ping属性并非在所有浏览器中都会发送请求,chrome和firefox会尝试发送,safari完全不支持,edge受限于第三方上下文且仅https页面生效;需合法href、用户真实点击触发;后端须校验content-type、ping-from白名单及限速。

ping 属性根本不会在所有浏览器里发请求
写了 ping 属性,不代表请求一定发出——它像一个条件极苛刻的自动触发器,缺一不可。
- Chrome 和 Firefox 会尝试发,Safari 完全不支持(截至 2026 年 5 月仍无实现计划)
- Edge 虽支持但默认受限于第三方上下文(比如你的页面被嵌在别人网站的
<iframe></iframe>里) - HTTP 环境下 Chrome 94+ 直接禁用,不警告、不记录——只在 HTTPS 页面生效
- 常见失效表现:
Network面板里压根看不到请求、控制台零报错、后端日志收不到任何text/ping流量
href 合法性是 ping 触发的第一道硬门槛
ping 必须和合法 href 共存,且该 href 必须能真实跳转。伪协议、空值、锚点都会让整个机制静默失效。
- ✅ 支持:
href="https://example.com"、href="/page"(同源)、href="mailto:test@example.com" - ❌ 拒绝:
href="javascript:void(0)"、href="#"、href=""、href="data:text/plain,hello" - Vue/React 中用
@click.prevent或useNavigate拦截跳转再手动导航,ping完全不触发 - 脚本调用
link.click()也不会触发——必须是用户真实鼠标点击或触屏 tap
后端接收 ping 请求必须做三件事,少一件就危险
别直接写个 POST /ping 就完事。攻击者能伪造 PING-FROM 头、批量生成恶意链接,你的 endpoint 很可能变成 DDoS 中转站或 SSRF 入口。
- 必须校验
Content-Type: text/ping,拒绝text/pingback、application/json等变体 - 必须解析并白名单校验
PING-FROM值:禁止内网地址(如http://192.168.1.1)、禁止非 HTTP(S) 协议 - 必须限速:单 IP 每分钟 ≤ 3 次,超限返回
429 Too Many Requests,且不返回 body - 建议记录
PING-FROM和PING-TO到独立日志,和主业务流量隔离,便于审计
ping 发出去的请求到底长什么样
它不是 fetch,不是 XMLHttpRequest,也不是你熟悉的表单提交。浏览器发的是一个极简 POST,固定内容、固定头、零自定义空间。
- 请求方法:
POST -
Content-Type头一定是text/ping(注意不是text/pingback,后者是 WordPress 协议) - 请求体只有字符串:
PING(全大写,无换行,无 JSON,无 query) - 带两个关键头:
PING-FROM(当前页完整 URL)、PING-TO(href值) - 同源时自动携带 Cookie;跨域时不带,但
PING-FROM仍完整暴露当前页地址(含 query 和 hash)
这意味着你没法塞 utm_source、用户 ID 或事件上下文——它只适合“这个 banner 被点了几次”,不适合“谁在什么状态下点了哪条推广链接”。最容易被忽略的,其实是后端必须专门开一个能接收 text/ping 的 endpoint,并容忍无响应体、无状态、无重试的“单向喊话”。











