logo NodeSeekbeta

一种非常有趣的网站防护思路,在用户的浏览器里挖矿

image.png
今天摸鱼在hacker news上看到的。
他的工作模式类似于Cloudflare的Javascript挑战,拦截请求之后,用户需要通过挑战之后才能继续访问。
而Anubis需要客户端完成一定难度的Hash计算,简单说就是挖矿。
客户端需要进行一定负载的计算,计算出正确结果之后才能进入网站。
这对于正常用户的客户端来说并不算是什么,在难度2-4下,大概率计算时间小于2秒钟,一闪而过用户感知小。
在难度5-6时,浏览器需要进行10-30秒以上的计算。
在CC攻击的时候,攻击者会控制大量的无头浏览器进行攻击,使用Anubis之后,会在攻击者的无头浏览器中执行Hash计算,高难度的Hash计算会拖垮攻击者的服务器,从而降低攻击频率。

PixPin_2025-08-21_19-56-50.gif

项目官网:https://anubis.techaro.lol/docs/
我在本地Debian12 + NGINX系统中已经跑通,随后我会发表一篇博客详细描述配置

PS;Anubis有非常强大的功能,包括针对不用GEOIP、不同AS的规则,正在进一步探索中。
PPS;试了下难度设置为6,大概1分钟才计算完成,期间CPU(i5-13490H)占用80%左右。

1234
  • 透露一个冷知识,本论坛采用了类似的pow方案
    论坛会采集用户的鼠标数据,然后上传到服务器换取puzzle
    异常的鼠标路径会被记录,并且给予高难度的puzzle
    这应该就是论坛检测和防护人机的手段之一

  • 这个东西好玩 xhj005

  • 你别说,我今天遇到一个跟这个一毛一样的网站,通过ip和端口访问就是这样 xhj011

  • 好思路 够刁钻 网站没被打赚用户的钱 网站被打了就等于攻击者给我挖矿送钱

  • 期待出教程

  • 确实能增加一定攻击成本,减缓攻击对网站的影响

  • 几年前经过类似的,不过有的浏览器或设备兼容性太差,根本没法用,没有大范围流行起来是有原因的

  • 我记得那个很有名的匿名邮箱,注册时候就是挖矿

  • 这个人机验证看着好熟悉

  • 有点意思

  • 有点意思 想搞一个来玩玩 xhj010

1234

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72269位seeker

🎉欢迎新用户🎉