V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
joyanhui
V2EX  ›  API

请教,未登陆用户的 api 怎么防护比较合适?

  •  
  •   joyanhui · 2023-12-01 09:50:16 +08:00 · 1787 次点击
    这是一个创建于 386 天前的主题,其中的信息可能已经有所发展或是发生改变。

    例如: app 启动的时候,先用 app 指纹和 app 的公网 ip 拿到 jwt 再去请求登陆/注册接口。

    但是 这时分发 jwt 的接口。怎么避免一直被搞?

    想把异常请求直接拦截到外面,尽量不让异常请求落地到服务器上。

    目前是套了腾讯云的 cdn 当反代用,不缓存每次都回源。cdn 上限制的单 ip qps (阿里云那边好像只能用 WAF 有点复杂..),还有别的办法不?

    已登陆用户 的接口走了阿里云的函数计算,用的函数计算的 jwt 认证。 异常请求,直接在 redis 建了一个黑名单,再通知 jwt 分发接口禁止新发,等 jwt 失效就噶掉。

    目前尚无回复
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   2140 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 19ms · UTC 01:25 · PVG 09:25 · LAX 17:25 · JFK 20:25
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.