直接回答:滥用形态分级:无脑抓取(无浏览器指纹、高频同 IP)、分布式慢速爬(住宅代理池轮换,速率检测失效)、业务逻辑滥用(批量注册领券、短信轰炸、撞库)、以及资源耗尽型(触发昂贵操作如大报表导出)。限流只是第一道闸门,完整治理是分层体系:身份(API Key/OAuth 区分调用方)、配额(按 key/用户/天维度)、行为分析(指纹、轨迹异常)、业务规则(领取门槛、库存隔离)、以及成本对齐(让攻击无利可图)。

展开解析:工程组件:网关层做令牌桶限流,维度可叠加(全局、每用户、每 IP、每端点);配额用滑动窗口避免边界突刺。对抗升级的关键是信号组合:设备指纹+IP 信誉+行为序列(正常用户不会 0.3 秒内从列表页跳到提交接口),单信号都被绕过,组合才有效。业务层防护常被低估:验证码分级触发(异常才弹)、关键资源绑定实名/手机号、营销活动的预算熔断(发完即停而不是无限被薅)。观测与响应闭环:滥用指标(异常 UA 占比、单 IP 覆盖账号数)进看板,封禁动作可灰度可回滚,误伤申诉通道畅通——风控的本质是攻防成本博弈,不是绝对拦截。

追问方向:令牌桶与漏桶在削峰语义上的差异?住宅代理如何识别?短信轰炸的接口级防护怎么设计?

(约 460 字)