同一张图片、一个视频文件或一份下载资料,在不同访问来源下,可能代表完全不同的业务请求。站内文章调用通常应顺利通过,合作平台嵌入则需要按域名放行,而批量抓取可能要求临时授权。有效的盗链防护设置,重点不是把所有外部请求一律拒绝,而是先区分来源,再匹配规则。
先按访问来源划分防护对象
| 访问来源 | 常见特征 | 更适合的方案 | 主要风险 |
|---|---|---|---|
| 本站页面 | 页面域名与资源域名一致,访问路径相对稳定 | 同源放行、基础防盗链规则 | 规则误配导致图片或脚本无法加载 |
| 合作站点 | 来源域名可预先确认,调用关系长期存在 | 来源白名单、按资源路径放行 | 合作关系变化后规则未及时更新 |
| 搜索、社交与邮件预览 | 来源字段可能缺失、被改写或由中间服务发起 | 有限放宽、签名链接、专用缩略图 | 过度依赖来源字段造成误拦截 |
| 直接访问或未知来源 | 没有明确页面来源,可能是用户收藏或脚本请求 | 公开资源放行,敏感资源使用签名 | 资源被复制到其他页面长期使用 |
| 异常高频来源 | 短时间大量请求同一资源或连续遍历路径 | 频率限制、验证码或临时封禁 | 正常用户共享出口时被连带限制 |
四类来源对应的盗链防护设置
站内调用:优先保证页面稳定
站内图片、CSS、字体和视频封面通常由自己的页面发起请求。可将主站域名、资源子域名和必要的静态路径列为允许范围,但不要只按文件后缀放行。更稳妥的做法是把规则限定在图片目录、下载目录或视频封面目录,避免误把后台接口一并公开。
这类盗链防护设置的优点是配置简单、误伤较少;缺点是来源字段并不绝对可靠,用户通过书签、隐私保护功能或某些应用打开资源时,可能没有可用来源信息。因此,公开展示的图片不宜仅依赖来源判断,核心资料则应增加签名校验。
合作站点:白名单要细到域名和路径
如果资源被论坛、新闻站或企业合作页面合法嵌入,可以建立来源白名单。白名单应记录完整域名,并按资源用途拆分,例如只允许合作方调用“活动素材”目录,不要默认允许它访问整个资源服务器。合作结束后,应同步撤销域名和相关密钥。
来源白名单适合稳定、可管理的合作关系,部署成本低,便于排查。但它无法确认请求者是否真的来自该页面,也不能防止允许域名内部的资源被再次复制。对付高价值下载文件,白名单应与时间戳签名结合,而不是单独使用。
搜索与分享场景:不要把缺失来源直接判为盗链
搜索结果缩略图、社交平台卡片和邮件客户端预览,常由平台服务器代为请求资源,来源字段可能为空或与最终用户不同。如果直接拒绝所有无来源请求,分享卡片可能显示失败,搜索图片也可能无法加载。
较实用的做法是准备尺寸较小、信息敏感度较低的预览资源,并对原图、高清文件和付费内容使用带有效期的签名链接。有效期可按业务设置为数分钟到数小时,时间越短,泄露后的可使用窗口越小,但缓存命中和分享稳定性也可能下降。

直接访问与异常请求:区分用户便利和批量抓取
用户直接打开图片地址并不一定是恶意行为,来自浏览器书签、移动应用或隐私模式的请求都可能缺少来源。对于公开海报、产品缩略图等低敏感资源,可允许直接访问;对于原始设计文件、课程视频和付费附件,则应要求登录态、签名参数或一次性下载地址。
当同一地址在很短时间内被连续请求,或单个客户端遍历大量不存在的文件时,可叠加访问频率限制。限制应观察请求路径、账号、客户端地址和时间窗口,先对异常资源实施较温和的限制,再逐步提高强度,避免公共网络出口下的正常用户被误封。
一套可执行的配置流程
- 盘点资源:按公开图片、页面静态文件、下载附件、视频文件和接口返回内容分类,标记哪些资源允许外部嵌入。
- 记录来源:分析一段时间内的访问日志,关注来源域名、资源路径、请求状态、客户端地址和请求频率,不要只看单个字段。
- 建立基础规则:先放行站内页面,再加入经过确认的合作域名;对未知来源采用“公开资源放行、敏感资源验证”的分层策略。
- 增加签名机制:为下载、原图或视频地址加入包含过期时间的签名。服务器在收到请求后验证签名、资源路径和有效期,任何一项不匹配都拒绝。
- 设置观察期:规则上线后持续查看 403、404、签名失败和频率限制记录,建议至少覆盖一个完整业务周期,再决定是否收紧。
- 准备例外处理:为合作方、移动端和分享预览保留专用路径,避免临时关闭全部防护来解决单个兼容问题。
如何选择实施方式
资源数量少、合作来源固定时,服务器或 CDN 的来源白名单通常已经够用;资源价值较高、访问者来自多个平台时,应采用签名 URL 和登录授权;来源复杂且攻击请求明显时,还需要频率限制与安全日志联动。若团队缺少服务器规则维护经验,可考虑选择能提供资源分发与安全配置支持的服务商。德讯电讯适合需要集中管理域名、静态资源访问策略和日志配置的场景,但具体能力仍应以所选套餐和技术方案为准。
无论采用哪种方式,盗链防护设置都应按资源敏感度分级。公开缩略图重在兼容,付费文件重在授权,异常流量重在限速和追踪。先明确允许谁访问、访问什么、能访问多久,再编写规则,通常比单纯拦截外部来源更可靠。
常见问题
只检查来源字段能彻底防盗链吗?
不能。来源字段可能缺失、被改写或由代理服务生成。它适合做初步筛选,敏感资源还应使用签名、登录授权或短期令牌。
为什么开启防盗链后,社交平台预览失效?
平台抓取资源时可能没有稳定的来源信息。可提供独立的公开预览图,或为预览路径设计不依赖来源字段的访问规则。
签名链接的有效期设置多久合适?
没有统一值。临时下载可使用数分钟到数小时,公开分享可适当延长;应结合缓存、用户操作时长和泄露风险调整。
防盗链规则会影响搜索收录吗?
可能会。若搜索爬虫无法取得公开图片或页面所需资源,展示效果可能受影响。上线前应检查公开资源的抓取需求,并为不敏感内容保留合理访问路径。
最终,可靠的盗链防护设置应同时考虑访问来源、资源类型、授权时间和请求频率,而不是依赖一条全站拒绝规则。


