正则表达式若设计不当,可能因回溯爆炸导致指数级时间复杂度,使服务器cpu长时间满载——这类redos漏洞在用户可控正则场景(如api输入)中构成严重安全风险,需从模式识别、引擎选型与运行时防护三方面系统防御。
正则表达式若设计不当,可能因回溯爆炸导致指数级时间复杂度,使服务器cpu长时间满载——这类redos漏洞在用户可控正则场景(如api输入)中构成严重安全风险,需从模式识别、引擎选型与运行时防护三方面系统防御。
正则表达式拒绝服务(Regular Expression Denial of Service, ReDoS)是一种典型的时间型侧信道攻击:攻击者构造特定恶意正则模式与精心设计的输入字符串,诱使正则引擎陷入深度、重复的回溯(backtracking),导致单次匹配耗时呈指数增长(如 O(2ⁿ)),最终耗尽服务端CPU资源。您提供的示例 ".*.*.*...b.*.*...x" 是经典“灾难性回溯”(Catastrophic Backtracking)案例——多个嵌套贪婪量词(.*)在匹配失败前会尝试所有可能的子串划分组合,而目标字符 b 和 x 的位置约束进一步放大了回溯树规模。
? 识别“邪恶正则”的关键特征
以下模式结构高度可疑,应严格禁止或人工审核:
- 嵌套量词组合:如 (a+)+、(.*a)*、(.*){n}(n ≥ 3)
- 模糊边界 + 冗余重复:如 ^(a+)+$ 匹配 aaaaaaaaX(末尾不匹配)
- 重叠可选分支:如 (a|aa)+ 匹配 aaaa 时存在多种等价匹配路径
- *过度使用 `.搭配锚点/后置条件**:如^.b.x$` 在长文本中易触发全量回溯
✅ 实用检测工具:
- Regex-DoS Detector(Python)可静态扫描高危模式
- OWASP Java Encoder 提供 RegexValidator 辅助校验(需结合超时机制)
⚙️ 防御策略:三层加固体系
1. 运行时超时控制(最直接有效)
Java 原生 String.matches() 无超时参数,必须封装为可中断任务:
import java.util.concurrent.*;
public class SafeRegexMatcher {
private static final long TIMEOUT_MS = 100; // 严格限制100ms
public static boolean matchesWithTimeout(String input, String regex)
throws ExecutionException, InterruptedException {
ExecutorService executor = Executors.newSingleThreadExecutor();
Future<boolean> future = executor.submit(() -> input.matches(regex));
try {
return future.get(TIMEOUT_MS, TimeUnit.MILLISECONDS);
} catch (TimeoutException e) {
future.cancel(true);
throw new RuntimeException("Regex evaluation timed out: " + regex);
} finally {
executor.shutdownNow();
}
}
}</boolean>
2. 替换为更安全的正则引擎
Java 默认 NFA 引擎(java.util.regex)支持捕获组与懒惰匹配,但易受ReDoS影响。可选用以下替代方案:
- RE2J:Google RE2 的 Java 移植版,基于 DFA,保证 O(n) 时间复杂度,但不支持反向引用、环视等高级特性(适合大多数校验场景)
- dk.brics.automaton:轻量 DFA 库,适用于简单模式匹配
<!-- Maven 依赖 --> <dependency><groupid>com.google.re2j</groupid><artifactid>re2j</artifactid><version>1.7</version></dependency>
import com.google.re2j.Pattern;
// RE2J 使用示例(无回溯风险)
Pattern safePattern = Pattern.compile("^[a-z]+@[a-z]+\.[a-z]{2,}$");
boolean valid = safePattern.matches("test@example.com"); // 确定性线性时间
3. 输入预检与白名单机制
- 禁止用户提交任意正则:对API接口仅开放预定义模板(如邮箱、手机号、URL),由服务端映射到安全正则
- 静态语法分析:使用 Pattern.compile(regex) 的 try-catch 捕获 PatternSyntaxException,并额外检查量词嵌套深度(可通过解析正则AST实现)
- 长度与复杂度限制:强制 regex 字符串 ≤ 50 字符,且 *、+、? 总数 ≤ 5
? 关键总结
- ReDoS 不是Java特有缺陷,而是NFA引擎固有特性,所有支持高级正则特性的语言(JS、Python、.NET)均需防范;
- 永远不要信任用户输入的正则表达式——将其视为可执行代码同等对待;
- 生产环境必须同时启用 超时熔断 + 安全引擎 + 白名单兜底 三重防护,单一措施无法根治;
- 定期使用 Regex Fuzzer 工具对业务正则进行自动化压力测试,验证其最坏情况性能。
通过以上工程化实践,可将ReDoS风险降至可接受水平,确保文本处理能力既强大又可靠。











