最近vibe coding很火,歌手胡彦斌手搓了一个app让大家感觉进入到了全民编程的时代,但我关注到的一篇阅读量比较高的文章胡彦斌 vibe 了一个筛子?主要是吐槽app有很多简陋的地方。
不仅仅用户体验而是有被薅羊毛、下架的风险。
一个面向公众的app登录注册不仅仅是收个验证码那么简单,就算是一个成熟的app 也可能踩坑
我之前很过意不去的一件事,改了一行代码,让风控一个小姑娘打了绩效c。
我所在的部门app面向海外市场,当时已经迭代了两年,登录注册很完善了,手机号登录有极验、风控、内部还有频率限制,正常来说灰产攻击后总会被某一步拦住。然而碰巧风控小姑娘找我改风控参数。
就过了几天,灰产通过一些手段绕过了极验,又因为参数问题触发了一个风控的bug绕过了频率限制等一些风控规则穿透到发短信了,6个小时短信被刷了上万条,海外平均0.2美元一条,资损达到了接近两千美元。
故障最后算到了风控头上(算是触发了他们的历史bug)但真心感觉了她的无奈。
灰产这么做有什么好处
捞钱。这些灰产和海外运营商一伙的,我们买运营商的服务,运营商找他们去钻各大app的漏洞刷短信,然后我们多付给运营商钱。
闭环了。
运营商还能这么玩么?
行业叫做SMS Pumping(短信灌水)。海外运营商不像国内一样,三大国企,而是各种民营企业,监管宽松。
每年2.05 亿次全球短信验证请求 11.83% 是欺诈(数据来源:https://prelude.so/blog/2025-sms-fraud-report)。
那不接手机号登录行不?
尽管facebook google 登录在海外接受度很高,但如果用户账号被封禁、登录不上,没有手机号登录兜底就直接流失了,而且短信运营也是很重要的提升留存、活跃的手段。
手机号验证码登录被刷如何防范
手机号验证码登录最容易被刷,
可以考虑接入智能验证码、频率限制(可以是ip、设备id)、上行短信
智能验证码:就是google 验证码、极验那种,但也可以通过技术手段绕过(将请求参数啥转发到另一个系统找一帮人来专门通过验证换取凭证,或者ai辅助识别)
频率限制:根据ip/单个手机号/设备id等限制每天的请求次数
上行短信:让用户主动给运营商发一条短信,我们接受回调,但这种体验不好而且收费较高,适合已经识别到风险较高但又不想让用户流失的场景
(查看更多:https://www.messagecentral.com/blog/sms-pumping-fraud-prevention)
给vibe coding开发app的人忠告
ugc内容要注意接审核,要不然容易被下架,云上曲率都有海外部署,苹果、google 每年因为这个拒审上百万次,下架上万款应用。 网络请求用https外还要自己在应用层实现加密,最好非对称的,要不然被反编译安装包就裸奔了。 资金类功能一定要防刷,注意安全漏洞
应用放到应用商店就意味着你站到了舞台中央,群众里不仅有同志,还有坏人。
夜雨聆风