Tous les produits
Search
Centre de documentation

Web Application Firewall:Bot management

Dernière mise à jour :Aug 10, 2026

Si votre activité subit des menaces provenant d'outils automatisés tels que des scripts et des émulateurs, notamment l'extraction de données (scraping), la fraude commerciale, le bourrage d'identifiants (credential stuffing), les inscriptions indésirables, les ventes flash malveillantes et l'abus d'API SMS, nous vous recommandons d'activer la gestion des bots. En configurant des politiques de protection ciblées, cette fonctionnalité atténue les risques de fuite des actifs de données critiques et d'abus des campagnes marketing, tout en réduisant la charge du serveur et les coûts de bande passante.

Important

La nouvelle version de la gestion des bots est déployée progressivement et est activée par défaut pour les nouveaux utilisateurs. Cette rubrique s'applique uniquement à la nouvelle version de la gestion des bots.

  • Comment identifier votre version : Connectez-vous à la console WAF. Dans le volet de navigation de gauche, choisissez Protection Config > Bot Management. Vous pouvez identifier votre version en fonction du style de la page.

  • Accès à la version héritée : Un petit nombre d'utilisateurs utilisent toujours la version héritée. Si vous utilisez l'ancienne interface utilisateur, où l'option Bot Management ne comporte pas l'étiquette « New », consultez la documentation Bot management (legacy).

  • Ancienne gestion des bots : image

  • Nouvelle gestion des bots : image

Fonctionnalités

La gestion des bots propose les fonctionnalités principales suivantes pour vous aider à identifier le trafic des bots et à vous défendre contre les risques liés aux robots d'indexation :

  • Traffic Analytics : Consultez les données de risque pour vos API dans Traffic Analytics sans activer la gestion des bots. Ces données incluent les tendances du trafic et des informations sur les clients à risque, ce qui vous aide à identifier et localiser rapidement les API potentiellement vulnérables. Après avoir activé la version officielle, accédez à des informations plus détaillées pour aider les équipes de sécurité et d'exploitation à identifier le trafic anormal et à configurer des politiques de protection plus granulaires.

  • AI Crawler Control : Les programmes automatisés, tels que les robots d'indexation IA, les agents intelligents et les requêtes de recherche, extraient fréquemment du contenu web pour l'entraînement des modèles, la construction de bases de connaissances et le fonctionnement des applications IA. Le contrôle des robots d'indexation IA vous permet d'identifier et de gérer précisément ce type de trafic. Cela protège votre propriété intellectuelle et vos données commerciales essentielles tout en empêchant une consommation excessive de la bande passante du serveur.

  • Web Protection/App Protection : Pour les scénarios commerciaux web ou applicatifs, utilisez les politiques de protection par défaut de la gestion des bots pour activer rapidement une protection de base. Pour des résultats optimaux, analysez continuellement les données d'impact des règles et ajustez les actions de protection en conséquence.

  • Advanced Custom Rules : Personnalisez les règles de contrôle d'accès, les règles de contrôle de fréquence et les catégories de règles pour bloquer les requêtes qui correspondent à des conditions de règle spécifiques. Les règles personnalisées avancées offrent une gamme plus large de conditions de correspondance, telles que l'ID client, les empreintes JA3/JA4 et les données collectées par les SDK Web/App. Elles prennent également en charge les statistiques dédupliquées basées sur ces conditions.

Prérequis

  • Vous avez terminé le provisionnement du service web sur la page Onboarding.

  • Vous avez activé une instance WAF 3.0. L'instance doit être une édition paiement à l'utilisation, Subscription Premium, Enterprise ou Ultimate. L'édition Basic ne prend pas en charge la gestion des bots.

Activer la gestion des bots

  1. Connectez-vous à la console Web Application Firewall 3.0. Dans la barre de menus supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) pour l'instance WAF.

  2. Dans le volet de navigation de gauche, choisissez Protection Config > Bot Management.

Demander un essai

Les instances WAF des éditions Premium, Enterprise et Ultimate prennent en charge un essai gratuit de 7 jours de la fonctionnalité de gestion des bots. À la fin de l'essai, le système efface toutes les configurations de politique. Pour conserver vos données d'essai, activez la version officielle avant la fin de l'essai.

  1. Accédez à la page Bot Management Template ou Advanced Custom Rules et cliquez sur Request a Free 7-Day POC.

  2. Dans la boîte de dialogue 7-day Free Trial, cliquez sur OK.

Important
  • Les instances des éditions Premium, Enterprise et Ultimate sont éligibles à un essai unique de la fonctionnalité de gestion des bots par compte Alibaba Cloud.

  • La période d'essai est de 7 jours. À l'expiration de l'essai, WAF supprime automatiquement toutes les configurations de politique de bot. Pour conserver vos données et continuer à utiliser la fonctionnalité, activez la version officielle avant la fin de l'essai.

Activer la version officielle

Subscription

  1. Sur la page Bot Management Template ou Advanced Custom Rules, cliquez sur Purchase Now.

  2. Dans le panneau Purchase Now, activez Bot Management - Web Protection ou Bot Management - App Protection, puis procédez au paiement.

Pay-as-you-go

  1. Accédez à la page Bot Management Template ou Advanced Custom Rules.

  2. Dans la boîte de dialogue qui s'affiche, sélectionnez les actifs que vous souhaitez protéger, puis cliquez sur Enable Now.

    Remarque

    Après avoir cliqué sur Enable Now, le système crée des modèles de protection pour les actifs sélectionnés et des frais supplémentaires vous seront facturés. Pour plus de détails sur les tarifs, consultez la description de la facturation au paiement à l'utilisation. Si vous n'avez plus besoin de la fonctionnalité de gestion des bots, supprimez tous les modèles de protection de gestion des bots.

Premiers pas

  1. traffic analytics : Examinez les données de Traffic Analytics pour identifier les actifs à risque et les sources de trafic anormal pour vos services.

  2. AI crawler control : Consultez une vue d'ensemble et des données détaillées pour les requêtes IA, et gérez le trafic en un seul clic.

  3. Web Protection/App Protection : Configurez et activez les règles de protection en fonction de votre type d'activité. Activez Web Protection pour les pages web et les pages H5, et activez App Protection pour les applications iOS ou Android natives.

  4. advanced custom rules : Pour une protection fine, configurez des règles basées sur des dimensions telles que l'ID client et les empreintes JA3/JA4 afin d'identifier et de gérer précisément le trafic des bots.

Fonctionnement des modes de protection

Le diagramme de séquence suivant illustre les principes de fonctionnement et le flux de traitement des requêtes des modes de protection JavaScript Validation et Token-based Authentication.

JavaScript Validation

  1. Un client envoie une requête qui correspond à une règle configurée avec l'action JavaScript Validation.

  2. WAF renvoie une page HTML contenant un algorithme de génération de défi JavaScript.

  3. Le navigateur charge la page de défi JavaScript, génère un paramètre chiffré, l'ajoute à un cookie et renvoie la requête.

  4. WAF reçoit la requête et vérifie le paramètre :

    • Si le paramètre est valide, WAF détermine que la requête provient d'un utilisateur légitime, transfère la requête au serveur d'origine et renvoie la réponse du serveur d'origine.

    • Si le client ne fournit pas le cookie de défi ou si sa valeur n'est pas valide, WAF considère la requête comme provenant potentiellement d'un script et renvoie la page de défi JavaScript.

Token-based Authentication

  1. Un client envoie une requête qui correspond à une règle configurée avec l'action Token-based Authentication.

  2. WAF renvoie au client une page HTML contenant un jeton dynamique.

  3. Le navigateur charge la page HTML contenant le jeton dynamique, génère un paramètre chiffré, l'ajoute à l'URL de la requête et renvoie la requête.

  4. WAF reçoit la requête et vérifie le paramètre :

    • Si le paramètre est valide, WAF considère la requête comme légitime, la transfère au serveur d'origine et renvoie la réponse de l'origine.

    • Si le client ne fournit pas le paramètre ou s'il n'est pas valide, WAF considère la requête comme provenant potentiellement d'un script et renvoie la page de jeton dynamique.