如何在Node.js中缓解Slowloris攻击?
Node.js慢速请求DoS漏洞:动态更新与防护说明
最新进展
- 我已经成功推动Node.js核心团队为这个漏洞申请到了CVE编号,更新记录于2018年1月13日(周五)
- 官方修复方案正在筹备中,会包含新的默认安全配置以及可能新增的防护API,预计1-2周内就能推出
- 后续的详细安全公告内容会及时同步
漏洞原理
你应该了解Slowloris攻击吧?它的运作方式是:通过缓慢传输HTTP Header或POST数据字符的方式,持续占用服务器的套接字资源。这种攻击手段门槛低、易规模化,很容易发起DoS(拒绝服务)攻击,让服务器无法处理正常请求。
临时缓解方案参考
目前像NGINX这类主流反向代理工具,已经内置了针对这类慢速请求的缓解机制——比如可以配置关闭长时间未完成请求的慢速连接,以此来有效抑制攻击影响。
内容的提问来源于stack exchange,提问作者deEr.
相关产品推荐
相关产品推荐

