如何解决ThinkPHP接口被频繁恶意调用_Cache限流器与验证码防刷机制

阿涛同学_2753

阿涛同学_2753

2026-03-23

561人浏览

原创

cache::tag()限流无效因默认文件驱动并发写入竞争,get/set非原子操作致计数漏判;需切redis、带ip等唯一标识键、用inc()原子累加并注意初始值为1。

如何解决thinkphp接口被频繁恶意调用_cache限流器与验证码防刷机制

ThinkPHP 接口被刷时 Cache::tag() 限流为什么没效果

因为 Cache::tag() 默认用的是文件驱动,高并发下缓存写入竞争严重,get() 和 set() 非原子操作,同一秒内多个请求可能都读到旧值,导致计数漏判。别急着换 Redis,先确认驱动是否真生效。

  • 检查 config/cache.php 中 'default' 是否设为 'redis',且 'redis' 配置块存在并可连通
  • 限流键必须带唯一标识,比如 'rate_limit_' . $request->ip() . '_' . $action,不能只用 $action
  • 用 $cache->inc($key) 替代 get + set 手动累加,Redis 驱动下 inc() 是原子的;文件驱动不支持 inc(),会静默降级,需提前验证
  • 注意 inc() 初始值:首次调用返回 1,不是 0,判断逻辑要写成 if ($count > $limit),而非 >=

验证码防刷中 captcha() 图片不显示或校验总失败

不是验证码逻辑错了,大概率是 Session 写入失败或跨请求丢失。ThinkPHP 的 captcha() 依赖 session 存储验证码原文,而接口常被前端用 fetch 调用,默认不带 cookie,Session 就断了。

  • 后端生成验证码时,确保 session_start() 已触发(TP6 默认开启,但若在命令行或 CLI 模式下调用会失效)
  • 前端调用接口前,fetch 必须加 { credentials: 'include' };Axios 要设 withCredentials: true
  • captcha() 默认有效期 30 分钟,但实际应配合限流使用——比如只对每 IP 每 5 分钟允许一次获取,避免被批量拉取
  • 校验用 Captcha::check($verify, $id),注意 $id 若为空字符串,会走默认 id,但并发获取时可能混用,建议显式传参如 'login_' . $request->ip()

限流 + 验证码组合策略下,如何避免用户正常操作被误杀

单纯按 IP 限流,在办公网、校园网场景下极易误伤;只靠验证码,又挡不住 OCR 自动识别。得用分层响应:轻量请求放行,可疑行为逐步加压。

  • 第一层:对 /api/login 这类敏感接口,先查 IP 最近 1 分钟请求数,超 5 次直接返回 429 并不给验证码机会
  • 第二层:未超阈值但 UA 是空或含 python-requests 等特征,强制要求携带验证码字段,否则拒绝
  • 第三层:验证码校验失败连续 3 次,对该 IP 锁定 15 分钟(用 Cache::set('block_' . $ip, 1, 900)),后续请求直接拦截
  • 所有限流 key 建议加上时间戳分片,例如 'req_'.date('i').'_'.$ip,避免单个 key 过热影响 Redis 性能

TP6.1+ 中 middleware 里做限流,$next($request) 前后顺序搞错的后果

限流中间件必须在 SessionInit 之后、业务逻辑之前执行,否则 $request->ip() 可能拿不到真实 IP(被代理头污染),或 Session 尚未初始化导致验证码校验失败。

  • 在 app/middleware.php 中,把自定义限流中间件放在 SessionInit::class 后,但要在 AllowCrossDomain::class 之类响应头中间件之前
  • 不要在中间件里直接 return json(['code'=>429]),而要用 Response::create(...)->code(429),否则可能绕过后续中间件的 header 设置
  • 如果用了多级代理(如 Nginx + SLB),$request->ip() 默认不可信,需在中间件开头手动解析 X-Forwarded-For,并白名单信任上游 IP 段
  • 测试时用 curl -H "X-Forwarded-For: 1.2.3.4" 模拟,别只靠本地 127.0.0.1 测,真实环境根本不会走这个分支
真正卡住人的从来不是“怎么加限流”,而是缓存驱动没切到 Redis 却以为切了、验证码因跨域被浏览器静默丢 cookie、或者限流 key 设计没考虑时间分片导致单 key 成瓶颈。这些点不逐个抠,加再多层也拦不住脚本。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.27

383

5

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

3307

6

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

2023.08.04

6005

6

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.02.23

561

5

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.07.09

1476

5

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

2024.08.07

3938

3

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

122

12

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

457

23

Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建
Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建

本指南详解Nginx在Windows、macOS及Linux系统的安装全流程。涵盖官方包解压、Homebrew一键部署、APT/YUM源配置及Docker容器化方案。无论新手或开发者,均可快速搭建运行环境,掌握跨平台核心指令,为后续配置与调优奠定坚实基础。

2026.03.16

159

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习