SMS認証エンドポイントは、クレジットを枯渇させたりユーザーにスパムを送る攻撃者の格好の標的です。中国のエンジニアブログが、緊急停止、多層防御、ビジネスロジック強化、事後レビューの4段階の防御策を紹介しています。中核技術は、Redis+Luaによる分散トークンバケットレート制限、既知のリスク電話番号を事前に拒否するブルームフィルタ、ユーザー/IPごとの制限を実現するAOPアノテーションです。Nginxやゲートウェイ層でのエッジ制御、インメモリスライディングウィンドウによるサーキットブレーカーもカバー。プロキシIPプールやRedisフェイルオーバーなどの運用上の課題にも触れ、本番システムに適用可能な現実的な設計です。SMSサービスを運営するチームは、このパターンを直接応用でき、他の高コストAPIエンドポイントにも応用できます。
Redis+Luaトークンバケット、ブルームフィルタ、AOPアノテーションを使い、Nginx、ゲートウェイ、アプリ層でSMS APIを保護する実践的な方法。