【发布时间】:2021-10-14 03:42:04
【问题描述】:
我的后端有一个 Node 和 Express api,目前它在 Heroku 上运行,在我的日志中,我看到机器人试图以恶意向 api 发送垃圾邮件,试图攻击 GET /.env 和 GET /.aws-secret 等端点。由于这些端点不存在,我的 api 只会返回 404,但我想阻止这些机器人发出所有这些请求。我已经有一个速率限制器,但看到机器人仍然基本上每天都会发出请求以尝试到达端点,这很烦人。
我在这里看到了一些关于如何使用 Express 阻止 ip 地址的答案,但我的想法是列出列入黑名单的端点(例如 GET /.env)并禁止任何向这些端点发出请求的 ip ,除了我不知道这个解决方案是否理想之外,摆脱这些试图攻击易受攻击端点的机器人的最佳方法是什么?
【问题讨论】:
标签: javascript node.js api express security