需在waf与nginx双层网关配置防火墙规则并启用敏感词过滤,waf侧设置频次(1分钟60次)和token消耗(5分钟15000)防护,nginx侧添加sql/xss基础拦截规则。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

您正在为Qoder大模型服务配置安全防护,需在API入口层设置防火墙规则并启用敏感词过滤,防止恶意调用、算力滥用及敏感信息泄露。当前Qoder CN已全面升级为国产模型本地化部署架构,所有防护策略必须作用于WAF与Nginx双层网关,且敏感词规则需在大模型安全模块中独立开启,否则请求将绕过内容检测直接进入推理链路。
启用腾讯云WAF大模型安全防护
该步骤必须在Qoder域名完成接入后执行,否则防护策略无法绑定流量路径。
1、登录腾讯云Web应用防火墙控制台,进入「大模型安全」→「算力消耗规则」页签。
2、单击「添加规则」,填写规则名称(如“Qoder-CN-Dev-PerUser-Limit”),会话标识选择「user_id」字段(【SDK接入时此项可留空】)。
3、匹配方式选择「LLM业务匹配方式」,关联已配置的Qoder API防护路径(如 /v1/chat/completions)。
4、在防护规则中勾选「基于请求频次的防护」,单位时间选「1分钟」,阈值设为60;同时勾选「基于token消耗量的防护」,单位时间选「5分钟」,阈值设为15000。
5、提交后,等待约5分钟策略同步生效——若5分钟后仍出现高频未拦截请求,说明Nginx层未启用X-Forwarded-For头透传,需回退检查反向代理配置。
配置Nginx自定义WAF规则拦截非法请求
此操作适用于Qoder私有化部署场景,直接作用于API网关前置Nginx实例,不依赖云WAF。
方法一:基础SQL/XSS拦截
编辑 /etc/nginx/conf.d/qoder_api.conf,在 location /api/ 块内插入以下三行:
if ($args ~* "union.*select|insert.*into|drop.*table|exec.*sp_|;--") { return 403; }
if ($request_uri ~* "<script return><p>limit_req zone=qoder_api burst=30 nodelay;</script>
方法二:强制Header校验(防Postman直连)
在同位置添加:if ($http_x_qoder_auth = "") { return 401; } ——该规则要求所有合法请求必须携带 X-Qoder-Auth 头,由Qoder前端SDK自动注入,Postman等工具默认无此头,将被直接拒绝。
保存后执行 nginx -t && nginx -s reload 验证配置。若 reload 失败,90%概率是正则表达式末尾漏了分号,注意检查。
启用敏感数据检测与响应拦截规则
这一步防止Qoder在输出中意外返回身份证号、手机号、密钥等字段,也拦截含敏感参数的输入请求。
第一步:调用接口开启全局敏感规则
使用curl或Postman向Qoder管理API发送PUT请求:
curl -X PUT "https://
-H "Authorization: Bearer
-H "Content-Type: application/json" \
-d '{"Domain":"qoder-cn.example.com","Status":1}'
第二步:验证规则状态
执行 qoderwake status --show-sensitive-rule,终端应输出 enabled: true 且 last_updated 时间戳为当前分钟内。
第三步:触发一次测试请求
向 /v1/chat/completions 提交含“我的身份证是11010119900307299X”的消息,响应体中content字段应为空字符串,且headers中包含 X-Qoder-Sanitized: true。











