Представьте себе кампанию, в которой посетитель с уникальным win-кодом из пакета продуктов может сразу же выиграть, введя только код. Клиент хочет получить электронную почту и т. Д. После проверки выигрышного кода Это необычно, но гораздо более сочувственно, чем требовательная электронная почта и личные данные, прежде чем проверять, выиграл ли я i.m.h.o.
Итак, поток для посетителя будет:
[ ENTER CODE ]
!win -> [ TOO BAD ]
win -> [ CONGRATULATIONS ] -> [ ENTER PERSONAL DATA ]
Этот сценарий будет означать, что бот грубой силы может пробовать коды, пока ответ не изменится, что подразумевает выигрышный код. Будете ли вы использовать / построить (пере) капчу?
Как бы вы защитились от наводнения? Злоумышленник может легко подделать IP / UserAgent для каждого запроса.
Можно ли вообще защитить такой механизм в этом потоке?