Հաճախականության սահմանափակումներ admin մուտքի և պրոմոկոդերի համար (ինչու AI հավաքումները բաց են թողնում)
Ինչպես արգելափակումների բացակայությունը բացում է գաղտնաբառերի և պրոմոների brute force - և ինչ նվազագույն վերահսկում ենք դնում.
Dali
Dali-ն AI agent systems ստուդիա է։ Դավիթը՝ engineering/product, Լիանան՝ operations/workflow fit։ Production գործակալներ առկա tools-ում։
David Hakobyan · Dali

Ուղիղ պատասխան
Առանց timeout-ների, արգելափակումների և 429 պատասխանների հարձակվողները կարող են մասշտաբով փորձել admin գաղտնաբառեր և պրոմոկոդեր։ Նվազագույնը. հաճախականության սահմանափակումներ, lockout, մոնիտորինգ և մեկանգամյա կամ սահմանափակ scope-ի պրոմոներ։
Արագ AI նախատիպը նկարում է գեղեցիկ login և «պրոմոկոդ» դաշտ։ Brute force-ից պաշտպանություն գրեթե երբեք չի գեներացնում։
Ի՞նչ է սա նշանակում գործնականում
- Ցանկացած endpoint, որտեղ գուշակումը տալիս է օգուտ (admin, promo, reset password, OTP), կարիք ունի սահմանափակումների։
- Նկարագրեք, թե ինչ է համարվում «շատ հաճախ» IP-ով, հաշվով, կոդով։
- Ստուգեք փողի և մուտքի ուղիները. հաջող brute force = ուրիշի admin կամ 100% զեղչ։
- Թողեք մարդուն կասկածելի պոռթկումների վերանայում (ալերտներ, ոչ միայն մատյան «սկավառակի վրա»)։
Ինչպիսին է լավը
- Rate limit + progressive delay / lockout
/admin/login-ի և նմանների վրա։ - Պրոմո. փորձերի սահման, մեկանգամյա կոդեր, ժամկետ, scope (մեկ SKU / մեկ user)։
- 429 հասկանալի վարքով հաճախորդի համար (ոչ անվերջ spinner)։
- Audit log անհաջող մուտքերի և պրոմո կիրառումների վրա։
- Ալերտներ անոմալիայի վրա. հազար փորձ րոպեում։
- Գաղտնի բանալիներ ոչ հաճախորդի JS-ում. stop իրավունքների տրամադրման վրա։
Ինչպիսին է վատը
- Անվերջ POST login-ի վրա առանց հաշվիչի։
- Պրոմոկոդեր կարճ բառարանից առանց սահմանի (
SALE10,VIP, տարիներ)։ - «Պրևյուում աշխատում է» = պատրաստ է իրական շահագործման։
- Միջադեպի մարդուն փոխանցում չկա (անվտանգություն «հետո»)։
- CAPTCHA միայն մարքեթինգային ձևի վրա, ոչ admin-ի։
Նվազագույն վերահսկումների հավաքածու
- Per-IP և per-account սահմանափակումներ auth-ի վրա։
- Lockout N անհաջողությունից հետո (անվտանգ unlock գործընթացով)։
- Promo attempt budget + մեկանգամյա / expiry։
- Monitoring failed auth / promo spikes։
- Ոչ client-side «գաղտնի» ցուցակ վավեր կոդերի bundle-ում։
Կապված. հանրային webhook և թերավճարում, վճարումներ և գաղտնի բանալիներ։
Ինչպես է վարում Dali-ն
Ամրացնում ենք AI հավաքումների կրիտիկական ուղին. vibe-code rescue։ Կապված. մարտական գործակալներ, վերահսկման կետեր։
FAQ
Ոչ։ Արագ UI-ն լավ է։ Վտանգավոր է login/promo-ն դուրս բերել առանց anti-abuse-ի։