如何在电商购物车服务中利用Redis防止高并发读穿透?

秋瑶吖_5085

秋瑶吖_5085

2026-09-08

250人浏览

原创

购物车场景下“读穿透”本质是缓存穿透,必须结合用户id校验、布隆过滤器预筛和空对象兜底三者协同防御:仅用空值缓存会导致无效key堆积、内存暴涨、掩盖真实异常;布隆过滤器须基于全量user表构建并增量同步;接口层须强制jwt校验与userid一致性比对。

如何在电商购物车服务中利用redis防止高并发读穿透?

直接结论:购物车场景下“读穿透”本质是缓存穿透,但不能只靠缓存空值解决——必须结合用户ID校验 + 布隆过滤器预筛 + 空对象兜底,三者缺一不可。

为什么购物车不能只用set(key, "", 60, SECONDS)防穿透

购物车 key 通常是 "cart:" + userId 这类结构,userId 合法性极难穷举。如果攻击者用随机 userId=9999999999 批量请求,缓存空值会迅速堆积大量无效 key,Redis 内存暴涨且 TTL 管理开销剧增。更严重的是,空值缓存会掩盖真实异常(比如用户被禁用、账号注销),导致后续逻辑误判。

常见错误现象:redis-cli --scan --pattern "cart:*" | wc -l 发现数百万 cart key,其中 70% 是空值;监控显示 Redis 内存使用率每小时涨 5%,但实际活跃用户数稳定。

实操建议:

  • 空对象仅用于已确认存在的用户(如登录态有效、DB 中查得 user 记录)但 cart 为空的场景
  • 对未登录或 userId 格式非法(如负数、超长数字、含字母)的请求,直接在网关层拦截,不进缓存层
  • 空对象过期时间严格控制在 30 秒 以内,避免长期占位

布隆过滤器必须覆盖“合法用户ID全集”,而非“购物车存在用户”

很多团队把布隆过滤器建在 cart 表上,只塞入当前有购物车数据的 userId —— 这完全无效。攻击者只要找一个“有账号但没加过购物车”的用户 ID,就能绕过过滤器直击数据库。

正确做法是将布隆过滤器构建在 user 表主键上,且必须包含所有历史注册过的 userId(含已注销但未物理删除的)。布隆过滤器本身不存数据,只回答“这个 userId 大概率 存在”。它不是为了 100% 拦截,而是把 99.9% 的恶意请求挡在 Redis 之前。

Redis Skill - 高性能缓存管理
Redis Skill - 高性能缓存管理

Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。

下载

实操建议:

  • 使用 Redisson 的 RSetCache 或自建 RBloomFilter,初始化时从 MySQL 分批加载 user.id(建议每批 10 万,避免 OOM)
  • 误判率设为 0.01(即 1%),兼顾内存与精度;每日凌晨通过 Canal 监听 user 表新增,增量更新布隆过滤器
  • 应用层调用顺序必须是:checkBloom(userId) → false → 直接返回404;true → 查 Redis cart → null → 查 DB user → 不存在则拒掉

购物车读接口必须做两级参数校验

单纯依赖缓存或布隆过滤器,会在边界场景失效。例如:用户 A 刚注销,布隆过滤器尚未同步;或 userId 被篡改但格式合法(如 userId=123456 实际是 B 用户的 ID)。

所以购物车读接口(如 GET /carts)必须强制携带登录态凭证(如 JWT),并在 Controller 层做硬比对:

实操建议:

  • 从 JWT 解析出 sub 字段,与 URL/Query 中的 userId 严格相等校验,不一致直接 403
  • 若接口支持“查看他人购物车”(如分享场景),必须走独立权限校验逻辑,绝不能复用同一套缓存 key 结构
  • 所有购物车相关 Redis 命令(HGETALL、HLEN)前,先执行 EXISTS cart:{userId},避免对空 key 频繁执行大命令

真正容易被忽略的点是:布隆过滤器的重建时机和一致性。如果 Canal 监听延迟超过 5 分钟,新注册用户在过滤器生效前就会被判定为“不存在”,导致正常请求被误杀。必须把布隆过滤器更新纳入发布 checklist,并在监控中单独看它的 miss rate 曲线——持续高于 5% 就说明数据源同步出了问题。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4329

19

内存数据库有哪些
内存数据库有哪些

内存数据库有Redis、Memcached、Apache Ignite、VoltDB、TimesTen、H2 Database、Aerospike、Oracle TimesTen In-Memory Database、SAP HANA和ache Cassandra。更多关于内存数据库相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.14

3855

11

mongodb和redis哪个读取速度快
mongodb和redis哪个读取速度快

redis 的读取速度比 mongodb 更快。原因包括:1. redis 使用简单的键值存储,而 mongodb 存储 json 格式的数据,需要解析和反序列化。2. redis 使用哈希表快速查找数据,而 mongodb 使用 b-tree 索引。因此,redis 在需要高性能读取操作的应用程序中是一个更好的选择。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.02

7012

6

redis怎么做缓存服务器
redis怎么做缓存服务器

redis 作为缓存服务器的答案:redis 是一款开源、高性能、分布式的键值存储,可作为缓存服务器使用。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

623

6

redis怎么解决数据一致性
redis怎么解决数据一致性

redis 提供了两种一致性模型,以维护副本数据一致性:强一致性 (sync) 确保写操作仅在复制到所有从节点后才完成;最终一致性 (async) 则在主节点上写操作后认为已完成,牺牲一致性换取性能。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

756

6

mysql和redis怎么保证双写一致性
mysql和redis怎么保证双写一致性

确保 mysql 和 redis 双写一致性的技术包括:1、事务性更新:同时更新 mysql 和 redis,保证一致性;2、主从复制:mysql 主服务器更改同步到 redis 从服务器;3、基于事件的更新:mysql 记录更改并发送到 redis等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

6702

6

redis缓存一般存些什么数据
redis缓存一般存些什么数据

redis缓存中存储的数据类型包括:字符串、哈希、列表、集合、有序集合、位图、地理空间数据和hyperloglog。这些数据类型适用于存储各种数据,从简单信息到复杂对象和地理位置。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1160

6

redis的8种数据类型有哪些
redis的8种数据类型有哪些

redis 提供 8 种数据类型:字符串(文本、数字、二进制)、哈希(键值对)、列表(有序集合)、集合(无序唯一元素)、有序集合(按分数排序)、地理空间(地理位置)、hyperloglog(估计大数据基数)和位图(位序列存储)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

1036

6

redis主要作用有哪些
redis主要作用有哪些

redis 的主要作用包括:1. 缓存数据,提高访问速度;2. 充当消息队列,实现消息传递;3. 存储各种数据类型,如字符串、散列和集合;4. 管理会话信息,确保可靠性和可用性;5. 限制请求速率,防止服务器超载等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.07

5938

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习