【VTY】【中越站】撞库防护一期产品需求说明
版本:评审稿 2.2|2026-09-27|范围:中站、越站各自管理后台及对应风险接口
一、需求背景
登录、注册、验证码等接口出现高频请求、单 IP 尝试多个账号及同一账号被多个 IP 尝试的风险。目前需要先看清真实请求分布和异常特征,再确认处置阈值。一期建设服务端统计、后台查询和告警,不改变客户端请求结果,不触发极验、限流或封禁。
二、本期范围与后台入口
中站和越站使用两个独立后台。每个后台只展示、配置本站数据,无站点筛选、跨站规则或共享白名单。
| 左侧位置 | 本期功能 | 页面内结构 |
|---|---|---|
| 风控管理 → 撞库监控(新增) | 查询请求分布及处理告警 | 数据概览、告警记录;告警详情内下钻请求明细 |
| 风控管理 → 风控配置 → 撞库策略配置(新增子菜单) | 查看一期观察规则和 Lark 消息模板 | 观察规则、Lark 告警模板 |
现有「风控层级」「风控配置」下的 C2C 提款搁置设置、新版黑名单、风控审核设置,以及「风控审核」「风控记录」维持原职责。撞库告警处理不等同现有风控审核。若现有风控记录已支持专项操作类型,本期规则和告警操作记录接入该处;否则专项记录从撞库监控/配置页查询。具体复用位置由技术核对现有数据结构后确定,不新增独立日志菜单。
三、采集与统计口径
| 项目 | 一期要求 |
|---|---|
| 数据来源 | 网关、WAF/CDN 或后端服务实际收到的风险接口请求;前端埋点仅辅助用户体验分析,不作为撞库请求量依据 |
| 风险接口 | 登录、注册、发送验证码、校验验证码、找回密码作为候选;技术提供现网接口映射后确定正式清单,按接口分别统计 |
| 客户端 IP | 可信代理链校验后的真实出口 IP,同时支持 IPv4、IPv6;CDN/WAF 节点 IP 不作为访客 IP |
| 账号 | 登录前按本次提交的账号标识统计;登录成功可关联会员账号和用户 ID;后台请求及告警明细按明文展示本次填写的尝试账号,缺失时显示“—”;尝试账号可能并非已有会员,核实后才能称为会员账号 |
| 设备 | 系统已有可信设备 ID 时关联;没有则显示“—”,不影响 IP 和账号统计 |
| 请求结果 | 分开记录成功、密码错误、账号不存在、验证码错误/失效、账号锁定、参数错误、系统异常、超时、风控拒绝 |
| 撞库失败率 | 分子仅采用经评审确认的账号/密码相关失败;分母采用同接口统计窗口内有效请求;系统异常和超时不计入撞库失败分子。展示分子、分母和失败率 |
| 追查字段 | 请求时间、接口、结果、失败原因、IP 类型、尝试账号、用户/设备 ID(有则显示)、请求 ID;不记录密码和验证码原文 |
异常 IP 数、异常账号数是命中一期观察规则的去重对象数,不是全站所有登录失败对象。趋势和 TOP 列表的统计范围须与查询时间、接口保持一致。零请求时失败率显示“—”,不得显示 0% 或除零报错。
四、一期观察规则
| 规则 | 原方案初始观察值 | 本期动作 |
|---|---|---|
| 单 IP 1 分钟请求量 | >500 次 | 记录、后台告警 |
| 单 IP 滚动 24 小时请求量 | >1000 次 | 记录、后台告警 |
| 单 IP 10 分钟尝试不同账号 | >20 个 | 记录、后台告警 |
| 同 IP 10 分钟登录失败率 | >80% | 与最低请求样本量及不同账号数等条件结合后告警;样本量待确认 |
| 同账号 10 分钟关联不同 IP | >5 个 | 记录、后台告警 |
上述数值均为待生产数据验证的观察值,不代表已批准的拦截阈值。「>」按严格大于处理,等于阈值不触发,最终比较符号在评审时确认。对组合规则,应在后台详情展示每个命中条件和实际值;不能仅凭 4/5 次失败的 80% 就判定撞库。原方案 2000 次/24 小时及 5 分钟临时封禁不纳入一期执行。
一期观察 7–14 天,按接口、IP、账号及时间窗口输出 P50、P90、P95、P99、P99.9、最大值,结合已确认攻击样本、共享 IP 网络和活动期间流量核定后续阈值。分布统计按所选接口、时间范围分开计算。IP 每分钟请求次数以有请求的 IP × 自然分钟为样本;10 分钟及 24 小时指标按对象滚动窗口统计;失败率仅统计达到最低有效请求量的样本,最低样本量、滚动采样间隔、去重与是否剔除已知攻击样本在一期评审定稿。1/5 分钟、10/30 分钟、24 小时作为数据观察窗口;具体启用哪些规则按评审确定,不因原型展示自动全量生效。
五、页面字段与交互
5.1 撞库监控:数据概览
查询:开始日期、结束日期、接口(单选,默认“全部”)、IP/尝试账号关键词;日期起点不得晚于终点。条件同时填写时取交集,关键词匹配 IP 或尝试账号。展示服务端风险接口日志形成的请求量、失败请求量、异常 IP/账号数、事件数、请求与失败趋势、TOP IP 和 TOP 尝试账号。点击 TOP 对象进入以该对象为关键词的告警记录列表;同一对象可以关联多条告警。分布统计按接口和时间范围展示 IP 每分钟请求次数、滚动 24 小时请求次数、IP 10 分钟不同尝试账号数、账号 10 分钟关联 IP 数、IP 10 分钟有效登录失败率,每项包含样本量、P50/P90/P95/P99/P99.9 及最大值。未取得生产分布前显示“待生产数据”,示例事件的请求合计不能冒充全量接口流量。无结果显示“暂无数据”,加载、失败、超时按后台通用规范展示;保留条件供重试。
5.2 撞库监控:告警记录及详情
查询:开始日期、结束日期;接口、风险类型、等级、处理状态均为单选下拉,默认“全部”;一个关键词框匹配 IP、明文尝试账号或告警编号中的任一个。各条件之间取交集,日期范围错误提示修改;默认按最近触发时间倒序。原型分页为每页两条的交互示例,正式每页条数沿用后台规范。列表展示最近触发时间、告警编号、风险类型/等级、IP、尝试账号、接口、请求量/撞库失败量(失败率)、关联账号/IP 数、重复触发次数、处理状态及操作;首次请求时间、统计窗口、规则条件和实际值、当前动作在详情展示,控制列表宽度。对于同一后台、规则、对象、接口的重复触发,后台在评审确认的聚合窗口内累计次数,保留首次与最近时间,详情可按时间分页下钻请求;窗口长度待评审确定。
详情展示真实出口 IP 及类型、尝试账号、统计窗口、首次/最近请求时间、重复次数、命中规则及条件实际值、请求量、撞库失败量、失败率、不同账号/IP 数、结果和失败原因分布,以及逐条请求时间、结果、原因和请求 ID。请求、失败及结果分类之和必须对齐。登录前输入的尝试账号不保证对应已有会员。待处理行显示“标记处理”,可选择已确认或已忽略,处理原因必填;已处理行显示“查看处理记录”,记录处理人、时间和原因。人工处理只用于跟进,不改变请求放行情况,不关闭规则、不解除限制;新事件及 Lark 重复通知仍按各自策略处理。
5.3 撞库策略配置:观察规则
本期展示规则编号、名称、适用接口、统计对象、时间窗口、观察条件、最低样本量、告警等级和说明。原型将规则作为只读评审项;一期不开放规则编辑,示例名称 R01–R05 保留;数值尚未确认,不能在列表显示“观察中”等运行状态。技术按评审确认值部署。一期不显示无来源的“配置调整记录”;若后续开放编辑,再由服务端记录操作人、时间、前后值与原因。统计对象是汇总维度,不表示具体会员账号。
5.4 撞库策略配置:Lark 告警模板
使用撞库专项消息类型,作为独立消息类型;不复用域名告警的域名白名单、全局域名冷却或全局 IP 冷却。消息至少包含后台对应的告警编号、时区、接口、风险对象、统计窗口、请求量/撞库失败量、失败率及样本量、关联数、命中规则、当前动作和详情入口。接收群是实际收消息的 Lark 群,由运营与运维确认;同一后台、规则、对象和接口的首次触发立即通知,重复命中仍计入后台事件和次数,风险升高立即通知。是否再次提醒及间隔根据值班承受量与一期事件量评审确定,页面预览不要求填写任意默认值。失败重试由技术确认。本期原型只提供开发对照的消息格式预览,不执行发送。
六、权限、记录与异常
一期按现有后台角色权限查看本站数据和处理告警;观察规则只读,不提供修改配置入口。后台授权人员查看明文尝试账号与 IP;访问权限和操作留痕按既有后台权限执行。操作记录包含时间、人员、对象、处理/修改前后值和原因。现有「新版黑名单」虽有 IP、账号与登录锁定对象,但一期不调用它执行新增锁定,也不改动现有黑名单行为。
真实出口 IP 无法可靠识别、账号标识缺失、设备 ID 不可用、接口 500/超时、告警重复或发送失败、数据延迟和无结果时均应有可查询状态与日志。告警发送失败不得改变原业务请求结果;补发、延迟容忍和故障通知口径由技术/运维评审确定。
七、验收场景
- PC、H5、Android、iOS 对候选接口的真实请求进入同一服务端统计口径;绕过前端直接请求接口也纳入统计。
- IPv4/IPv6 和可信代理链 IP 正确;CDN/WAF 节点不被计成用户 IP。
- 登录失败前仍能按账号标识统计;系统异常、接口超时不进入撞库失败分子;失败率展示实际样本量。
- 观察值边界、滚动窗口、组合条件、共享 IP 和单账号多 IP 场景可复核;告警详情能追查对应请求 ID。
- 告警处理的确认、忽略、原因必填与操作记录正确;一期任何命中均不触发极验、限流、封禁或现有黑名单锁定。
- Lark 消息与后台告警编号一致;重复通知间隔和发送失败按评审确认的规则验收。
- 空数据、查询加载、查询失败、日期范围错误、账号/设备缺失、IPv6 查询和分页展示可用。
八、评审需确定
- 正式纳入的一期接口及接口结果码映射,登录前账号标识如何标准化。
- 各观察值是否启用、最低样本量、组合规则及告警等级;一期规则只读。
- 真实客户端 IP 的可信代理链及 IPv6 统计口径;1/5/10/30 分钟与滚动 24 小时窗口实现口径。
- Lark 接收群、时区、去重键、重复通知间隔和补发规则。
- 现有「风控记录」能否承接专项操作留痕及权限;数据留存和查询性能要求。