Tous les produits
Search
Centre de documentation

ApsaraVideo VOD:Configurer la protection contre le hotlinking par Referer

Dernière mise à jour :Aug 10, 2026

La protection contre le hotlinking basée sur le Referer utilise le champ Referer dans les en-têtes de requête HTTP, comme une liste d'autorisation ou de blocage de Referers, pour appliquer un contrôle d'accès. Elle identifie et filtre les visiteurs afin d'empêcher l'utilisation non autorisée des ressources de votre site web. Après avoir configuré une liste d'autorisation ou de blocage de Referers, CDNDCDN vérifie chaque requête par rapport à la liste et autorise ou refuse l'accès. Si l'accès est autorisé, CDNDCDN renvoie l'URL de la ressource. En cas de refus, CDNDCDN renvoie le code d'état HTTP 403. Cette rubrique explique comment configurer la protection contre le hotlinking par Referer.

Important
  • Dans ApsaraVideo VOD, la protection contre le hotlinking par Referer est désactivée par défaut. Cela signifie que n'importe quel site web peut accéder à vos ressources.

  • Lorsque vous ajoutez un nom de domaine tel que aliyundoc.com à une liste de Referers, CDNDCDN applique la règle au domaine lui-même ainsi qu'à tous ses sous-domaines (tels que *.aliyundoc.com).

  • Pour les requêtes Range, les navigateurs ajoutent l'en-tête Referer lors de la deuxième requête. Pour autoriser ces requêtes, ajoutez le domaine à la liste d'autorisation de Referers.

  • Après avoir activé la protection contre le hotlinking par Referer dans ApsaraVideo VOD, ajoutez vod.console.alibabacloud.com à la liste d'autorisation de Referers pour prévisualiser les vidéos dans la console ApsaraVideo VOD.

Anatomie d'un Referer

L'en-tête Referer indique l'URL de la page à partir de laquelle une requête a été initiée. Une URL de Referer se compose d'un schéma, d'un domaine, d'un chemin et de paramètres de requête, comme illustré dans la figure suivante.

image
Remarque
  • La valeur d'un en-tête Referer est essentiellement une URL.

  • Alibaba Cloud prend en charge les configurations de Referer basées uniquement sur le domaine. Pour activer cette option, sélectionnez l'option Ignore Scheme.

Cas d'utilisation

Une liste de blocage ou d'autorisation de Referers protège principalement les ressources de votre site web contre les liens directs ou l'utilisation par d'autres sites web. Les cas d'utilisation courants incluent :

  • Protection des droits d'auteur : pour les sites web contenant du contenu protégé par le droit d'auteur, vous pouvez utiliser une liste d'autorisation de Referers pour restreindre l'accès aux seuls sites web autorisés.

  • Prévention du hotlinking : une liste d'autorisation garantit que vos ressources ne sont accessibles qu'à partir de sites web spécifiques, empêchant ainsi d'autres sites de consommer votre bande passante en créant des liens directs vers votre contenu.

  • Sécurité renforcée du site web : en n'autorisant que des sites web spécifiques à accéder à vos ressources, vous pouvez prévenir le hotlinking malveillant, l'accès non autorisé et le vol d'informations sensibles.

  • Contrôle de la source du trafic : vous pouvez restreindre le trafic provenant de sites web spécifiques pour contrôler les sources de trafic et améliorer la stabilité et la sécurité de votre site web.

Fonctionnement

Un point de présence (POP) vérifie l'en-tête Referer de chaque requête. Si le Referer ne figure pas dans la liste d'autorisation ou s'il figure dans la liste de blocage, le POP refuse la requête. Cela permet d'économiser de la bande passante et de réduire la charge sur le serveur d'origine. CDNDCDN utilise les règles suivantes pour traiter les requêtes de Referer :

  • Si le Referer d'une requête correspond à une entrée de la liste de blocage ou ne correspond à aucune entrée de la liste d'autorisation, CDNDCDN refuse la requête.

  • Si le Referer d'une requête correspond à une entrée de la liste d'autorisation, CDNDCDN autorise la requête.

image

Procédure

  1. Connectez-vous à la console ApsaraVideo VOD.

  2. Dans le volet de navigation de gauche, sous Configuration Management, cliquez sur CDN Configuration > Domain Names.

  3. Sur la page Domain Names, recherchez le nom de domaine cible. Cliquez sur Actions, puis sur Configure.

  4. Dans le volet de navigation de gauche pour ce domaine, cliquez sur Resource Access Control.

  5. Dans l'onglet Referer Hotlink Protection, cliquez sur Modify.

  6. Sélectionnez Blacklist ou Whitelist selon vos besoins.

    Paramètre

    Description

    Type

    • Blacklist

      Le POP refuse l'accès aux requêtes contenant un Referer issu de la liste de blocage.

    • Whitelist

      Le POP n'autorise que les requêtes contenant un Referer issu de la liste d'autorisation.

    Remarque

    Les listes de blocage et d'autorisation s'excluent mutuellement. Vous ne pouvez sélectionner qu'un seul type à la fois.

    Rules

    • Vous pouvez ajouter plusieurs Referers. Séparez chaque entrée par un saut de ligne.

    • Vous pouvez utiliser un astérisque () comme caractère générique pour faire correspondre tous les sous-domaines. Par exemple, .example.com correspond à tous les sous-domaines de example.com.

    • Si vous ne spécifiez pas de caractère générique, une entrée correspond à la fois au domaine lui-même et à tous ses sous-domaines. Par exemple, une entrée pour example.com correspond à la fois à example.com et à *.example.com.

    Remarque
    • La taille totale de toutes les règles d'une liste de Referers ne peut pas dépasser 60 Ko.

    • Il n'est pas nécessaire d'inclure le schéma dans les règles.

    Redirect URL

    Si une requête est bloquée, le POP renvoie une redirection 302 avec un en-tête de réponse Location. Ce paramètre spécifie la valeur de l'en-tête Location. L'URL doit commencer par http:// ou https://. Exemple : http://www.example.com.

    Advanced

    Allow resource URL access from browsers

    Cette option est désactivée par défaut. Si vous sélectionnez cette option, les requêtes avec un Referer vide ne sont pas bloquées et sont autorisées à accéder à la ressource, quels que soient les paramètres de votre liste.

    • La requête n'inclut pas d'en-tête Referer.

    • La valeur de l'en-tête Referer est vide.

    Exact match

    Par défaut, cette option n'est pas sélectionnée. Si elle est sélectionnée, les caractères génériques (*) ne sont plus pris en charge pour la correspondance de domaine. Par exemple, example.com correspond uniquement à example.com, et non à ses sous-domaines.

    Ignore scheme

    • Si l'option Ignore Scheme est désactivée, l'en-tête Referer doit inclure un schéma HTTP ou HTTPS.

    • Si vous sélectionnez l'option Ignore Scheme, l'en-tête Referer n'est pas obligé d'inclure un schéma.

  7. Cliquez sur OK pour terminer la configuration.

Logique de correspondance des Referers

Le tableau ci-dessous montre le fonctionnement de la correspondance des Referers. Si une requête ne correspond pas à la liste d'autorisation ou correspond à la liste de blocage, CDNDCDN rejette la requête et renvoie le code d'état HTTP 403.

Configuration de la liste

Referer dans la requête

Résultat de la correspondance

Logique de correspondance

  • www.example.com

  • *.example.com

http://www.example.com/img.jpg

Oui

Le domaine dans l'en-tête Referer correspond à une entrée de la liste de règles.

http://www.example.com:80/img.jpg

Oui

www.example.com

Pour plus d'informations, consultez la description de la logique de correspondance.

  • Si Ignore scheme n'est pas sélectionné, le résultat est Non. L'en-tête Referer ne contient pas http:// ni https://.

  • Si Ignore scheme est sélectionné, le résultat est Oui.

http://aaa.example.com

Oui

Le résultat est Oui, que Exact match soit sélectionné ou non.

http://aaa.bbb.example.com

Voir l'explication

  • Si Exact match n'est pas sélectionné, le résultat est Oui. La règle *.example.com correspond aux sous-domaines multiniveaux.

  • Si Exact match est sélectionné, le résultat est Non. La règle *.example.com correspond uniquement aux domaines de deuxième niveau, et non aux domaines de troisième niveau.

http://example.com

Non

Le domaine de deuxième niveau dans l'en-tête Referer ne correspond pas à l'entrée avec caractère générique. Les entrées avec caractère générique n'incluent pas le domaine de deuxième niveau lui-même.

http://www.example.net

Aucune correspondance

La requête ne correspond ni à la liste d'autorisation ni à la liste de blocage. Par défaut, l'accès est autorisé.

FAQ

Pourquoi l'en-tête Referer ne contient-il parfois pas http:// ou https:// ?

Dans la plupart des cas, l'en-tête Referer d'une requête utilisateur inclut un schéma HTTP ou HTTPS. Cependant, dans certaines situations, le Referer peut ne pas inclure de schéma.

Un scénario courant se produit lorsqu'un utilisateur navigue depuis un site web non sécurisé (qui utilise HTTP) vers un site web sécurisé (qui utilise HTTPS). Les navigateurs peuvent modifier ou supprimer l'en-tête Referer en fonction des politiques de sécurité, telles que Referrer-Policy, afin de protéger les données des utilisateurs. Dans ce cas, l'en-tête Referer peut contenir uniquement le domaine, sans le schéma.

De plus, certains navigateurs ou serveurs proxy peuvent supprimer automatiquement l'en-tête Referer dans des situations spécifiques, par exemple lorsque le mode de navigation privée est utilisé ou qu'un site web est consulté via un proxy anonyme.

Par conséquent, en pratique, gérez les requêtes dont l'en-tête Referer ne contient pas http:// ou https:// afin de garantir une évaluation correcte.

Gestion des Referers vides

Un Referer vide se produit lorsque l'en-tête Referer est absent d'une requête HTTP ou que sa valeur est vide. L'en-tête Referer d'une requête contient généralement un URI complet qui inclut le schéma (tel que http ou https), un nom d'hôte et éventuellement un chemin et une chaîne de requête. Un Referer vide peut se produire dans les scénarios suivants :

  • Accès direct : lorsqu'un utilisateur saisit directement une URL dans la barre d'adresse du navigateur, utilise un favori ou ouvre un lien dans un nouvel onglet vierge, aucune page référente n'existe. Par conséquent, l'en-tête Referer est vide.

  • Confidentialité de l'utilisateur : un utilisateur ou un logiciel utilisé par l'utilisateur, tel qu'une extension de navigateur ou un mode privé, peut intentionnellement supprimer l'en-tête Referer pour protéger la vie privée.

  • Protocole de sécurité : lorsqu'un utilisateur navigue depuis une page HTTPS vers une page HTTP, le navigateur n'envoie généralement pas l'en-tête Referer afin d'éviter la fuite d'informations sensibles.

  • Politique côté client : certains sites web ou applications peuvent contrôler si l'en-tête Referer est envoyé pour des raisons de sécurité en définissant une balise <meta> ou un en-tête HTTP tel que Referrer-Policy.

  • Requête cross-origin : certaines requêtes cross-origin peuvent ne pas inclure l'en-tête Referer en raison des politiques de sécurité des navigateurs.

La manière dont vous gérez les requêtes avec un Referer vide dépend de votre cas d'utilisation spécifique et de vos exigences de sécurité. Voici quelques recommandations :

  • Politique par défaut : si votre service ne s'appuie pas sur les informations de Referer pour prendre des décisions, vous pouvez autoriser les requêtes avec un Referer vide.

  • Autoriser l'accès : pour des URL ou des origines spécifiques, vous pouvez sélectionner l'option Allow resource URL access from browsers. Cela permet l'accès même si le Referer est vide. Dans ce cas, les POP CDN et DCDN accordent l'accès à la ressource.