> For the complete documentation index, see [llms.txt](https://docs.chamilo.org/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.chamilo.org/3.x/zh-tw/guan-li-zhi-nan/admin-guide/security/simple-ids.md).

# 簡易 IDS

Chamilo 內建一套輕量、應用程式內的入侵偵測系統（IDS）。每次請求時，它會掃描 URL 查詢參數、請求路徑，以及少數標頭（`User-Agent`、`Referer`），以找出常見攻擊特徵——例如 XSS 承載或路徑遍歷模式——並記錄任何可疑內容。Simple IDS 頁面可讓您檢視它所標記的項目。

請求**主體**刻意不掃描，以避免來自富文字編輯器內容的誤報（課程文字本來就可能包含類似 HTML／JavaScript 的標記）。

## 存取 Simple IDS

在管理面板中，點選 **安全性 > Simple IDS**。

## 顯示內容

* **依日事件（最近 7 天）**、**依類型事件（最近 30 天）** 與 **主要攻擊 IP（最近 30 天）** — 摘要圖表
* **已標記 IDS 事件表格** — 每筆記錄顯示日期、來源 IP、偵測類型（例如 `XSS`）、受影響參數、請求 URI，以及所偵測內容的簡短說明

使用圖表上方的 **IP**、事件類型與日期範圍篩選器來縮小結果範圍。

## 運作方式

* 每個請求在進入時即被掃描；符合項目會附加至 `var/logs/ids/ids_events.log`
* 在回應輸出時，同一個訂閱者會將 OWASP 建議的安全性標頭加入回應
* 若啟用封鎖，符合特徵的請求會立即以 HTTP 400 回應中止，而不會到達您的應用程式程式碼

## 設定

Simple IDS 由環境變數控制，設定於 `config/packages/chamilo_ids.yaml`：

| 變數                     | 用途                              |
| ---------------------- | ------------------------------- |
| `IDS_ENABLED`          | 開啟或關閉請求掃描與記錄                    |
| `IDS_BLOCK`            | 啟用時，偵測到的請求會被拒絕（HTTP 400），而不僅是記錄 |
| `IDS_SECURITY_HEADERS` | 控制是否加入 OWASP 建議的回應標頭            |

這是一套輕量、盡力而為的偵測器，旨在捕捉明顯的掃描與利用嘗試——在高風險部署中，它無法取代專用的 Web 應用程式防火牆（WAF）。
