使用控制台应用与接入端管理
Web 来源校验
应用与接入端管理: Web 来源校验
Web 接入端通过 Allowed Origins 和 Allowed Referers 限制哪些网站可以发起识别请求,降低 Public API Key 被其他网站盗用的风险。
Allowed Origins
Origin 通常由协议、域名和端口组成,不包含页面路径。
有效示例:
https://www.example.com
https://checkout.example.com
https://staging.example.com:8443请注意:
http://和https://是不同 Origin。- 不同子域名通常需要分别配置。
- 非标准端口需要明确写出端口。
- 正式环境建议使用 HTTPS。
- 不要为了方便加入过宽的通配域名。
Allowed Referers
Referer 规则可以进一步限制具体页面或路径。示例:
https://checkout.example.com/*
https://*.example.com/pay/*通配符的支持范围以控制台字段提示为准。不要直接输入没有协议头的 example.com,也不要把不受控制的第三方域名加入白名单。
配置建议
建议按环境区分来源:
| 环境 | 示例 |
|---|---|
| 测试 | https://staging.example.com |
| 生产 | https://www.example.com |
| 本地开发 | 按控制台和 SDK 支持的合法测试方式配置 |
上线前删除不再使用的测试域名,定期检查白名单,避免测试来源长期暴露在生产配置中。
图示:Web 来源校验
流量控制为什么在接入端配置
GEELAB 将来源过滤、应用签名校验和请求限流放在接入端设置中。这样你可以针对不同的平台、域名或业务入口分别控制流量,而不会让一个入口的规则意外影响同一应用下的其他入口。
当前版本的来源过滤采用白名单方式:只有通过你配置的来源或签名校验的请求,才会继续进行识别。控制台暂不提供独立的全局流量过滤页面,也不提供黑名单模式。需要调整过滤范围时,请进入对应接入端修改配置。
Web 接入端使用 Allowed Origins 和 Allowed Referers 配置来源白名单;iOS 和 Android 接入端使用 Bundle ID、Package Name 和 App Signature 等信息校验移动应用来源。不同接入端的规则相互独立。
后续版本可能会在接入端继续扩展更多过滤条件和规则方式,例如针对 IP、搜索机器人或 AI 机器人进行识别,或提供更灵活的黑名单、组合规则配置。具体能力以上线后的产品说明为准,当前请按照现有白名单和签名校验完成接入。
校验失败的排查方法
如果 Web 请求被拒绝:
- 查看浏览器实际发送的 Origin。
- 检查协议、域名、子域名和端口是否完全匹配。
- 确认页面路径是否错误地填入 Origin 字段。
- 检查 Referer 通配符是否符合控制台规则。
- 确认使用的是当前 Web 接入端的 Public API Key。
- 修改配置后重新加载页面并发起测试请求。
常见错误包括:
- 只填写
example.com,缺少协议头。 - 将
http://配置成https://,或反过来。 - 忽略端口差异。
- 把路径写进 Origin。
- 只配置生产域名,却从测试域名发起请求。