国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 編程 > .NET > 正文

Asp.Net Core 通過中間件防止圖片盜鏈的實例

2024-07-10 13:31:36
字體:
供稿:網(wǎng)友

一、原理

要實現(xiàn)防盜鏈,我們就必須先理解盜鏈的實現(xiàn)原理,提到防盜鏈的實現(xiàn)原理就不得不從HTTP協(xié)議說起,在HTTP協(xié)議中,有一個表頭字段叫referer,采用URL的格式來表示從哪兒鏈接到當前的網(wǎng)頁或文件。換句話說,通過referer,網(wǎng)站可以檢測目標網(wǎng)頁訪問的來源網(wǎng)頁,如果是資源文件,則可以跟蹤到顯示它的網(wǎng)頁地址。有了referer跟蹤來源就好辦了,這時就可以通過技術(shù)手段來進行處理,一旦檢測到來源不是本站即進行阻止或者返回指定的頁面。如果想對自己的網(wǎng)站進行防盜鏈保護,則需要針對不同的情況進行區(qū)別對待。

如果網(wǎng)站服務(wù)器用的是apache,那么使用apache自帶的Url Rewrite功能可以很輕松地防止各種盜鏈,其原理也是檢查refer,如果refer的信息來自其他網(wǎng)站則重定向到指定圖片或網(wǎng)頁上。

如果服務(wù)器使用的是IIS的話,則需要通過第三方插件來實現(xiàn)防盜鏈功能了,現(xiàn)在比較常用的一款產(chǎn)品叫做ISAPI_Rewrite,可以實現(xiàn)類似于apache的防盜鏈功能。另外對于論壇來說還可以使用“登錄驗證”的方法進行防盜鏈。

二、實現(xiàn)防盜鏈

現(xiàn)在讓我們在ASP.NET Core中實現(xiàn)防盜鏈技術(shù)來保護我們的應(yīng)用程序和站點文件。這就要通過ASP.NET Core中的中間件技術(shù),監(jiān)聽并處理所有傳入的請求,檢查這些請求是不是來自我們的應(yīng)用程序。

讓我們來創(chuàng)建這個防盜鏈的中間件程序:

public class HotlinkingPreventionMiddleware{  private readonly string _wwwrootFolder;  private readonly RequestDelegate _next;  public HotlinkingPreventionMiddleware(RequestDelegate next, IHostingEnvironment env)  {    _wwwrootFolder = envWebRootPath;    _next = next;  }  public async Task Invoke(HttpContext context)  {    var applicationUrl = $"{contextRequestScheme}://{contextRequestHostValue}";    var headersDictionary = contextRequestHeaders;    var urlReferrer = headersDictionary[HeaderNamesReferer]ToString();    if(!stringIsNullOrEmpty(urlReferrer) && !urlReferrerStartsWith(applicationUrl))    {      var unauthorizedImagePath = PathCombine(_wwwrootFolder,"Images/Unauthorizedpng");              await contextResponseSendFileAsync(unauthorizedImagePath);    }          await _next(context);  }}

在這個中間件中我們可以看到ASP.NET Core中的Request對象并沒有對Referrer進行封裝,想獲取Referrer,就要通過HTTP頭信息(Headers)進行訪問。

一般都要有一個IApplicationBuilder擴展:

public static class BuilderExtensions{  public static IApplicationBuilder UseHotlinkingPreventionMiddleware(this IApplicationBuilder app)  {    return appUseMiddleware();  }}

最后,使用它只需要在Configure函數(shù)中調(diào)用,上面的擴展函數(shù)。

app.UseHotlinkingPreventionMiddleware();

三、真能防?

如何突破防盜鏈?針對檢查refer的方式,可以在頁面中間件里面先進入目的地址的另外一個頁面在轉(zhuǎn)到目的頁面即可,這樣頁面的refer就是目的站點自己的,如此,即做到突破。這方面可以使用的工具很多,尤其是成熟的web項目測試包,如HtmlUnit,直接在請求中設(shè)置refer都是可以的。

如果盜用網(wǎng)站是 https 的 protocol,而圖片鏈接是 http 的話,則從 https 向 http 發(fā)起的請求會因為安全性的規(guī)定,而不帶 referer,從而實現(xiàn)防盜鏈的繞過。

最后,我只能說這種方式,只能在一定程度上進行防御,不可能杜絕所有的攻擊,還是建議使用成熟服務(wù)器應(yīng)用的方案,比如Nginx。

以上就是本文的全部內(nèi)容,希望對大家的學習有所幫助,也希望大家多多支持VeVb武林網(wǎng)。


注:相關(guān)教程知識閱讀請移步到ASP.NET教程頻道。
發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
主站蜘蛛池模板: 鄢陵县| 山丹县| 江源县| 天峨县| 富民县| 陇南市| 临湘市| 大名县| 克拉玛依市| 奉节县| 应用必备| 新昌县| 高唐县| 巫溪县| 绵竹市| 信丰县| 太和县| 康保县| 堆龙德庆县| 平定县| 大新县| 柳林县| 永寿县| 昌江| 洱源县| 吴桥县| 高青县| 库车县| 武隆县| 旬阳县| 遂溪县| 山东| 广灵县| 榕江县| 罗甸县| 怀来县| 福建省| 汉源县| 哈密市| 本溪| 明水县|