橙宝书
安全

网站与应用防御基线

分层保护公开页面、表单、登录、API 和管理入口,并用真实流量校准规则。

编辑与核验:橙宝书编辑团队 ·

SECURITY中级35 分钟产出:按入口划分的防御矩阵

网站防御不只保护 AI 接口。首页可能遭遇 DDoS,表单可能被垃圾请求淹没,登录可能被撞库,API 可能被批量抓取,管理入口可能被公开扫描。Cloudflare 的网络和应用安全能力要与应用自己的认证、授权、输入校验和审计共同工作。

边缘规则不能替代应用授权

WAF、Bot 与 Rate Limiting 可以减少恶意流量,但 Worker 仍必须验证身份、角色、租户和对象所有权。通过挑战不代表用户有权读取某条数据。

五类入口矩阵

入口主要风险Cloudflare 层应用层
公开页面DDoS、恶意路径、资源消耗代理、DDoS、WAF、缓存安全响应头、稳定 404
表单垃圾提交、自动注册Turnstile、Rate Limiting服务端 token 校验、幂等与字段限制
登录撞库、枚举、重放WAF/Bot、挑战、Rate Limiting通用错误、会话保护、审计
API暴力调用、抓取、越权路径级限速、WAF、API 能力Token、scope、tenant 与资源授权
管理入口扫描、弱口令、来源暴露Access、Tunnel、WAF最小角色、再认证、操作日志

防御顺序

先让流量真正经过 Cloudflare

需要 WAF、Bot 和大部分边缘能力的主机名必须处于代理路径中。确认没有可绕过的公开源站地址;若使用 Tunnel,管理服务不必直接暴露入站端口。

观察正常基线

从 Security Analytics 和应用日志查看正常请求率、路径、方法、国家/ASN 分布与错误状态。速率阈值来自真实分布和攻击样本,不使用教程里的任意固定数字。

先记录或挑战,再阻断

新规则先缩小到明确路径和方法。观察误报后从 Log/Managed Challenge 逐步升级,避免一次规则同时覆盖静态资源、搜索引擎和登录接口。

表单做双重校验

Turnstile widget 只产生 token。服务端必须调用 Siteverify,检查结果并拒绝重复、过期或无效 token。Secret 只保存在服务端 binding 中。

应用内部继续授权

每个写操作和私有读取都检查用户、租户、角色与对象关系。数据库查询绑定 tenant 条件,并用另一租户的测试身份证明无法越权。

速率限制的正确用法

登录、密码重置、导出、图片/PDF 转换和昂贵搜索应分别设定上下文。普通套餐常见按 IP 计数,但 NAT、移动网络和攻击者分布都会影响误报与绕过;更高级的字段和计数特征依套餐而异。规则还可能在计数更新前放过少量超额请求,因此它不是精确计费器或业务配额系统。

网络滥用

WAF、DDoS 与 Bot 先减少明显恶意请求。

人机判断

Turnstile 服务于关键交互,但必须服务端验证。

业务配额

套餐额度与用户配额在可信应用数据中计算,不只依赖 IP 限速。

管理访问

Access/Tunnel 缩小入口,应用角色继续限制具体操作。

验证与回滚

使用测试路径或受控 IP 验证挑战,不在生产环境对所有访客直接试验阻断规则。记录规则 ID、目标表达式、预期命中、误报指标和回滚负责人。若出现正常用户失败率上升,先停用最近规则,再通过事件日志定位,而不是同时修改多层配置。

下一步:执行生产发布清单

官方来源

这篇内容帮你完成目标了吗?

内测反馈只在当前浏览器生成,不会自动上传。

本页目录