我有一个API,并且具有用户注册系统。
该api由移动应用程序使用。 (大多数URL不允许匿名使用。令牌密钥用于全部。不包括注册URL 。)
并且必须打开注册网址。我的意思是该网址没有要授权的令牌密钥。因为没有授权用户。这是寄存器级别。
当然,注册网址容易受到攻击。我们如何预防这种情况?
答案 0 :(得分:2)
您有多种选择,具体取决于您的威胁模型以及您要保护端点免受的威胁。以下是其中一些:
/register
的所有请求都具有在解决 captcha 之后获得的令牌。打击垃圾邮件非常常见的技术