You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何阻止第三方仿冒Web应用向自有服务器发起请求?

阻止第三方恶意请求你的服务器的实用方案

好的,针对你担心他人模仿前端应用向服务器发送请求的问题,我整理了几个实用方案,你可以根据自身需求组合使用:

  • API密钥验证:给你的前端应用分配唯一的API密钥,每次请求都在请求头或参数里携带这个密钥。服务器收到请求后优先校验密钥合法性,只有密钥匹配才继续处理。注意别把密钥硬编码在前端源码里,存在环境变量中更安全;另外可以给密钥设置过期时间,定期更换进一步提升安全性。
  • 请求签名机制:这比单纯的API密钥更可靠。每次请求时,前端用密钥对请求参数(比如滑块值、当前时间戳)进行哈希签名(比如HMAC-SHA256),并将签名和参数一起发送给服务器。服务器收到后,用相同的密钥和参数重新计算签名,只有两者一致才处理请求。这种方式能防止参数篡改和重放攻击,就算攻击者拿到密钥,也没法随便构造有效请求。
  • CORS(跨域资源共享)限制:在服务器端配置CORS策略,只允许你的前端域名发起请求。比如用Nginx配置的话,可以添加:
    add_header Access-Control-Allow-Origin "https://your-frontend-domain.com";
    add_header Access-Control-Allow-Methods "POST, GET, OPTIONS";
    
    不过要注意,这种方法只能拦截浏览器端的跨域请求,对Postman、curl这类直接发的请求没用,得配合其他验证方式。
  • 速率限制:设置每个IP或用户的请求频率上限,比如每分钟最多10次请求。这样就算攻击者绕过了其他验证,也没法大规模消耗你的服务器资源。可以用Redis记录每个IP的请求次数,一旦超过阈值就返回错误响应。
  • 会话验证:要求用户必须先登录你的应用,服务器为每个登录用户分配唯一的会话ID(存在Cookie或请求头中)。每次请求时携带这个会话ID,服务器校验会话的有效性,只有已登录的合法用户才能发起内容生成请求。这样就算别人模仿了前端界面,没有合法的登录会话也无法请求服务器。
  • 前端行为校验:增加一些只有你的前端能完成的前置验证步骤,比如生成临时token、完成简单的计算任务(如计算特定字符串的哈希值),服务器验证通过后才允许后续的内容生成请求。虽然没法完全阻止有经验的攻击者,但能大幅增加他们的攻击成本。

内容的提问来源于stack exchange,提问作者firion

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.12 04:00:44