撞库防护产品文档← 返回交互原型

【VTY】【中越站】撞库防护一期产品需求说明

版本:评审稿 2.2|2026-09-27|范围:中站、越站各自管理后台及对应风险接口

一、需求背景

登录、注册、验证码等接口出现高频请求、单 IP 尝试多个账号及同一账号被多个 IP 尝试的风险。目前需要先看清真实请求分布和异常特征,再确认处置阈值。一期建设服务端统计、后台查询和告警,不改变客户端请求结果,不触发极验、限流或封禁。

二、本期范围与后台入口

中站和越站使用两个独立后台。每个后台只展示、配置本站数据,无站点筛选、跨站规则或共享白名单。

左侧位置 本期功能 页面内结构
风控管理 → 撞库监控(新增) 查询请求分布及处理告警 数据概览、告警记录;告警详情内下钻请求明细
风控管理 → 风控配置 → 撞库策略配置(新增子菜单) 查看一期观察规则和 Lark 消息模板 观察规则、Lark 告警模板

现有「风控层级」「风控配置」下的 C2C 提款搁置设置、新版黑名单、风控审核设置,以及「风控审核」「风控记录」维持原职责。撞库告警处理不等同现有风控审核。若现有风控记录已支持专项操作类型,本期规则和告警操作记录接入该处;否则专项记录从撞库监控/配置页查询。具体复用位置由技术核对现有数据结构后确定,不新增独立日志菜单。

三、采集与统计口径

项目 一期要求
数据来源 网关、WAF/CDN 或后端服务实际收到的风险接口请求;前端埋点仅辅助用户体验分析,不作为撞库请求量依据
风险接口 登录、注册、发送验证码、校验验证码、找回密码作为候选;技术提供现网接口映射后确定正式清单,按接口分别统计
客户端 IP 可信代理链校验后的真实出口 IP,同时支持 IPv4、IPv6;CDN/WAF 节点 IP 不作为访客 IP
账号 登录前按本次提交的账号标识统计;登录成功可关联会员账号和用户 ID;后台请求及告警明细按明文展示本次填写的尝试账号,缺失时显示“—”;尝试账号可能并非已有会员,核实后才能称为会员账号
设备 系统已有可信设备 ID 时关联;没有则显示“—”,不影响 IP 和账号统计
请求结果 分开记录成功、密码错误、账号不存在、验证码错误/失效、账号锁定、参数错误、系统异常、超时、风控拒绝
撞库失败率 分子仅采用经评审确认的账号/密码相关失败;分母采用同接口统计窗口内有效请求;系统异常和超时不计入撞库失败分子。展示分子、分母和失败率
追查字段 请求时间、接口、结果、失败原因、IP 类型、尝试账号、用户/设备 ID(有则显示)、请求 ID;不记录密码和验证码原文

异常 IP 数、异常账号数是命中一期观察规则的去重对象数,不是全站所有登录失败对象。趋势和 TOP 列表的统计范围须与查询时间、接口保持一致。零请求时失败率显示“—”,不得显示 0% 或除零报错。

四、一期观察规则

规则 原方案初始观察值 本期动作
单 IP 1 分钟请求量 >500 次 记录、后台告警
单 IP 滚动 24 小时请求量 >1000 次 记录、后台告警
单 IP 10 分钟尝试不同账号 >20 个 记录、后台告警
同 IP 10 分钟登录失败率 >80% 与最低请求样本量及不同账号数等条件结合后告警;样本量待确认
同账号 10 分钟关联不同 IP >5 个 记录、后台告警

上述数值均为待生产数据验证的观察值,不代表已批准的拦截阈值。「>」按严格大于处理,等于阈值不触发,最终比较符号在评审时确认。对组合规则,应在后台详情展示每个命中条件和实际值;不能仅凭 4/5 次失败的 80% 就判定撞库。原方案 2000 次/24 小时及 5 分钟临时封禁不纳入一期执行。

一期观察 7–14 天,按接口、IP、账号及时间窗口输出 P50、P90、P95、P99、P99.9、最大值,结合已确认攻击样本、共享 IP 网络和活动期间流量核定后续阈值。分布统计按所选接口、时间范围分开计算。IP 每分钟请求次数以有请求的 IP × 自然分钟为样本;10 分钟及 24 小时指标按对象滚动窗口统计;失败率仅统计达到最低有效请求量的样本,最低样本量、滚动采样间隔、去重与是否剔除已知攻击样本在一期评审定稿。1/5 分钟、10/30 分钟、24 小时作为数据观察窗口;具体启用哪些规则按评审确定,不因原型展示自动全量生效。

五、页面字段与交互

5.1 撞库监控:数据概览

查询:开始日期、结束日期、接口(单选,默认“全部”)、IP/尝试账号关键词;日期起点不得晚于终点。条件同时填写时取交集,关键词匹配 IP 或尝试账号。展示服务端风险接口日志形成的请求量、失败请求量、异常 IP/账号数、事件数、请求与失败趋势、TOP IP 和 TOP 尝试账号。点击 TOP 对象进入以该对象为关键词的告警记录列表;同一对象可以关联多条告警。分布统计按接口和时间范围展示 IP 每分钟请求次数、滚动 24 小时请求次数、IP 10 分钟不同尝试账号数、账号 10 分钟关联 IP 数、IP 10 分钟有效登录失败率,每项包含样本量、P50/P90/P95/P99/P99.9 及最大值。未取得生产分布前显示“待生产数据”,示例事件的请求合计不能冒充全量接口流量。无结果显示“暂无数据”,加载、失败、超时按后台通用规范展示;保留条件供重试。

5.2 撞库监控:告警记录及详情

查询:开始日期、结束日期;接口、风险类型、等级、处理状态均为单选下拉,默认“全部”;一个关键词框匹配 IP、明文尝试账号或告警编号中的任一个。各条件之间取交集,日期范围错误提示修改;默认按最近触发时间倒序。原型分页为每页两条的交互示例,正式每页条数沿用后台规范。列表展示最近触发时间、告警编号、风险类型/等级、IP、尝试账号、接口、请求量/撞库失败量(失败率)、关联账号/IP 数、重复触发次数、处理状态及操作;首次请求时间、统计窗口、规则条件和实际值、当前动作在详情展示,控制列表宽度。对于同一后台、规则、对象、接口的重复触发,后台在评审确认的聚合窗口内累计次数,保留首次与最近时间,详情可按时间分页下钻请求;窗口长度待评审确定。

详情展示真实出口 IP 及类型、尝试账号、统计窗口、首次/最近请求时间、重复次数、命中规则及条件实际值、请求量、撞库失败量、失败率、不同账号/IP 数、结果和失败原因分布,以及逐条请求时间、结果、原因和请求 ID。请求、失败及结果分类之和必须对齐。登录前输入的尝试账号不保证对应已有会员。待处理行显示“标记处理”,可选择已确认或已忽略,处理原因必填;已处理行显示“查看处理记录”,记录处理人、时间和原因。人工处理只用于跟进,不改变请求放行情况,不关闭规则、不解除限制;新事件及 Lark 重复通知仍按各自策略处理。

5.3 撞库策略配置:观察规则

本期展示规则编号、名称、适用接口、统计对象、时间窗口、观察条件、最低样本量、告警等级和说明。原型将规则作为只读评审项;一期不开放规则编辑,示例名称 R01–R05 保留;数值尚未确认,不能在列表显示“观察中”等运行状态。技术按评审确认值部署。一期不显示无来源的“配置调整记录”;若后续开放编辑,再由服务端记录操作人、时间、前后值与原因。统计对象是汇总维度,不表示具体会员账号。

5.4 撞库策略配置:Lark 告警模板

使用撞库专项消息类型,作为独立消息类型;不复用域名告警的域名白名单、全局域名冷却或全局 IP 冷却。消息至少包含后台对应的告警编号、时区、接口、风险对象、统计窗口、请求量/撞库失败量、失败率及样本量、关联数、命中规则、当前动作和详情入口。接收群是实际收消息的 Lark 群,由运营与运维确认;同一后台、规则、对象和接口的首次触发立即通知,重复命中仍计入后台事件和次数,风险升高立即通知。是否再次提醒及间隔根据值班承受量与一期事件量评审确定,页面预览不要求填写任意默认值。失败重试由技术确认。本期原型只提供开发对照的消息格式预览,不执行发送。

六、权限、记录与异常

一期按现有后台角色权限查看本站数据和处理告警;观察规则只读,不提供修改配置入口。后台授权人员查看明文尝试账号与 IP;访问权限和操作留痕按既有后台权限执行。操作记录包含时间、人员、对象、处理/修改前后值和原因。现有「新版黑名单」虽有 IP、账号与登录锁定对象,但一期不调用它执行新增锁定,也不改动现有黑名单行为。

真实出口 IP 无法可靠识别、账号标识缺失、设备 ID 不可用、接口 500/超时、告警重复或发送失败、数据延迟和无结果时均应有可查询状态与日志。告警发送失败不得改变原业务请求结果;补发、延迟容忍和故障通知口径由技术/运维评审确定。

七、验收场景

  1. PC、H5、Android、iOS 对候选接口的真实请求进入同一服务端统计口径;绕过前端直接请求接口也纳入统计。
  2. IPv4/IPv6 和可信代理链 IP 正确;CDN/WAF 节点不被计成用户 IP。
  3. 登录失败前仍能按账号标识统计;系统异常、接口超时不进入撞库失败分子;失败率展示实际样本量。
  4. 观察值边界、滚动窗口、组合条件、共享 IP 和单账号多 IP 场景可复核;告警详情能追查对应请求 ID。
  5. 告警处理的确认、忽略、原因必填与操作记录正确;一期任何命中均不触发极验、限流、封禁或现有黑名单锁定。
  6. Lark 消息与后台告警编号一致;重复通知间隔和发送失败按评审确认的规则验收。
  7. 空数据、查询加载、查询失败、日期范围错误、账号/设备缺失、IPv6 查询和分页展示可用。

八、评审需确定

二期:用户端极验与短时限制

一、范围与入口

沿用一期两个菜单。撞库监控增加「当前限制」「极验记录」页签;撞库策略配置增加「干预规则」页签。中站、越站仍各自配置和查看本站数据,不增加站点筛选。上线干预前先完成一期 7–14 天数据分布、攻击样本和共享 IP 误伤评估;一期观察值不能自动成为二期生效阈值。

二、处理顺序

服务端接收风险接口请求,分别计算 IP 与账号维度的频率、不同账号/IP 数、账号密码错误原因及持续性,形成组合判断。正常请求放行;账号可疑时触发用户端极验;IP 短时高频可限流;持续高风险的 IP 才进入短暂限制。滚动 24 小时累计量只作为长期异常告警和分析维度,不单独触发 5 分钟封禁。

对象 触发条件 动作 恢复
单账号异常 连续失败、请求频率等组合条件,正式值依据一期数据确定 用户端极验 验证通过后继续本次操作并进入短时可信期
单 IP 短时高频 1 分钟等短窗口阈值,正式值待定 超出请求限流 窗口结束或达到配置的恢复条件
持续高风险 IP 多账号尝试、密码错误占比、持续时间等组合条件,正式值待定 短暂限制 配置 TTL 到期自动解除,可按权限提前解除

不按单一 IP 请求次数直接封禁共享网络。原方案“5 分钟”作为待验证的初始限制时长;极验失败冷却同样待数据评审。规则独立开关及应急关闭能力在二期限制启用前必须可用。

三、用户端极验

用户在登录、注册或其他正式纳入的风险操作中命中账号异常规则,展示极验组件。验证通过:继续触发前的原操作,不改变登录成功后的原落点;在可信期内不重复触发同等级极验,更高风险可再次触发。验证失败:拒绝当前操作,按配置冷却,结束后恢复。验证关闭、超时、SDK 不可用、弱网和多次失败时的处理方式由技术评审确定,不能将未完成验证记为密码错误。

客户端 PC、H5、Android、iOS 统一业务文案:「当前操作过于频繁,请稍后再试。」提示不泄露阈值或 IP 封禁细节。前端需按现有 Toast 规范展示轻提示,极验组件的弹层位置由 UI 设计规范确定。

四、后台与通知

「当前限制」展示对象类型、对象值、规则、开始时间、预计自动恢复时间、剩余时间和状态;仅“限制中”显示提前解除,已恢复或解除显示查看记录;解除操作要求原因和权限,记录前后状态。“极验记录”作为单独页签,展示触发时间、明文尝试账号、规则、验证结果、可信期及请求 ID,支持按时间、账号、结果和请求 ID 查询及分页;“用户端极验”页签只展示触发与验证的客户端流程。二期监控增加极验触发/通过率、限流次数、临时限制数、自动恢复数及误伤反馈。

Lark 一期风险告警沿用告警编号;实际限流、限制、提前解除与自动恢复事件增加“实际动作、对象、起止时间、状态、关联告警编号”。接收群和重复抑制独立于域名告警。

五、应急和验收

上线真实限制前具备技术侧最小应急白名单能力,能够仅绕过指定限制规则,保留统计和审计。运营/运维发现误伤可关闭具体规则或按权限提前解除,事后补充原因和日志。现有新版黑名单是否支持 TTL 自动恢复、指定豁免和登录锁定联动需技术评估,不能默认复用。

验收覆盖极验触发/通过/失败/可信期/更高风险重验,IP 限流边界、共享 IP、限制中重复请求、TTL 到期、提前解除、规则开关、应急豁免、时区与四端文案。上线阈值、冷却时长、可信时间、SDK 异常降级与误伤处理责任人均为二期评审确认项。

三期:完整策略与运营管理

一、范围与菜单

沿用两个菜单。撞库策略配置新增「完整参数」「白名单」「配置记录」页签;撞库监控可在告警与当前限制中查询完整历史。操作日志优先复用现有「风控记录」按专项筛选,不新增八个左侧菜单。

二、完整参数

“完整参数”页签展示可按权限配置的规则参数,与二期只展示干预结构的“干预规则”页签区分。规则配置包含规则编号、名称、适用风险接口、对象(IP/账号/已有可信设备)、统计窗口、最小样本量、请求/失败次数、失败率、不同账号/IP 数、连续失败次数、条件关系、告警等级、触发动作、限制时长、极验成功可信时间、失败冷却、独立开关、生效时间和备注。根据动作显示相关字段;一期观察规则不会因为编辑界面开放而自动变为拦截规则。

配置类型 例子 操作要求
IP 频率与风险识别 1分钟请求量、不同账号数、持续异常 校验窗口、阈值与样本量
账号规则 连续失败、关联不同 IP、极验触发 区分账号标识和用户 ID
处置动作 限流、极验、短暂限制、自动恢复 与规则、对象和时长对应
全局及单规则开关 紧急关闭和恢复 权限控制、原因必填、留痕

三、白名单与权限

支持 IP(IPv4/IPv6)或账号对象,配置指定豁免规则、生效/失效时间、原因、创建人和状态。默认不得绕过全部规则;到期自动失效。永久豁免须更高权限及理由。白名单命中仍保留必要统计与审计。二期技术侧应急豁免可以迁入三期后台,但迁移过程、优先级和冲突处理需技术确认。

产品、运营、技术、运维和管理员按现有后台角色授权查看、处理告警、编辑阈值、开关规则、维护豁免及解除限制。重大变更是否审批按参数含义、调整幅度和用户影响范围评估,不能仅按数值增加或减少分级。紧急运维动作允许按授权先处理后补记录。

四、日志与验收

“配置记录”页签展示操作时间、操作人、操作类型、对象、修改前后值、原因、生效时间和结果;适用时增加审批人。所有配置和处置由服务端持久保存;支持按规则、IP/账号、时间、操作类型查询。自动到期与系统触发操作须明确标记为系统处理。

验收覆盖权限拒绝、多人并发修改、无效 IPv4/IPv6、超界阈值、空原因、过期时间、永久豁免、高风险变更审批、回滚、紧急关闭后恢复、自动到期、分页与排序,以及与既有风控配置/黑名单记录的边界。具体留存期限、导出权限及审批角色由三期评审确定。