Բլոգ

2 րոպե կարդալուtutorial

Հաճախականության սահմանափակումներ admin մուտքի և պրոմոկոդերի համար (ինչու AI հավաքումները բաց են թողնում)

Ինչպես արգելափակումների բացակայությունը բացում է գաղտնաբառերի և պրոմոների brute force - և ինչ նվազագույն վերահսկում ենք դնում.

Dali

Dali-ն AI agent systems ստուդիա է։ Դավիթը՝ engineering/product, Լիանան՝ operations/workflow fit։ Production գործակալներ առկա tools-ում։

David Hakobyan · Dali

Հաճախականության սահմանափակումներ admin մուտքի և պրոմոկոդերի համար

Ուղիղ պատասխան

Առանց timeout-ների, արգելափակումների և 429 պատասխանների հարձակվողները կարող են մասշտաբով փորձել admin գաղտնաբառեր և պրոմոկոդեր։ Նվազագույնը. հաճախականության սահմանափակումներ, lockout, մոնիտորինգ և մեկանգամյա կամ սահմանափակ scope-ի պրոմոներ։

Արագ AI նախատիպը նկարում է գեղեցիկ login և «պրոմոկոդ» դաշտ։ Brute force-ից պաշտպանություն գրեթե երբեք չի գեներացնում։

Ի՞նչ է սա նշանակում գործնականում

  • Ցանկացած endpoint, որտեղ գուշակումը տալիս է օգուտ (admin, promo, reset password, OTP), կարիք ունի սահմանափակումների։
  • Նկարագրեք, թե ինչ է համարվում «շատ հաճախ» IP-ով, հաշվով, կոդով։
  • Ստուգեք փողի և մուտքի ուղիները. հաջող brute force = ուրիշի admin կամ 100% զեղչ։
  • Թողեք մարդուն կասկածելի պոռթկումների վերանայում (ալերտներ, ոչ միայն մատյան «սկավառակի վրա»)։

Ինչպիսին է լավը

  • Rate limit + progressive delay / lockout /admin/login-ի և նմանների վրա։
  • Պրոմո. փորձերի սահման, մեկանգամյա կոդեր, ժամկետ, scope (մեկ SKU / մեկ user)։
  • 429 հասկանալի վարքով հաճախորդի համար (ոչ անվերջ spinner)։
  • Audit log անհաջող մուտքերի և պրոմո կիրառումների վրա։
  • Ալերտներ անոմալիայի վրա. հազար փորձ րոպեում։
  • Գաղտնի բանալիներ ոչ հաճախորդի JS-ում. stop իրավունքների տրամադրման վրա։

Ինչպիսին է վատը

  • Անվերջ POST login-ի վրա առանց հաշվիչի։
  • Պրոմոկոդեր կարճ բառարանից առանց սահմանի (SALE10, VIP, տարիներ)։
  • «Պրևյուում աշխատում է» = պատրաստ է իրական շահագործման։
  • Միջադեպի մարդուն փոխանցում չկա (անվտանգություն «հետո»)։
  • CAPTCHA միայն մարքեթինգային ձևի վրա, ոչ admin-ի։

Նվազագույն վերահսկումների հավաքածու

  1. Per-IP և per-account սահմանափակումներ auth-ի վրա։
  2. Lockout N անհաջողությունից հետո (անվտանգ unlock գործընթացով)։
  3. Promo attempt budget + մեկանգամյա / expiry։
  4. Monitoring failed auth / promo spikes։
  5. Ոչ client-side «գաղտնի» ցուցակ վավեր կոդերի bundle-ում։

Կապված. հանրային webhook և թերավճարում, վճարումներ և գաղտնի բանալիներ։

Ինչպես է վարում Dali-ն

Ամրացնում ենք AI հավաքումների կրիտիկական ուղին. vibe-code rescue։ Կապված. մարտական գործակալներ, վերահսկման կետեր։

FAQ

  • Ոչ։ Արագ UI-ն լավ է։ Վտանգավոր է login/promo-ն դուրս բերել առանց anti-abuse-ի։