防盗链到底防什么:Referer、签名 URL 与 CDN 鉴权

防盗链到底防什么:Referer、签名 URL 与 CDN 鉴权

本文探讨网站防盗链的多层技术方案及误区:基础防盗链通过HTTP Referer头验证引用来源,但存在伪造风险(如curl工具可强制设置Referer),且仅能拦截网页嵌入盗链,无法防止本地下载。针对高价值资源,需结合签名URL(HMAC+过期时间校验)、业务端登录鉴权(验证用户权限与资源归属)、CDN Token鉴权等。视频防护需多层叠加:HLS分片鉴权、短时效签名、DRM加密、用户水印及流量监控。常见误区包括混淆防盗链与防下载本质(单纯限制URL无法阻断复制)、认为复杂路径可替代签名验证,以及过度缩短签名时效导致体验下降。建议按资源价值分层防护:普通图片用Referer白名单+拒空Referer,登录附件需鉴权+E签URL,软件包需E签+频率限制,会员视频强制Token鉴权+分片加密,高价值资料需叠加DRM和实时防抄袭监测。

CSRF 如何防御:Token、SameSite、Origin 与 Referer

本文详解 CSRF防御的三层方案及常见误区:第一层使用 SameSite Cookie 结合 Secure/HttpOnly 属性阻止跨站携带,但防范同一主域下的恶意子域名攻击。第二层通过前后端双验证 CSRF Token, Neither 与 Session 绑定依赖 Token随机性,需配合强校验(Timing Safe Equal)。第三层基于可信 Origin 或 Referer 的白名单校验,要求精确匹配而非模糊判断。防御中需避免单独依赖某层,强调 Token 更新与密钥签名的结合,并指出需匹配 HTTP Methods(POST/PUT/PATCH/DELETE)进行校验。重点提醒 XSS 攻击可能绕过 CSRF 防护,因此必须同时实施输入过滤和 Content Security Policy。常见误区包括频繁更换 Token 增加复杂度、错误使用 Referer 字符串前缀、将 CORS 白名单等同于 Origin 校验。最终推荐采用 Cookie 属性限制+前后端 Token 校验+精确 Origin 或 Referer 匹配的三重防护方案。

CSRF 如何防御:Token、SameSite、Origin 与 Referer