功能概述
滑动验证是阿里巴巴集团提供的一种验证码解决方案,采用风险分析引擎,有效区分来自人类与机器人的访问行为并拦截机器风险,为您提供安全可靠的业务环境。
下图是滑动验证在用户客户端的展示效果。
滑动验证流程
滑动验证服务通过以下逻辑实现验证码。
在您的应用客户端(网页)和服务端中分别集成滑块验证功能接入代码后,在指定的客户端页面中唤醒滑块组件。
说明在集成滑块验证接入代码时,appkey与scene参数值必须按照控制台中相应验证配置分配的值填写,且前端与服务端保持一致。
测试不同前端样式时,可以使用前端代码集成文档中提供的测试参数(appkey+scene)。测试完成后请务必还原appkey与scene参数值,切勿在实际线上环境中使用测试参数。
用户在客户端(网页)中,将滑块滑动至末端。滑块组件代码自动触发,向阿里云服务器发送验证请求,判断此次操作行为是否正常。
阿里云服务器利用风控技术,判断验证请求的合法性并将结果返回至应用客户端。
验证结果如下:
滑动验证成功:在客户端NC_Opt对象的callback参数中,获得验证请求的回调结果。
滑动验证失败:客户端提示验证失败,并提示用户重新进行滑动验证。
客户端将收到的验签所需参数信息(param)与应用业务请求(如登录、注册)一同发送至应用服务端(该部分需要根据自身业务逻辑进行开发)。
说明验签所需的参数信息包括
nc_token
、data.csessionid
、data.sig
。除验签所需参数信息外,建议您将该滑块配置的appkey和scene参数值一同发送至应用服务端,便于服务端支持多套验证码配置针对不同场景的使用。应用服务端调用afs验签接口,向阿里云服务器发送请求,判断所收到的验签信息是否有效。
对于JAVA、.NET、PHP、Python开发语言,您可以通过SDK使用已封装的验签方法。
对于其它语言,您可以通过HTTP形式直接调用验签接口。
阿里云服务器收到验签请求,实时判断验签是否合法且有效。
说明为了避免被恶意攻击者通过积攒sig的方式进行批量攻击,验签接口参数的有效时间为10分钟。
为了避免被恶意攻击者进行大量重放攻击,验签接口参数的有效次数为1次,即一条验签请求只在首次验签时返回验签成功结果。
应用服务端收到验签结果,结合应用业务逻辑进行处理。
返回code为100,表示验签成功。
返回code为900,表示验签失败。
应用客户端收到最终验证结果,根据业务逻辑继续执行后续业务。
快速入门
您可以通过以下方式在业务中接入滑动验证服务。
滑动验证服务仅支持PC网页(PC端Web页面)和**H5(移动端WAP + APP)**业务应用类型。
登录阿里云验证码控制台,在验证码页面,选择配置管理页签。
单击新增配置。
说明如果您已经为需要接入滑动验证的场景创建过滑动验证配置,您可以直接使用已创建的配置和接入代码。
根据您的实际业务情况,设置配置名称、高峰期QPS、使用场景、业务类型,并在验证方式项选择滑动验证。
说明其中,高峰期QPS指您业务峰值期间每秒页面访问的次数。
单击下一步。
说明配置项一旦创建即写入线上配置,不可修改且无法删除,请您谨慎配置。
在系统代码集成&测试页面,妥善保存系统为您自动生成的前端和服务端的功能接入代码。
在您的业务前端页面和服务端中分别集成阿里云验证码提供的前端和服务端功能接入代码。
配置接入完成后,即可在您的业务中使用阿里云的最新人机识别技术实现验证码。
更多功能
将滑动验证服务接入业务后,您还可以使用以下功能: