需综合实现短码生成、访问统计、频率限制、准入校验与实时重检五步:一、用62进制编码/哈希截取/预生成池生成唯一短码;二、跳转前记录ip、ua哈希等日志;三、基于redis对ip和短码双重限频;四、校验url协议、域名及敏感关键词;五、跳转前head探测、域名白名单与黑产ip拦截。

如果您正在搭建一个PHP网站并需要实现短链接功能,同时要求支持跳转统计与防恶意滥用的风控逻辑,则需综合考虑URL编码、数据库存储、访问日志记录及请求频率限制等环节。以下是实现该功能的具体步骤:
一、生成唯一短码的多种算法
短网址的核心是将长URL映射为简短、唯一且不可预测的字符串。不同算法适用于不同场景,可按需选用或组合使用。
1、基于自增ID的62进制编码:将数据库自增主键转换为a-z、A-Z、0-9组成的6位字符串,例如将1000000转换为"q3jQo"。
2、使用时间戳+随机数+哈希截取:拼接microtime()、uniqid()与原始URL,经sha256后取前6位字符作为短码,确保高并发下冲突率极低。
3、预生成池式分配:后台定时批量生成10万条未使用的6位短码并存入Redis集合,每次分配时使用spop原子操作取出一个,避免实时计算与冲突校验开销。
二、跳转过程中的访问统计埋点
每次用户点击短链接触发302跳转前,必须完成一次轻量级写入,以记录来源IP、User-Agent、Referer、时间戳及设备类型,用于后续分析。
1、在重定向响应头发送前,调用insert_access_log()函数,将本次请求元数据写入MySQL的access_log表,字段包括short_code、ip、ua_hash、referer_host、created_at。
2、对User-Agent进行哈希处理(如md5(substr($ua, 0, 100)))后存储,避免明文UA泄露隐私且节省空间。
3、使用INSERT DELAYED(MySQL 5.6+已弃用,可用INSERT IGNORE替代)或写入本地日志文件后由Logstash异步入库,降低跳转延迟。
三、基于IP与短码的双重频率限制
为防止爬虫批量刷量或恶意构造短链进行钓鱼,需对同一IP在单位时间内访问同一短码或任意短码的次数施加硬性阈值控制。
1、使用Redis的INCR + EXPIRE指令组合:以ip:192.168.1.100:20240520为key,每访问一次执行INCR,若返回值超过50则拒绝响应并返回HTTP 429。
2、对每个short_code建立独立计数器,key为short:abc123:20240520,限制单个短链日访问上限为1000次,超限后自动暂停跳转并标记为可疑。
3、检测同一IP在5分钟内请求超过20个不同短码,触发临时黑名单机制,将该IP写入redis set black_ip_list,并设置1小时过期时间。
四、防止恶意短链生成的准入校验
用户提交长URL生成短链时,服务端必须拦截非法协议、危险域名及已知黑产关键词,从源头阻断滥用行为。
1、解析原始URL,强制校验scheme仅允许http或https,拒绝ftp、javascript、data、file等协议开头的链接。
2、提取host部分,比对内置敏感域名列表(如“pay”、“bank”、“login”、“admin”、“shell”),若匹配到二级域名含bank或三级路径含/shell.php则立即中止生成。
3、对URL路径和查询参数执行正则扫描,禁止出现base64_decode、eval(、system(、exec(、preg_replace(/e等PHP代码执行特征字符串,发现即记录并告警。
五、短链跳转时的实时安全重检
即使短链生成时通过校验,其目标地址仍可能在后期被篡改或指向恶意站点,因此每次跳转前需做二次可信度验证。
1、从数据库读取short_code对应的目标URL后,发起HEAD请求(超时设为1.5秒),检查响应状态码是否为200/301/302,非正常状态则跳转至默认安全提示页。
2、调用本地curl_exec配合CURLOPT_FOLLOWLOCATION=0获取Location头,若跳转链路中出现非白名单域名或包含.googlesyndication.com等广告劫持常见域,则终止跳转并返回拦截页面。
3、启用DNS预检:使用gethostbyname()获取目标host的IP,若属于已知黑产IP段(如某些动态DNS服务商网段或Tor出口节点),则拒绝跳转并记录事件。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











