设备指纹
使用控制台应用与接入端管理

Web 来源校验

应用与接入端管理: Web 来源校验

Web 接入端通过 Allowed Origins 和 Allowed Referers 限制哪些网站可以发起识别请求,降低 Public API Key 被其他网站盗用的风险。

Allowed Origins

Origin 通常由协议、域名和端口组成,不包含页面路径。

有效示例:

https://www.example.com
https://checkout.example.com
https://staging.example.com:8443

请注意:

  • http://https:// 是不同 Origin。
  • 不同子域名通常需要分别配置。
  • 非标准端口需要明确写出端口。
  • 正式环境建议使用 HTTPS。
  • 不要为了方便加入过宽的通配域名。

Allowed Referers

Referer 规则可以进一步限制具体页面或路径。示例:

https://checkout.example.com/*
https://*.example.com/pay/*

通配符的支持范围以控制台字段提示为准。不要直接输入没有协议头的 example.com,也不要把不受控制的第三方域名加入白名单。

配置建议

建议按环境区分来源:

环境示例
测试https://staging.example.com
生产https://www.example.com
本地开发按控制台和 SDK 支持的合法测试方式配置

上线前删除不再使用的测试域名,定期检查白名单,避免测试来源长期暴露在生产配置中。

图示:Web 来源校验

流量控制为什么在接入端配置

GEELAB 将来源过滤、应用签名校验和请求限流放在接入端设置中。这样你可以针对不同的平台、域名或业务入口分别控制流量,而不会让一个入口的规则意外影响同一应用下的其他入口。

当前版本的来源过滤采用白名单方式:只有通过你配置的来源或签名校验的请求,才会继续进行识别。控制台暂不提供独立的全局流量过滤页面,也不提供黑名单模式。需要调整过滤范围时,请进入对应接入端修改配置。

Web 接入端使用 Allowed Origins 和 Allowed Referers 配置来源白名单;iOS 和 Android 接入端使用 Bundle ID、Package Name 和 App Signature 等信息校验移动应用来源。不同接入端的规则相互独立。

后续版本可能会在接入端继续扩展更多过滤条件和规则方式,例如针对 IP、搜索机器人或 AI 机器人进行识别,或提供更灵活的黑名单、组合规则配置。具体能力以上线后的产品说明为准,当前请按照现有白名单和签名校验完成接入。

校验失败的排查方法

如果 Web 请求被拒绝:

  1. 查看浏览器实际发送的 Origin。
  2. 检查协议、域名、子域名和端口是否完全匹配。
  3. 确认页面路径是否错误地填入 Origin 字段。
  4. 检查 Referer 通配符是否符合控制台规则。
  5. 确认使用的是当前 Web 接入端的 Public API Key。
  6. 修改配置后重新加载页面并发起测试请求。

常见错误包括:

  • 只填写 example.com,缺少协议头。
  • http:// 配置成 https://,或反过来。
  • 忽略端口差异。
  • 把路径写进 Origin。
  • 只配置生产域名,却从测试域名发起请求。