Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Configure uma lista de permissões ou bloqueios de Referer para proteção contra hotlink

Última atualização: Jun 29, 2026

Uma lista de bloqueios ou permissões de Referer controla o acesso aos seus recursos com base no cabeçalho Referer das requisições HTTP. Esse recurso evita o hotlinking e o uso não autorizado de recursos. Após a configuração, o CDN e DCDN avaliam o cabeçalho Referer para conceder ou negar o acesso.

Importante
  • Por padrão, o recurso de lista de bloqueios/permissões de Referer do Alibaba Cloud CDN e DCDN está desativado, permitindo que qualquer site acesse seus recursos.

  • As listas de bloqueios e permissões de Referer são uma das formas de evitar hotlinking. Para conhecer outros métodos, consulte Práticas recomendadas para prevenção de hotlinking.

  • Ao adicionar um nome de domínio como aliyundoc.com a uma lista de Referer, o CDN e DCDN aplicam a regra tanto ao próprio domínio quanto a todos os seus subdomínios (como *.aliyundoc.com).

Casos de uso

Uma lista de bloqueios ou permissões de Referer protege principalmente os recursos do seu site contra vinculação direta ou uso por outros sites. Os casos de uso comuns incluem:

  • Proteção de direitos autorais: Em sites com conteúdo protegido por direitos autorais, utilize uma lista de permissões de Referer para restringir o acesso apenas a sites autorizados.

  • Prevenção de hotlinking: Uma lista de permissões garante que seus recursos sejam acessados somente a partir de sites específicos, impedindo que outros sites consumam sua largura de banda ao criar links diretos para o seu conteúdo.

  • Segurança aprimorada do site: Ao permitir que apenas sites específicos acessem seus recursos, você evita hotlinking malicioso, acessos não autorizados e roubo de informações confidenciais.

  • Controle da origem do tráfego: Restrinja o tráfego proveniente de sites específicos para controlar as fontes de tráfego e melhorar a estabilidade e a segurança do seu site.

Como funciona

Um ponto de presença (POP) verifica o cabeçalho Referer de cada requisição. Se o Referer não estiver na lista de permissões ou estiver na lista de bloqueios, o POP nega a requisição. Isso economiza largura de banda e reduz a carga no servidor de source. O CDN e DCDN utilizam as seguintes regras para processar requisições de Referer:

  • Caso o Referer em uma requisição corresponda a uma entrada na lista de bloqueios ou não corresponda a nenhuma entrada na lista de permissões, o CDN e DCDN negam a requisição.

  • Se o Referer em uma requisição corresponder a uma entrada na lista de permissões, o CDN e DCDN permitem a requisição.

image

Procedimento

  1. Faça login no DCDN console.

  2. No painel de navegação à esquerda, clique em Domain Names.

  3. Na página Domain Names, localize o nome de domínio desejado e clique em Configure.

  4. Na árvore de navegação à esquerda do nome de domínio, clique em Access Control.

  5. Na aba Hotlink Protection, ative a opção Hotlink Protection.

  6. Selecione Blacklist ou Whitelist conforme sua necessidade.

    Configure Referer-based hotlink protection

    Parâmetro

    Descrição

    Type

    • Blacklist

      Requisições provenientes de domínios na lista de bloqueios são negadas.

    • Whitelist

      Somente requisições de domínios na lista de permissões podem acessar seus recursos.

    Nota

    As listas de bloqueios e de permissões são mutuamente exclusivas.

    Rules

    • Insira um nome de domínio por linha, sem espaços à esquerda.

    • Asteriscos () funcionam como curingas. Por exemplo, .developer.aliyundoc.com corresponde a image.developer.aliyundoc.com e video.developer.aliyundoc.com.

    Nota

    Tamanho máximo da regra: 60 KB.

    Redirect URL

    Requisições bloqueadas recebem um redirecionamento HTTP 302 para esta URL. A URL deve começar com http:// ou https://, por exemplo, http://www.example.com.

    Advanced Settings

    Allow resource URL access from browsers

    Desativado por padrão. Quando ativado, requisições com um cabeçalho Referer vazio podem acessar recursos, independentemente da configuração de uma lista de permissões ou bloqueios. Um Referer vazio ocorre quando:

    • Nenhum cabeçalho Referer está presente.

    • O valor do cabeçalho Referer está vazio.

    Exact Match

    Não selecionado por padrão. Se você marcar esta caixa de seleção, subdomínios não serão correspondidos. Por exemplo, adicionar example.com corresponde apenas a example.com — subdomínios são excluídos.

    Ignore Scheme

    • Quando desativado, o valor do Referer deve incluir um esquema http:// ou https://.

    • Quando ativado, o valor do Referer é correspondido sem exigir um esquema http:// ou https://.

  7. Clique em OK.

Lógica de correspondência

A tabela a seguir mostra como o DCDN compara o cabeçalho Referer com a sua lista. Requisições que correspondem a uma entrada da lista de bloqueios ou que não correspondem a nenhuma entrada da lista de permissões são rejeitadas pelo Alibaba Cloud CDNDCDN com HTTP 403.

Nome de domínio configurado

Valor do cabeçalho Referer na requisição

Correspondência

Descrição

  • www.example.com

  • *.example.com

http://www.example.com/img.jpg

Sim

O domínio do Referer corresponde a uma entrada da lista.

http://www.example.com:80/img.jpg

Sim

www.example.com

Não

Nenhum esquema HTTP/HTTPS no valor do Referer.

http://aaa.example.com

Sim

O curinga *.example.com corresponde a subdomínios em qualquer profundidade.

http://aaa.bbb.example.com

Sim

http://example.com

Não

*.example.com corresponde a subdomínios, mas não ao domínio raiz.

http://www.example.net

Nenhuma regra correspondida

Domínio não está na lista; aplica-se a regra padrão de permissão.

Perguntas frequentes

Esquema de Referer ausente

Na maioria dos casos, o cabeçalho Referer em uma requisição de usuário inclui um esquema HTTP ou HTTPS. No entanto, em certas situações, o Referer pode não incluir um esquema.

Um cenário comum ocorre quando um usuário navega de um site não seguro (que usa HTTP) para um site seguro (que usa HTTPS). Os navegadores podem modificar ou remover o cabeçalho Referer com base em políticas de segurança, como a Referrer-Policy, para proteger os dados do usuário. Nesse caso, o cabeçalho Referer pode conter apenas o domínio, sem o esquema.

Além disso, alguns navegadores ou servidores proxy podem remover automaticamente o cabeçalho Referer em situações específicas, como quando o modo de navegação privada é usado ou quando um site é acessado por meio de um proxy anônimo.

Portanto, é necessário considerar requisições que não possuem um esquema no cabeçalho Referer.

Tratamento de Referer vazio

Um Referer vazio ocorre quando o cabeçalho Referer está ausente em uma requisição HTTP ou quando seu valor está vazio. O cabeçalho Referer em uma requisição geralmente contém uma URI completa que inclui o esquema (como http ou https), um nome de host e, possivelmente, um caminho e uma string de consulta. Um Referer vazio pode ocorrer nos seguintes cenários:

  • Acesso direto: Quando um usuário insere uma URL diretamente na barra de endereços do navegador, usa um favorito ou abre um link em uma nova aba em branco, não existe página de referência. Consequentemente, o cabeçalho Referer fica vazio.

  • Privacidade do usuário: Um usuário ou software utilizado por ele, como uma extensão de navegador ou modo de privacidade, pode remover intencionalmente o cabeçalho Referer para proteger sua privacidade.

  • Protocolo de segurança: Quando um usuário navega de uma página HTTPS para uma página HTTP, o navegador geralmente não envia o cabeçalho Referer para evitar o vazamento de informações confidenciais.

  • Política do lado do cliente: Alguns sites ou aplicativos podem controlar se o cabeçalho Referer é enviado por motivos de segurança, definindo uma tag <meta> ou um cabeçalho HTTP como Referrer-Policy.

  • Requisição cross-origin: Algumas requisições cross-origin podem não incluir o cabeçalho Referer devido a políticas de segurança do navegador.

A forma como você lida com requisições com Referer vazio depende do seu caso de uso específico e dos requisitos de segurança. Veja algumas recomendações:

  • Política padrão: Se o seu serviço não depender de informações de Referer para tomar decisões, permita requisições com Referer vazio.

  • Permitir acesso: Para URLs ou origens específicas, selecione a opção Allow resource URL access from browsers. Isso permite o acesso mesmo se o Referer estiver vazio. Nesse caso, os POPs do CDN e DCDN concedem acesso ao recurso.