You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何检测Gmail邮件内URL的访问请求是否为用户真实点击

Gmail邮件链接真实用户点击与URL扫描请求区分方案
  • 自定义带时效签名的链接参数

你在发送邮件时,给每个用户的跳转链接追加绑定其身份、邮件发送时间的动态签名参数,例如https://example.com/xyz?uid=xxx&sign=xxxx&t=xxxx,签名规则由你自行定义,设置24~48小时的有效期即可。
绝大多数URL扫描工具只会爬取href属性中的静态链接路径,不会识别你自定义的动态签名逻辑,服务端校验请求是否携带合法、未过期的签名,即可过滤掉大部分无有效签名的扫描请求。

注意:不要使用固定不变的标记参数,避免被扫描工具识别后批量携带访问。

  • 透传Gmail重定向的专属参数校验

Gmail自动生成的data-saferedirecturl中包含ust(时间戳)、usg(Google侧生成的用户唯一签名)两个专属参数,你可以修改跳转逻辑,将邮件链接的href设置为你的中间中转页面地址,中转页面会接收到Google重定向带来的ust、usg参数,校验参数格式合法后,再跳转至实际业务地址,同时给该请求标记为真实用户点击。

邮件网关、URL扫描工具大多不会走Gmail的重定向流程,而是直接抓取href中的业务地址访问,不会携带Gmail生成的专属参数,这类请求可直接判定为扫描请求。

  • 前端环境特征校验

服务端收到访问请求后,先返回一个仅包含少量JS代码的轻量校验页,通过JS检测浏览器环境:是否支持正常的Cookie存储、是否存在真实的用户交互(点击、触摸、滚动等行为)、User-Agent对应的浏览器特性是否匹配,校验通过后再跳转至实际业务页面。

几乎所有的URL扫描工具都不会执行JS代码,也无法模拟真实用户的交互行为,这一步可以过滤90%以上的扫描请求。

  • 访问行为特征识别

通过请求行为维度判断:扫描请求通常集中在邮件发送后的1小时内,且同一IP会批量请求大量不同的链接路径;而真实用户点击的时间分布分散,单用户只会请求和自己身份对应的专属链接。你可以基于该特征建立拦截规则,将短时间内批量请求不同链接的IP标记为扫描来源。

内容的提问来源于stack exchange,提问作者Hassan Anwer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 05:06:04