logo NodeSeekbeta

防止图床被滥用的方法讨论,禁掉不含referer的访问是否可行

图床有可能被黑产拿去当图片储存,或者用来发二维码替代短链接
其他小规模滥用点击掉就行了问题不大

为了防止被黑产利用,是否可以利用referer?

图片只要是嵌入网页使用的,几乎就一定会产生referer请求头(除非修改referer策略)
先把不含referer的请求禁止掉,这样就没法用直链来发二维码了,而且正常的图片查看,图片另存为都是不受影响的

然后定期对网络日志进行统计,当出现突然某个referer的来源增加的时候,直接禁掉整个含有这个referer的请求

  • 可行

  • @rocket #2 发布于2024/5/22 15:43:25
    @parameter #1

    没办法,我们图床是想做成无需登录的,所以没法通过账户来限制用户,这种小调整如果效果好的话,倒是可以考虑

    用nginx来限制就行了,超过一定qps就block掉

  • 1,CORS
    2,Refer
    3,动态检测
    4,Token有效期
    5,QPS
    6,图片识别、QR识别
    等等

  • 你这是简单的防护,可以是可以,但是不治本

  • @parameter #1

    没办法,我们图床是想做成无需登录的,所以没法通过账户来限制用户,这种小调整如果效果好的话,倒是可以考虑

  • 可行,但不够,因为这玩意能改

  • @duckduckgo #3
    前端是没法改的,前端只能限制含有或者不含有,直接发链接也是没有操作空间的

    如果是后端替换了,那管不到,都用后端替换了那访问URL就不是我的了,风险转移了

  • 我拿台甲骨文或者herokuapp什么的,做个代理,随机referer,你该如何应对

  • @kuku #8
    那挺好啊,我们支持,因为只要不是我们的url访问过来,追责就不在我们这

    单纯的把我们当储存工具,是没问题的

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72034位seeker

🎉欢迎新用户🎉