工作上常會遇到一些工作室來鑽這種漏洞
在工作室的術語裡面 稱這種有辦活動的公司叫做白菜
他們的工作就是刷白菜 要跟這些工作室鬥智是必要的
以這個案例裡面有問題的幾個地方感覺是可以注意的
1.電話號碼
在台灣電話號碼理論上應該是比較難大量取得的
所以應該是 PM 有提出只要電話號碼沒問題 就可以過關不檢查
工程師照規格作的話 不能算工程師的鍋
但還是有些網站可以提供免費收簡訊, 甚至還有可以談合作的空間
費用其實也不貴
我隨便舉兩個例子
https://www.yinsiduanxin.com/blog/35.html
http://taiwan-sms.net/page/20
還有其他更詳細的我就不提供了
當然如果是簡訊驗證那塊沒寫好的話, 就是工程師的鍋了
那代表全聯要嘛外包 要嘛花錢請的工程師或顧問層級太低
2.點數可以轉移
做此類型活動, 一般點數是不可轉移, 就算轉移也是上轉下
在控管時候比較可以監控跟控制整條線的情況
通常如果有不限制的點數轉移, 安全機制就必須加上
轉移就跟洗錢一樣 技術好的話其實洗到你很難追查
這次我看是菜鳥等級的 才會輕易被查到
不然跳跳 IP, 弄些假身份, 找其他收錢管道都是很正常的事情
3.安全檢查機制
報表式的監測跟檢查, 沒時間作完整的話, 也可以在半夜直接組 SQL 統計檢查
監測每天, 每個帳號, 每個IP 的成長跟排行數據
應該是可以快速看出問題, 即早發現的
這一塊通常資深工程師, 可以說服公司處理才對
有點層級的工程師, 即使公司資源不足情況下, 也該用抽查方式, 或是提供 SQL 監控
之前的經驗是, 工程師必須了解邏輯並且想的多一點, 最好還有採坑經驗
因為用戶為了錢, 會無所不用其極的鑽你的漏洞
很多你自己的邏輯跟技術問題, 一下就會被攻破
更別說你完全按照規格完成以後, 還是有很多延伸的邏輯問題可以注意
台灣大多數的線上問題都是防君子 還有法律可以協助
真正進階的攻擊者 是不會留下這些尾巴的 所以還是能多加強比較保險
以上幾點是目前想到的 大家有想到可以補充討論