Node.js Express 静态资源绕过认证的原理与安全防护方案

风瑶姑娘_9600

风瑶姑娘_9600

2026-09-16

250人浏览

原创

Node.js Express 静态资源绕过认证的原理与安全防护方案

当 Node.js 应用部署在共享主机(如 cPanel)的 Web 目录下时,Apache/Nginx 会直接响应对 public/ 或 protected/ 中静态文件的请求,完全绕过 Express 路由和中间件——导致未授权用户可直连 protected/index.html,使身份验证形同虚设。

node.js 应用部署在共享主机(如 cpanel)的 web 目录下时,apache/nginx 会直接响应对 `public/` 或 `protected/` 中静态文件的请求,完全绕过 express 路由和中间件——导致未授权用户可直连 `protected/index.html`,使身份验证形同虚设。

这个问题的本质并非 Express 配置错误,而是HTTP 请求未进入 Node.js 进程。在典型 cPanel 环境中,Web 服务器(如 Apache)以文件系统路径为优先级直接提供静态资源:只要 public_html/nrjs/protected/index.html 物理存在,用户访问 https://domain.tld/nrjs/protected/index.html 就会由 Apache 直接返回该文件,根本不会转发到你的 Node.js 应用(端口 3000),因此 checkAuthenticated 中间件、会话校验、甚至所有 app.get() 路由均不生效。

✅ 正确的防护思路是:切断静态文件的“裸路径”可访问性,强制所有受保护内容必须经由 Express 动态处理

✅ 推荐解决方案:移除静态托管,改用 res.sendFile() + 认证中间件

  1. 删除 protected/ 文件夹的公开暴露风险
    不再使用 express.static() 挂载 protected 目录,避免其路径被 Web 服务器直接解析。

  2. 将受保护页面移至应用根目录(非 Web 可达路径)
    protected/index.html 移动到与 app.js 同级的 views/ 目录下(例如 ./views/index.html),确保该路径不在 public_html 内部,无法被 Apache 直接访问:

    nrjs/
    ├── app.js
    ├── views/
    │   └── index.html   # ✅ 安全:仅 Node.js 可读取
    ├── public/
    │   └── login.html   # ✅ 公开:仍通过 express.static 提供
    └── ...
  3. 替换重定向为受控文件发送
    修改登录成功逻辑,不再重定向到 /nrjs/index.html(该路径易被猜测且依赖静态托管),而是重定向到一个受保护的 Express 路由,并在该路由中动态发送 HTML:

    // ✅ 替换原 res.redirect(basePath + '/index.html')
    res.redirect(basePath + '/home');
  4. 定义受保护的路由并强制认证
    添加显式路由,结合 checkAuthenticated 中间件,使用 res.sendFile() 安全返回 HTML:

    // 移除这一行(危险!会暴露 protected/ 目录)
    // app.use(basePath, checkAuthenticated, express.static(path.join(__dirname, 'protected')));
    
    // ✅ 替换为受控路由
    app.get(basePath + '/home', checkAuthenticated, (req, res) => {
        res.sendFile(path.join(__dirname, 'views', 'index.html'));
    });
  5. (可选)禁用对 protected/ 的直接访问(双重保险)
    若因历史原因必须保留 protected/ 目录结构,可在项目根目录添加 .htaccess(Apache)阻止外部访问:

    # .htaccess inside nrjs/ directory
    <directory>
        Require all denied
    </directory>

    ⚠️ 注意:此方法依赖 Apache 配置支持,且在 cPanel 中可能需启用 AllowOverride All首选仍是逻辑层隔离(方案1–4)

    VS Code Node
    VS Code Node

    通过作为 OpenClaw 节点连接的 VS Code/Cursor IDE 操作代码,提供 40 多种命令,涵盖文件操作、语言智能、Git、测试等功能。

    下载

? 为什么其他尝试失败?

  • app.get('/nrjs/protected/*') 无效:该路由只捕获 Express 处理的请求,而 https://domain.tld/nrjs/protected/index.html 由 Apache 直接响应,从未到达 Express。
  • .htaccess 导致 503:通常因规则冲突或权限配置错误,而非方案本身不可行;但依赖 Web 服务器规则会降低可移植性。
  • 全局 app.use((req, res) => ...) 无效:同样,该中间件仅对 Express 接管的请求生效。

✅ 最佳实践总结

项目 不安全做法 安全替代方案
受保护资源位置 存于 public_html/nrjs/protected/ 存于 ./views/(Node.js 内部路径)
资源分发方式 express.static('./protected') res.sendFile('./views/index.html')
前端入口 直接访问 /nrjs/protected/index.html 统一走 /nrjs/home(受中间件保护)
部署建议 Node.js 应用放在 public_html/ 应用移出 Web 根目录(如 ~/nodeapps/nrjs/),仅通过反向代理暴露 /nrjs 路径

通过以上调整,index.html 将彻底脱离 Web 服务器的直接服务能力,每次访问都必须经过 Express 的会话校验流程,从根本上杜绝绕过认证的风险。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

js node.js node 安全防护

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

4086

5

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

2023.07.04

1049

3

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

2023.07.04

3984

6

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

2023.09.01

820

4

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.04

1716

5

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

2023.09.04

3005

4

如何启用JavaScript
如何启用JavaScript

JavaScript启用方法有内联脚本、内部脚本、外部脚本和异步加载。详细介绍:1、内联脚本是将JavaScript代码直接嵌入到HTML标签中;2、内部脚本是将JavaScript代码放置在HTML文件的`<script>`标签中;3、外部脚本是将JavaScript代码放置在一个独立的文件;4、外部脚本是将JavaScript代码放置在一个独立的文件。

2023.09.12

3893

6

Js中Symbol类详解
Js中Symbol类详解

javascript中的Symbol数据类型是一种基本数据类型,用于表示独一无二的值。Symbol的特点:1、独一无二,每个Symbol值都是唯一的,不会与其他任何值相等;2、不可变性,Symbol值一旦创建,就不能修改或者重新赋值;3、隐藏性,Symbol值不会被隐式转换为其他类型;4、无法枚举,Symbol值作为对象的属性名时,默认是不可枚举的。

2023.09.20

2480

5

java访问控制修饰符介绍
java访问控制修饰符介绍

java访问控制修饰符有四种,分别是public、protected、private、默认访问修饰符。详细介绍:1、public,public是最宽松的访问控制修饰符,被修饰的类、方法和变量可以被任何其他类访问,当一个类、方法或变量被声明为public时,它们可以在任何地方被访问,无论是同一个包中的类还是不同包中的类;2、protected修饰符等等。

2023.09.20

808

7

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WEB前端教程【HTML5+CSS3+JS】
WEB前端教程【HTML5+CSS3+JS】

共101课时 | 20.5万人学习

JS进阶与BootStrap学习
JS进阶与BootStrap学习

共39课时 | 4.7万人学习