Nginx正则易遭ReDoS攻击因其使用默认启用回溯的PCRE库,遇嵌套量词等灾难性结构会触发指数级回溯,阻塞worker进程;应优先前缀匹配、禁用贪婪量词、加锚点、限长限层,并配合回溯限制与超时熔断。

正则表达式在 Nginx 配置中广泛用于 location 匹配、map 映射、if 判断和重写规则等场景,但不当写法极易引发 ReDoS(Regular Expression Denial of Service)攻击——即攻击者构造特定恶意输入,触发正则引擎的指数级回溯,导致 CPU 持续 100%、请求长时间阻塞,服务实质不可用。
为什么 Nginx 的正则容易被 ReDoS 利用
Nginx 使用的是 PCRE(Perl Compatible Regular Expressions)库,默认启用回溯匹配。当正则存在“灾难性回溯”(catastrophic backtracking)结构时,例如嵌套量词、模糊匹配与可选分支混用,少量恶意 URI 就可能让单个 worker 进程卡死数秒甚至更久。而 Nginx 是事件驱动模型,一个 worker 被阻塞,会影响该进程处理的所有并发连接。
典型高危模式包括:
-
重复嵌套量词:如
^(a+)+$、^(.*a){10} -
重叠可选分支:如
^/api/(v1|v[0-9]+|.*?)/.*$ -
贪婪匹配后接可变长度锚定:如
^/static/.*\.(js|css|png|jpg)$(若路径含大量点或斜杠) - 未转义的特殊字符参与动态拼接:如用变量拼接正则且未过滤点号、星号等
安全正则的四大编写原则
核心目标是消除歧义匹配路径,确保最坏情况下的时间复杂度为线性(O(n))或可控对数级。
-
优先使用前缀匹配代替正则:Nginx 的
location前缀匹配(location /api/)比location ~ ^/api/快一个数量级以上,且完全无 ReDoS 风险。静态资源、API 路径、健康检查端点应尽量用前缀或精确匹配(=)。 -
禁用贪婪量词,改用非贪婪或原子分组:避免
.*、.+;改用[^/]+(明确字符集)、[a-zA-Z0-9_-]+(白名单限定);PCRE 支持(?>...)原子分组,禁止回溯,例如^(?>/[^/]+)+$可防部分回溯膨胀。 -
限制匹配长度与层级:对用户输入参与的正则(如
$arg_token),先用map或if做长度校验(if ($arg_token ~ "^.{"1,64}$") { ... }),再进入复杂匹配。 -
所有正则必须加锚点:强制以
^开头、$结尾,避免引擎尝试多位置匹配。不写锚点的~ \.php$是安全的(因$已锚定结尾),但~ php就极危险。
关键配置项与运行时防护
仅靠写法规范不够,还需配合 Nginx 自身机制降低风险面:
-
设置 PCRE 回溯限制:在编译 Nginx 时添加
--with-pcre-jit --with-pcre-jit-recursion-limit=100;若已部署,可通过系统级 ulimit 或内核参数间接约束,但更推荐升级到支持pcre_jit_recursion_limit的版本(1.21.0+)。 -
启用正则超时熔断:Nginx 本身不提供正则执行超时,但可通过
proxy_read_timeout、client_header_timeout等全局超时项,防止 worker 卡死影响整体。同时,将正则密集型逻辑(如复杂鉴权)后移到应用层,Nginx 只做轻量路由。 -
禁用高危指令组合:避免在
if中嵌套多个正则判断;禁用rewrite ... break后紧跟另一个正则location,这类链式匹配会叠加回溯风险。 -
日志与监控兜底:开启
error_log /var/log/nginx/error.log warn;,ReDoS 触发时常伴随大量pcr JIT stack limit exceeded或regular expression too complex日志;结合 Prometheus + nginx-lua-module 可采集正则匹配耗时指标,设置 >50ms 告警。
实战优化示例对比
危险写法:
location ~ ^/user/(.*)/profile$ { ... }
→ 输入 /user/a/b/c/d/e/f/g/h/i/j/profile 可能触发深度回溯
安全替代:
location ^~ /user/ { location ~ ^/user/([a-zA-Z0-9_-]{1,32})/profile$ { # 严格长度+字符集,锚点完整 }}
或更优:用前缀 + 参数校验代替
location ^~ /user/ { set $valid_user 0; if ($uri ~ ^/user/([a-zA-Z0-9_-]{1,32})/profile$) { set $valid_user 1; } if ($valid_user = 0) { return 404; } proxy_pass http://backend;}
注意:if 在 location 内是允许的,且此处只做一次快速校验,风险可控。



















