单纯按 IP 封禁容易误伤共享出口用户。本文给出账号与来源组合、渐进限制和恢复路径的验收方法。

登录保护如果只按 IP 计数,公司、学校或移动网络共享出口的用户可能一起被拦;如果只锁账号,又可能被恶意失败尝试变成拒绝服务。限速需要同时考虑攻击成本、正常用户体验和可恢复性。
先建立基线,再确定阈值
观察不同时间段的正常登录尝试、失败原因和找回频率,区分普通账号与管理账号。记录聚合统计即可,不保存密码或完整验证码。不要把网上某组“每分钟几次”直接作为生产标准,它可能与站点用户规模和登录方式完全不符。
OWASP 提醒,登录失败计数应考虑账号维度,避免仅依赖来源 IP;锁定阈值、观察窗口和持续时间需要共同设计,同时防止账号锁定机制被滥用。基于这些原则,可把来源频率、账号异常和设备变化作为组合信号,并为高风险操作追加验证。
从提示到限制,逐级增加成本
低风险失败可以给出清晰的重试提示,持续异常再进入短暂冷却或额外验证。达到限制时保持响应一致,避免错误信息泄露账号是否存在。管理入口还应配合适用的多因素认证,而不是仅靠提高密码复杂度。
上线前跑完这五个场景
- 同一共享出口下多个正常测试账号连续登录,确认不会被一个账号连带封锁。
- 单账号跨来源出现异常失败,确认账号维度的保护有效。
- 密码输错后恢复正确输入,核对冷却结束和恢复流程。
- 找回密码、验证码发送与验证端点分别测试,确认替代入口没有绕开保护或造成短信轰炸。
- 监控与客服能够看到不含秘密的原因代码,帮助用户恢复访问。
上线后同时跟踪拦截数量与正常用户成功率。拦截更多不必然代表保护更好;异常成功减少、正常访问可恢复,才是更有意义的结果。
参考:OWASP:Authentication Cheat Sheet。核对日期:2026年10月4日。
