Google Recaptcha v2多租户场景仅注册主域名是否满足安全要求
Google reCAPTCHA v2 多租户子域名绑定安全问题解答
基础生效规则
按官方给出的逻辑:
若你将API密钥对绑定至yoursite.com,下表将展示reCAPTCHA在该域名及其子域名变体上是否可以正常运行
你只要把密钥绑到主域名myapp.com,所有*.myapp.com格式的租户子域名都能直接用,不用挨个去后台加。
安全性评估
要不要只绑主域名,核心看你对子域名的管控能力:
- 如果你家的子域名都是平台统一分配的,没有开放给租户随便创建,也没有未被管控的漏网子域名,那只绑主域名完全安全,和挨个绑定子域名的安全程度没有区别。
- 要是你允许租户自己修改子域名前缀又没做严格校验,或者主域名下还有其他你管不到的第三方可使用的子域名,就不建议只绑定主域名。这种场景下不受控的子域名也能调用你的reCAPTCHA密钥,容易被人恶意刷配额,或是用来发起垃圾请求。
额外提醒
reCAPTCHA的前端站点密钥本身就是公开信息,就算你挨个绑定子域名,攻击者也能拿到密钥去其他域名尝试调用,不过reCAPTCHA后端校验会直接拦截不在绑定域名列表内的请求,无需担心跨域名盗用的问题。
内容的提问来源于stack exchange,提问作者grteibo
相关产品推荐
相关产品推荐

