Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Identifier et traiter le trafic des bots

Dernière mise à jour :Aug 12, 2026

La gestion des bots identifie et traite le trafic automatisé. Pour classer et traiter ce trafic, la gestion des bots d'ESA s'appuie sur la collecte de données, des moteurs de détection, une notation dynamique des risques, des défis de vérification et un apprentissage continu.

Identifier le trafic des bots

La gestion des bots d'ESA propose deux modes. Le mode intelligent utilise une prise de décision basée sur l'IA pour identifier le trafic des bots. Le mode professionnel permet de configurer des politiques d'identification telles que des listes d'autorisation, des listes de blocage, l'analyse du comportement des requêtes et l'analyse des caractéristiques des requêtes.

Prise de décision par IA

Ce mode exploite des modèles d'IA et des renseignements sur les menaces pour attribuer un niveau de risque à chaque requête, les classant ainsi comme Verified Bots, Definite Bots ou Likely Bots.

Appliquez des actions différentes selon la catégorie :

  • Les Verified Bots correspondent généralement aux robots d'exploration des moteurs de recherche, bénéfiques pour votre référencement et la visibilité de votre site. Configurez l'action Allow pour ce trafic.

  • Le trafic classé comme Definite Bots contient habituellement des requêtes de robots malveillants qui menacent votre site web. Configurez l'action Block pour ce trafic.

  • Le niveau de menace des Likely Bots se situe entre les deux autres catégories. Ce trafic mêlant requêtes légitimes et malveillantes, configurez un Slider CAPTCHA afin de filtrer le trafic automatisé.

Liste d'autorisation

Une liste d'autorisation garantit que le trafic de confiance et les robots d'exploration bénéfiques accèdent à votre contenu sans être bloqués.

Politique

Cas d'utilisation

Liste d'autorisation pour les moteurs de recherche légitimes

Les robots d'exploration de moteurs de recherche tels que Google et Bing génèrent un trafic organique, gratuit et durable, essentiel pour les sites de contenu et commerciaux. La gestion des bots d'ESA permet d'autoriser certains robots de moteurs de recherche à contourner toutes les vérifications de gestion des bots.

Liste d'autorisation d'adresses IP

Ajoutez les adresses IP source des requêtes réputées sûres à une liste d'autorisation d'adresses IP afin qu'elles contournent la protection contre les bots.

Liste de blocage

Une liste de blocage permet de bloquer les bots malveillants reconnus au niveau mondial. Les requêtes correspondant à cette liste sont immédiatement marquées comme malveillantes. Vous pouvez également l'utiliser pour bloquer de manière proactive le trafic provenant d'infrastructures non sécurisées ou malveillantes.

Politique

Cas d'utilisation

Liste de blocage des IDC

Si vos utilisateurs ne se connectent généralement pas depuis un cloud public ou un IDC, bloquez toutes les requêtes provenant d'IDC pour réduire les risques. Ajoutez à la liste d'autorisation les services légitimes connus hébergés dans des IDC, tels que les rappels de passerelles de paiement ou les services de surveillance.

Bibliothèque de renseignements sur les menaces des bots

Bloquez les requêtes provenant d'adresses IP associées à une activité d'exploration malveillante connue. Alibaba Cloud maintient cette bibliothèque et la met à jour en continu avec des données issues de l'ensemble de la plateforme.

Identifier les bots par les caractéristiques des requêtes

Cette méthode analyse les propriétés statiques des requêtes HTTP/HTTPS, telles que les en-têtes, l'intégrité du protocole et les empreintes TLS, afin de détecter les comportements non standard.

Politique

Cas d'utilisation

Défi JavaScript

Ce mécanisme soumet le client à un test pour vérifier l'exécution de JavaScript. Les requêtes émises par des outils autres que des navigateurs, incapables d'exécuter du JavaScript, sont considérées comme malveillantes et bloquées.

Défi par jeton dynamique

Pour chaque requête client, ESA génère un jeton chiffré dynamique et à usage unique, basé sur le contexte de la requête (horodatage, comportement de l'utilisateur, adresse IP). ESA signe ce jeton cryptographiquement pour empêcher toute falsification. Une fois activé, ESA vérifie la signature de chaque requête et bloque celles qui échouent.

Identifier les bots par le comportement des requêtes

L'identification basée sur le comportement du trafic analyse les schémas de requêtes pour distinguer les utilisateurs humains des scripts automatisés.

Traiter le trafic des bots

Politiques de protection de base

Politique

Cas d'utilisation

Allow

Autorise l'accès au trafic de bots légitimes connus, tels que les robots d'exploration des moteurs de recherche et les appels API de partenaires.

Block

Bloque les bots clairement malveillants, notamment ceux utilisés pour des attaques DDoS ou l'analyse de vulnérabilités. Utilisez cette action pour le trafic identifié comme Definite Bots.

Monitor

Surveille et journalise le trafic suspect sans le bloquer, permettant ainsi une analyse plus approfondie.

Slider CAPTCHA

Utilise un test de vérification homme-machine, tel qu'un curseur à déplacer ou un défi basé sur des clics, pour distinguer les humains des scripts automatisés.

Limitation personnalisée

Pour autoriser certaines requêtes de bots tout en empêchant un accès excessif, utilisez la fonctionnalité Custom Throttling afin de limiter le taux de requêtes provenant d'une même adresse IP ou d'une même session. Lorsque ce taux dépasse un seuil défini, une action de protection se déclenche.

Remarque

La limitation personnalisée est disponible uniquement en mode professionnel.

Exemple de configuration 1

  • Besoin : Limiter les requêtes provenant d'une même adresse IP à 10 requêtes par minute maximum. Si cette limite est dépassée, bloquez l'adresse IP pendant une heure. Vous pouvez également limiter les requêtes de la même IP à 100 requêtes par tranche de 30 minutes. En cas de dépassement, imposez un Slider CAPTCHA pendant les 10 minutes suivantes.

  • Configuration : Ajoutez les deux conditions suivantes. Les conditions sont évaluées selon une logique OU, et vous pouvez ajouter jusqu'à trois conditions par règle.

    • Condition 1 : Définissez Statistical Interval sur 60, le seuil sur 10, l'Action sur Block, et Throttling Interval sur 3600.

    • Condition 2 : Définissez Statistical Interval sur 1800, le seuil sur 100, l'Action sur Slider CAPTCHA, et Throttling Interval sur 600.

    image

Exemple de configuration 2

  • Besoin : Pour les requêtes contenant « api » dans un en-tête, limitez le taux d'accès à 100 requêtes maximum par tranche de 10 minutes. Si cette limite est dépassée, bloquez les requêtes pendant une minute.

  • Paramètres : Statistical Interval est défini sur 600, le seuil sur 100, Action sur Block, et Throttling Interval sur 60.image

Limites des paramètres

Plages valides pour les paramètres de limitation personnalisée :

Type de paramètre

Plage

Statistical Interval

De 5 à 1 800 (secondes)

Seuil

De 2 à 50 000 (fois)

Action

Options :

  • Block

  • Monitor

  • Slider

Throttling Interval

De 60 à 86 400 (secondes)