spring boot 中推荐通过注册为 bean 的 filter 实现全局恶意请求拦截,重写 dofilter 判断 sql 注入、xss、异常 ua 等并返回 403,用 filterregistrationbean 控制顺序与路径匹配,排除 /actuator 等白名单路径,并记录日志与指标。

在 Spring Boot 中自定义全局过滤器拦截恶意请求,核心是通过实现 Filter 接口或使用 @WebFilter 注解(配合 @ServletComponentScan),更推荐的方式是注册为 Spring Bean 的 Filter,便于依赖注入和统一管理。
使用 FilterRegistrationBean 注册自定义过滤器
这是最灵活、与 Spring 容器集成最紧密的方式。你可以控制过滤器的执行顺序、URL 匹配路径等。
- 创建一个类实现
javax.servlet.Filter接口,重写doFilter方法,在其中编写恶意请求识别逻辑(如检测 SQL 注入关键词、XSS 脚本标签、异常 User-Agent、高频 IP 等) - 在方法中调用
chain.doFilter(request, response)放行;若判定为恶意请求,直接设置响应状态码(如 403)、写入错误信息并 return,中断后续流程 - 通过
FilterRegistrationBean将该过滤器注册为 Bean,并指定setOrder()控制执行优先级(数值越小越靠前,建议设为Ordered.HIGHEST_PRECEDENCE + 1避开 Spring Security 的前置处理)
常见恶意请求识别逻辑示例
实际拦截需结合业务场景,以下是一些轻量但实用的判断点(不依赖第三方库):
-
请求参数/请求体中包含危险关键词:如
"select ", "union all", "script>", "javascript:", "onerror=", "alert("等,注意大小写不敏感和 URL 编码绕过(可用URLDecoder.decode()预处理) -
请求头异常:如
User-Agent为空或含典型扫描器标识(nmap,sqlmap,nikto);Referer为非法域名或缺失(针对 CSRF 敏感接口可加强校验) -
请求频率突增(简单限流):用
ConcurrentHashMap+ 时间窗口粗略统计 IP 访问次数(生产环境建议用 Redis + Lua 做分布式限流)
避免影响静态资源和健康检查端点
全局过滤器默认会拦截所有请求,需主动排除非业务路径,防止误杀:
- 在
Filter的doFilter方法开头,先获取请求 URI:String path = ((HttpServletRequest) request).getServletPath() - 对白名单路径直接放行,例如:
if (path.startsWith("/actuator") || path.startsWith("/css/") || path.startsWith("/js/")) { chain.doFilter(request, response); return; } - 也可在
FilterRegistrationBean中配置addUrlPatterns("/*")后,用setDispatcherTypes(DispatcherType.REQUEST)确保只处理普通请求,不拦截转发(forward)或包含(include)
补充建议:配合日志与告警
拦截本身不是目的,可观测性更重要:
- 记录被拦截的请求关键信息:IP、URI、User-Agent、触发规则、时间戳(用 SLF4J 打印 WARN 或 ERROR 级别日志)
- 对高频拦截的 IP 可写入临时黑名单 Map(带 TTL),后续请求直接拒绝,减轻重复校验开销
- 如已有监控体系(如 Prometheus + Grafana),可暴露拦截计数指标,便于运营侧感知攻击态势
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南











