网站表单被垃圾提交刷爆,先止损又不能误伤正常询盘
先留下垃圾提交的时间、页面和共同特征,再一层层加成本:服务端字段校验、蜜罐、频率限制、机器人验证,每加一层都确认正常用户还能提交。别只在前端隐藏按钮,也别用国家或关键词一刀切拦掉所有询盘。
更新于 2026年8月3日
先确认攻击从哪进来
统计发生时间、来源页面、提交频率、空字段或重复模式,并确认垃圾内容是否真的进入后台、触发邮件或调用第三方接口。保存最小证据即可,不要在工单中复制真实客户隐私或攻击载荷里的敏感链接。
逐层增加成本
服务端重新校验字段长度、类型和允许值;加入不会影响普通用户的蜜罐和按 IP 或会话的合理频率限制;仍有自动提交时再接入 Turnstile 等机器人验证,并在服务端验证一次性 token、预期 action 与 hostname。Cloudflare 的表单保护指引可作为当前实现参考。
防护之后必须用真实用户路径测一次
分别用桌面、手机、不同网络和键盘操作提交正常询盘,确认失败原因可理解、成功数据和通知仍到达。拦截规则从命中记录逐步收紧;全站封禁国家、常见邮箱域或所有代理网络可能误伤真实海外客户。
Answer feedback
这条回答解决了你的问题吗?
公开票数用于优先完善答案。
还需要进一步协助?
联系李李