怎样在Redis中实现发布订阅的消息审计功能_通过中间层记录Publish日志

P粉602998670

P粉602998670

2026-06-27

374人浏览

原创

redis的publish命令默认不落盘、不审计、不回调,无法通过redis.conf配置直接捕获发布行为;必须通过代理层或封装sdk收口发布请求,在中间层同步记录含时间戳、channel、消息摘要、来源ip等字段的审计日志。

怎样在redis中实现发布订阅的消息审计功能_通过中间层记录publish日志

Redis Publish命令本身不记录日志,必须拦截

Redis 的 PUBLISH 命令是纯内存操作,服务端默认不落盘、不审计、不回调。你无法通过配置项(如 redis.conf 中的 slowlogauditlog)直接捕获谁在什么时间发了什么消息到哪个 channel。想做审计,唯一可行路径是把发布行为“收口”到可控的中间层——不能让客户端直连 Redis 执行 PUBLISH

用代理层或 SDK 封装强制走审计逻辑

推荐两种落地方式,按团队基础设施成熟度选:

  • 若已有统一网关或 Redis 代理(如 Redis-Proxy、Twemproxy 改造版),可在代理层解析 RESP 协议,识别出 PUBLISH 请求后,先写入审计日志(如 Kafka / MySQL / ES),再透传给后端 Redis。注意:需处理 pipeline 和 multi-bulk 场景,避免误判 PUBLISH 参数位置
  • 更轻量且可控的方式是强制所有业务使用封装后的 SDK(如 Python 的 redis_audited 包)。核心是重载 publish() 方法:
    def publish(self, channel, message):
        self._log_audit("PUBLISH", channel=channel, message=message, caller=getframeinfo(currentframe().f_back))
        return super().publish(channel, message)
    关键点:日志必须同步落盘(避免异步丢日志),且 message 若为二进制或大对象,建议只存摘要(sha256(message)[:8])和长度,否则审计库易成瓶颈

订阅端无法被审计,但可反向约束发布端

Redis 的 SUBSCRIBE 是长连接、无状态、服务端不记录订阅者身份。你无法知道谁在监听 news:topic。因此审计重点只能放在“谁有权限发”,而非“谁在收”。实操建议:

Redis 8.2.3
Redis 8.2.3

Redis 8.2.3 是一款安全优先的高性能键值存储系统。该版本紧急修复了可能引发远程代码执行(RCE)的高危漏洞(CVE-2025-62507),并解决了 HyperLogLog 及 Cuckoo Filter 等数据结构在特定场景下的崩溃问题。建议所有用户立即升级,以保障生产环境的系统稳定与数据安全。

下载
  • 在中间层校验 channel 命名规范(如强制前缀 audited:),非合规 channel 直接拒绝 PUBLISH
  • 结合业务身份(如 JWT 中的 service_id)生成审计字段,写入日志时带上 user_idapp_nameip(从 SDK 上下文或代理 header 获取)
  • 不要试图在 Redis 内用 KEYS subscribed:* 扫描——性能差且不准,SUBSCRIBE 不产生 key

审计日志格式与存储要兼顾查询和合规要求

一条有效审计日志至少包含:timestampchannelmessage_sizemessage_hashpublisher_ippublisher_apptrace_id(用于链路追踪对齐)。存储选型注意:

  • MySQL:适合按时间+channel 查最近 7 天操作,但高并发写入需分表;避免存原始 message 字段,防拖慢主库
  • Elasticsearch:适合运营查“某 app 连续发了哪些敏感词”,但要注意 message_hash 字段设为 keyword 类型,否则无法精确 match
  • 别忽略时钟一致性:Redis 实例、代理、审计存储三端时间差超过 1s,会导致“先发后记”类排查困难

真正难的不是记录动作,而是确保每条 PUBLISH 都经过这个链路——任何绕过中间层的直连,都会让整套审计失效。上线前务必用 redis-cli --rdb 抓包或在测试环境禁用原生 redis-server 端口验证兜底效果。

相关专题

更多
li是什么元素
li是什么元素

li是HTML标记语言中的一个元素,用于创建列表。li代表列表项,它是ul或ol的子元素,li标签的作用是定义列表中的每个项目。本专题为大家li元素相关的各种文章、以及下载和课程。

2023.08.03

596

5

常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

1906

19

内存数据库有哪些
内存数据库有哪些

内存数据库有Redis、Memcached、Apache Ignite、VoltDB、TimesTen、H2 Database、Aerospike、Oracle TimesTen In-Memory Database、SAP HANA和ache Cassandra。更多关于内存数据库相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.14

1579

11

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.02

2498

6

redis怎么做缓存服务器
redis怎么做缓存服务器

redis 作为缓存服务器的答案:redis 是一款开源、高性能、分布式的键值存储,可作为缓存服务器使用。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

518

6

redis怎么解决数据一致性
redis怎么解决数据一致性

redis 提供了两种一致性模型,以维护副本数据一致性:强一致性 (sync) 确保写操作仅在复制到所有从节点后才完成;最终一致性 (async) 则在主节点上写操作后认为已完成,牺牲一致性换取性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

525

6

mysql和redis怎么保证双写一致性
mysql和redis怎么保证双写一致性

确保 mysql 和 redis 双写一致性的技术包括:1、事务性更新:同时更新 mysql 和 redis,保证一致性;2、主从复制:mysql 主服务器更改同步到 redis 从服务器;3、基于事件的更新:mysql 记录更改并发送到 redis等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

2470

6

redis缓存一般存些什么数据
redis缓存一般存些什么数据

redis缓存中存储的数据类型包括:字符串、哈希、列表、集合、有序集合、位图、地理空间数据和hyperloglog。这些数据类型适用于存储各种数据,从简单信息到复杂对象和地理位置。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

943

6

redis的8种数据类型有哪些
redis的8种数据类型有哪些

redis 提供 8 种数据类型:字符串(文本、数字、二进制)、哈希(键值对)、列表(有序集合)、集合(无序唯一元素)、有序集合(按分数排序)、地理空间(地理位置)、hyperloglog(估计大数据基数)和位图(位序列存储)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

688

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习

Redis+MySQL数据库面试教程
Redis+MySQL数据库面试教程

共72课时 | 9万人学习