探针用cf worker 中转一下再禁止admin路径,还有安全风险吗

ha1o 2026-06-25 11:06 1

export default {
async fetch(request) {
const url = new URL(request.url);

// 拦截以 /admin 开头的路径,返回 403 Forbidden
if (url.pathname.startsWith('/admin')) {
return new Response('Access Denied', { status: 403 });
}
url.hostname = "qq.com";

// 继承原请求的方法和头部,向源站发起新请求
return fetch(new Request(url.toString(), request));
}
}
最新回复 (6)
  • 李田所 06-25 11:29
    1楼

    可以规避大部分风险,但不绝对,得看看这探针项目除了/admin之外的其他API有没有写操作,而且你源站要设置成只有cf ip能访问,不然直接访问你源站了

  • ha1o 楼主 06-25 11:36
    2楼

    @李田所 #1


    别人通过这个worker的域名,应该找不到我的源站吧

  • huilang 06-25 11:39
    3楼

    只要有权限就有风险,完全没风险就是单项上报,可以看我签名的项目

  • huilang 06-25 11:40
    4楼

    @ha1o #2 扫一下就出来了,上次哪吒的都是扫出来的,而且很简单

  • 李田所 06-25 11:42
    5楼

    @ha1o #2 fofa/shodan: 继续说,我在听 ^-^

  • ellenptio 06-25 15:18
    6楼

    只要你能查看进入就有风险。

* 帖子来源NodeSeek
返回