Брутфорс маркетинговых API — не атака, а проверка на слабый пароль и пустую защиту
Если API принимает логин по email, токен или ключ, его надо считать публичной точкой входа. Базовый набор защиты: • rate limit по IP и по аккаунту • задержка после неудачных попыток • блокировка на N минут после серии ошибок • отдельный лимит на reset password и выдачу токенов.
Сами пароли и ключи должны жить не в коде, а в secret storage. Для сервисных аккаунтов — длинные случайные ключи, ротация и отзыв старых значений. Для пользователей — MFA, а для админских методов — отдельный контур доступа. Если endpoint не нужен снаружи, закрывайте его firewall’ом или IP allowlist.
Логи нужны не «для галочки», а для разбора инцидентов: кто пытался войти, с каких IP, с какой частотой, какие методы дергали. Сигналы тревоги простые: всплеск 401/403, одинаковые запросы с разных адресов, перебор по одному аккаунту. На этом же уровне ставьте алерты в мониторинг.
Разворачиваем, проверяем, мониторим. Если брутфорс можно делать без задержек и без шума в логах, проблема не в сервере, проблема в его настройке.
Настройка серверов для маркетинга
@server_setup_guide_arb
Брутфорс маркетинговых API — не атака, а проверка на слабый пароль и пустую защиту
Этот пост опубликован в Telegram-канале Настройка серверов для маркетинга. Подписаться можно по ссылке: @server_setup_guide_arb.