图床有可能被黑产拿去当图片储存,或者用来发二维码替代短链接
其他小规模滥用点击掉就行了问题不大
为了防止被黑产利用,是否可以利用referer?
图片只要是嵌入网页使用的,几乎就一定会产生referer请求头(除非修改referer策略)
先把不含referer的请求禁止掉,这样就没法用直链来发二维码了,而且正常的图片查看,图片另存为都是不受影响的
然后定期对网络日志进行统计,当出现突然某个referer的来源增加的时候,直接禁掉整个含有这个referer的请求
图床有可能被黑产拿去当图片储存,或者用来发二维码替代短链接
其他小规模滥用点击掉就行了问题不大
图片只要是嵌入网页使用的,几乎就一定会产生referer请求头(除非修改referer策略)
先把不含referer的请求禁止掉,这样就没法用直链来发二维码了,而且正常的图片查看,图片另存为都是不受影响的
然后定期对网络日志进行统计,当出现突然某个referer的来源增加的时候,直接禁掉整个含有这个referer的请求
可行
用nginx来限制就行了,超过一定qps就block掉
1,CORS
2,Refer
3,动态检测
4,Token有效期
5,QPS
6,图片识别、QR识别
等等
你这是简单的防护,可以是可以,但是不治本
@parameter #1
没办法,我们图床是想做成无需登录的,所以没法通过账户来限制用户,这种小调整如果效果好的话,倒是可以考虑
可行,但不够,因为这玩意能改
@duckduckgo #3
前端是没法改的,前端只能限制含有或者不含有,直接发链接也是没有操作空间的
如果是后端替换了,那管不到,都用后端替换了那访问URL就不是我的了,风险转移了
我拿台甲骨文或者herokuapp什么的,做个代理,随机referer,你该如何应对
@kuku #8
那挺好啊,我们支持,因为只要不是我们的url访问过来,追责就不在我们这
单纯的把我们当储存工具,是没问题的