You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Plausible Analytics Events API 数据篡改防范问题咨询

关于Plausible Analytics统计数据可被伪造的相关说明

该现象属于原生设计特性

Plausible的核心设计逻辑就是面向公开的客户端数据上报,/events/api 端点默认不需要身份校验即可接收上报数据,这是为了适配前端页面直接埋点上报的需求,无需后端做中间层转发,属于产品原生的设计特性,不属于你的配置错误。

防范数据篡改的可行方案

  • 开启自定义上报域名校验:自行托管版本可在配置文件中增加上报域名白名单规则,仅接收来自你绑定的站点域名的上报请求,过滤跨域伪造的请求。
  • 增加服务端中间转发层:放弃前端直接上报到/events/api的方案,改为前端先将上报请求发送到你自己的业务后端,后端校验请求来源、增加签名校验逻辑后,再转发给Plausible接口,该方案同时适用于自托管和云托管版本。
  • 开启Plausible内置的机器人过滤规则:无论是自托管还是云托管版本,都可以在后台开启原生的机器人流量过滤功能,能够过滤掉大部分明显的脚本伪造请求。
  • 二次开发增加签名校验:自托管版本可自行修改/events/api的接口逻辑,要求上报请求携带预定义的签名参数,校验通过才会记录数据,从根源上避免无权限的伪造上报。

内容的提问来源于stack exchange,提问作者Kjell-Bear

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 02:36:03