You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Google Recaptcha v2多租户场景仅注册主域名是否满足安全要求

Google reCAPTCHA v2 多租户子域名绑定安全问题解答

基础生效规则

按官方给出的逻辑:

若你将API密钥对绑定至yoursite.com,下表将展示reCAPTCHA在该域名及其子域名变体上是否可以正常运行

你只要把密钥绑到主域名myapp.com,所有*.myapp.com格式的租户子域名都能直接用,不用挨个去后台加。

安全性评估

要不要只绑主域名,核心看你对子域名的管控能力:

  • 如果你家的子域名都是平台统一分配的,没有开放给租户随便创建,也没有未被管控的漏网子域名,那只绑主域名完全安全,和挨个绑定子域名的安全程度没有区别。
  • 要是你允许租户自己修改子域名前缀又没做严格校验,或者主域名下还有其他你管不到的第三方可使用的子域名,就不建议只绑定主域名。这种场景下不受控的子域名也能调用你的reCAPTCHA密钥,容易被人恶意刷配额,或是用来发起垃圾请求。

额外提醒

reCAPTCHA的前端站点密钥本身就是公开信息,就算你挨个绑定子域名,攻击者也能拿到密钥去其他域名尝试调用,不过reCAPTCHA后端校验会直接拦截不在绑定域名列表内的请求,无需担心跨域名盗用的问题。

内容的提问来源于stack exchange,提问作者grteibo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 02:06:01