Créez un modèle de protection web de gestion des bots afin de sécuriser vos applications web, telles que les sites internet, les pages H5 et les pages H5 intégrées dans des applications mobiles, contre les menaces comme les robots d'exploration malveillants, les attaques par scripts automatisés et les robots de revente.
Procédure
Connectez-vous à la console WAF 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de votre instance WAF. Dans le volet de navigation de gauche, accédez à . Sous l'onglet , cliquez sur Create Template.
Étape 1 : Définir le scénario de protection
Saisissez un Template Name et une Template Description.
-
Sélectionnez les Traffic Characteristics. Vous pouvez choisir entre Global et Customize Match Conditions.
Global : s'applique aux scénarios impliquant uniquement des environnements web ou H5.
-
Customize Match Conditions : s'applique aux scénarios impliquant des environnements d'applications ou de mini-applications en plus des environnements web ou H5, ou aux scénarios où vous devez protéger des endpoints métier spécifiques, tels que les endpoints de connexion ou de vente flash.
Global
Si vous sélectionnez Global, vous n'avez pas besoin de définir des conditions de correspondance spécifiques.
Customize Match Conditions
Le WAF fait correspondre les requêtes selon les conditions que vous définissez. Cliquez sur Add Condition pour ajouter une condition. Chaque condition se compose d'un Match Field, d'un Logical Operator et du Match Content. Le tableau suivant fournit des exemples de configuration.
RemarqueSi une règle comporte plusieurs conditions, une requête doit toutes les respecter (opérateur logique ET) pour déclencher la règle. Pour plus d'informations sur les champs de correspondance et les opérateurs logiques, consultez Conditions de correspondance.
Match Field
Logical Operator
Match Content
Description
URI Path
Contains
/login.phpFait correspondre si le chemin de la requête contient
/login.php.IP
Belongs to
192.1.XX.XXFait correspondre si l'adresse IP du client est
192.1.XX.XX.
Indiquez si vous souhaitez Exclude Static Files. Les requêtes adressées aux fichiers statiques n'impliquent généralement pas de logique métier et leur contenu n'est pas sensible aux attaques par injection. L'exclusion des fichiers statiques permet de réduire la charge de détection et au WAF de se concentrer sur la protection des API dynamiques. Nous vous recommandons de conserver les types de fichiers statiques par défaut. Vous pouvez également ajouter des types personnalisés.
Étape 2 : Modifier les règles du modèle
-
Dans la section CAPTCHA, cliquez sur Edit pour configurer les règles CAPTCHA.
-
Sélectionnez un mode de vérification. Les modes JavaScript Validation et Token-based Authentication sont pris en charge.
JavaScript Validation : convient aux scénarios de protection quotidienne de faible intensité.
-
Token-based Authentication : convient aux scénarios adversariaux de haute intensité. Nous vous recommandons d'activer ce mode pendant les périodes de protection critiques, par exemple quelques minutes avant une promotion commerciale majeure.
JavaScript Validation
Lorsqu'une règle est déclenchée, le WAF renvoie un bloc de code JavaScript. Un navigateur standard exécute le code pour obtenir un jeton d'accès et renvoie la requête. Le trafic malveillant est bloqué car il ne porte pas le jeton d'accès. Une fois authentifié, le client peut effectuer des requêtes ultérieures pendant une période définie (30 minutes par défaut) sans autre vérification.
Token-based Authentication
Lorsqu'une règle est déclenchée, le WAF renvoie un bloc de code JavaScript. Un navigateur standard exécute le code pour signer la requête et la renvoyer. Le WAF bloque les requêtes malveillantes qui ne comportent pas la signature requise. Les options incluent les éléments suivants :
Signature Timestamp Exception : bloque les requêtes si l'horodatage de la signature est anormal.
WebDriver Attack : bloque les requêtes si une attaque WebDriver est détectée.
-
Dans la section Canary Rule, vous pouvez configurer le pourcentage de trafic affecté par la règle en fonction d'une dimension. Après avoir activé le déploiement canari, vous devez définir une Dimension et un Canary Release Proportion. Les options disponibles pour la Dimension sont IP, Custom Header, Custom Parameter, Custom Cookie, Session et Web UMID.
RemarqueUn déploiement canari prend effet en fonction de la Dimension configurée, et non en appliquant aléatoirement la règle à un pourcentage de requêtes. Par exemple, si la Dimension est IP et que le Canary Release Proportion est de 10 %, le WAF sélectionne environ 10 % des adresses IP. Le WAF applique ensuite la règle à toutes les requêtes provenant de ces adresses IP sélectionnées, et non à 10 % de toutes les requêtes de manière aléatoire.
-
Dans la section Effective Mode, sélectionnez le moment où la règle prend effet.
Permanently Effective (par défaut) : la règle est toujours active lorsque le modèle de protection est activé.
Fixed Schedule : la règle de protection n'est active que pendant une période spécifiée.
Recurring Schedule : la règle de protection n'est active que selon un calendrier récurrent spécifié.
-
-
Dans la section Risk Identification, vous pouvez cliquer sur Create pour créer une règle d'identification des risques. Sur la base de la base de données de réputation des numéros de téléphone intégrée au WAF, cette fonctionnalité bloque l'accès depuis des numéros de téléphone suspects, tels que ceux associés aux revendeurs. Elle convient aux scénarios tels que la connexion et l'inscription basées sur un numéro de téléphone.
ImportantL'identification des risques est une fonctionnalité payante. Les règles de facturation sont les suivantes :
Conditions de facturation : vous êtes facturé uniquement lorsqu'une requête correspond à une règle configurée.
Prix unitaire : USD 0.007/request.
Méthode de facturation : paiement à l'utilisation. Les factures sont générées quotidiennement.
-
Account Extraction : cliquez sur Add Account pour configurer le Account Type et l'emplacement (Location). Vous pouvez ajouter jusqu'à cinq conditions, qui sont évaluées avec un opérateur logique OR.
Exemple de configuration : si une requête de connexion utilise la méthode GET et que les paramètres de la requête sont au format
username=158***&password=***, configurez les paramètres comme suit :Location : sélectionnez Query Parameters.
Parameter Name : saisissez username.
Cette configuration permet au WAF d'extraire avec précision le numéro de téléphone de la requête pour la détection des menaces.
-
Risk Tag : cliquez sur Add Tag pour configurer les tags. Vous pouvez ajouter jusqu'à cinq tags, qui sont évalués avec un opérateur logique OR.
Suspicious Sock Puppet Account : le numéro de téléphone est suspecté de provenir d'une plateforme tierce plutôt que d'un utilisateur personnel.
Fraud Risk : le numéro de téléphone est suspecté d'avoir des antécédents d'activité frauduleuse.
Spam Registration : le numéro de téléphone est suspecté d'être utilisé avec des outils illicites pour l'inscription d'utilisateurs, souvent pour de futures campagnes marketing.
Marketing Fraud : le numéro de téléphone est suspecté d'être utilisé avec des outils illicites pour exploiter les promotions marketing, comme l'inscription en masse pour recevoir des coupons.
Ticket-Scalping Bot : le numéro de téléphone est suspecté d'être utilisé avec des outils illicites pour participer à la réservation de billets ou à d'autres événements de vente flash.
Le Risk Level par défaut pour tous les tags est Élevé. Vous pouvez le modifier en Élevé, Moyennement élevé ou Moyen en fonction de vos besoins métier.
-
Actions :
Parameter
Description
Log
This action does not block requests that match the rule but only logs them. When testing a rule, you can first use the Log mode to analyze WAF logs and confirm that no false positives occur before changing to a different action.
JavaScript Validation (not supported for app protection)
WAF returns a block of JavaScript validation code to the client. A standard browser automatically executes this code. If the client completes execution successfully, WAF allows all requests from that client for a period of time, 30 minutes by default. Otherwise, the requests are blocked.
CAPTCHA
WAF returns a slider verification page to the client. If the client successfully completes the slider challenge, WAF allows all requests from that client for a period of time, 30 minutes by default. Otherwise, the requests are blocked.
Strict CAPTCHA
WAF returns a slider verification page to the client. If the client successfully completes the slider challenge, the current request is allowed. Otherwise, the request is blocked. In this mode, the client must complete a slider challenge for every request that matches the rule.
Block
Blocks requests that match the rule and returns a block page to the client.
RemarqueWAF uses a default block page. You can also create a custom block page by using the Custom Response feature.
Origin Custom Header
You can define a custom header name and content, including rule type, rule ID, and web UMID. WAF does not process the request directly but instead adds a header to forward the hit information to the origin server. You can integrate this with your backend risk control system for business-side processing.
Canary Rule et Effective Mode : pour plus d'informations, consultez les descriptions relatives au déploiement canari et au mode effectif.
-
Dans la section Policy Configurations, les règles sont classées en Malicious Bot, Suspected Bot et Legitimate Bot en fonction de la bibliothèque de signatures de bots d'Alibaba Cloud. Pour une règle spécifique, vous pouvez effectuer les actions suivantes :
Activer/Désactiver : cliquez sur l'icône

dans la colonne Status pour activer ou désactiver la règle.Modifier la règle : cliquez sur Edit pour personnaliser la règle.
Modifier la classification : pour les règles des catégories Malicious Bot et Suspected Bot, vous pouvez modifier la classification dans la colonne Bot Type si la valeur par défaut ne répond pas à vos exigences métier.
ImportantRisque de faux positifs : certaines des règles suivantes présentent un risque de faux positifs et une configuration incorrecte peut entraîner le blocage de requêtes légitimes. Avant d'activer des règles dans un environnement de production, nous vous recommandons de définir les Actions sur Monitor ou d'utiliser la Canary Rule. Nous vous recommandons de tester et d'affiner d'abord les règles dans un environnement hors production en fonction des caractéristiques de votre activité avant de les déployer en production.
Statistiques pour les règles basées sur CC : toutes les règles de comptage CC (telles que Few Access Paths from IP Address) déclenchent une action immédiate une fois le seuil atteint au cours de la période statistique configurée. Le système n'attend pas la fin de la période statistique. Après qu'un objet statistique a été ajouté à la liste noire, si les requêtes provenant de cet objet continuent de déclencher la règle, le système continue de compter les requêtes et actualise la période d'expiration de la liste noire pour l'objet.
-
Recommandations de configuration
-
Abnormal Browser Probe
Rule name
False positive risk
Developer tools, emulator tools
Low
Abnormal browser environment
Low
Automation tools, headless browsers
Low
Abnormal system environment
Low. May affect some users on the Windows XP operating system.
Abnormal timestamp
Medium. May block requests submitted from a webpage that has been open for more than 2 hours without being refreshed.
Abnormal Web SDK version
Low. May affect users with older, manually integrated versions of the Web SDK.
-
Device Spoofing
Rule name
False positive risk
Device hardware information spoofing, browser attribute spoofing, operating system and environment spoofing
Low
Collected information spoofing, network and geolocation spoofing
Low. If a Layer 7 proxy, such as CDN or Anti-DDoS, is deployed in front of WAF and the proxy setting is not enabled, inaccurate source IP identification may cause false positives.
-
Crawler Client
Rule name
False positive risk
Python tool traffic
Low
Crawler tool traffic
Low
-
Abnormal Behavior
Rule name
False positive risk
All rules
Medium. May block users with low mouse sensitivity.
-
Script Client
Rule name
False positive risk
All rules
Low. The impact depends on your business. For example, the OkHttp tool traffic rule cannot be enabled in a native app environment. The Dart tool traffic rule cannot be enabled if your service is built with Flutter.
-
IDC
Rule name
False positive risk
All rules
Medium. May block legitimate traffic in scenarios such as payment callbacks or access from Alibaba Cloud Workspace. False positives may also occur if a Layer 7 proxy is deployed in front of WAF and not configured to forward the original client IP.
-
Threat Intelligence
Rule name
False positive risk
Forged search engine spiders
Low
Bot threat intelligence IP library, bot threat intelligence fingerprint library
Medium. In scenarios with shared public egress IP addresses, such as in residential or corporate networks, or if a Layer 7 proxy is deployed in front of WAF and not configured to forward the original client IP, false positives may occur. We recommend setting the action to slider CAPTCHA or JavaScript validation.
-
AI-Powered Protection
Rule name
False positive risk
Abnormal path sequence, abnormal device, malicious group behavior, abnormal resource distribution, time-series anomaly
Medium. In scenarios with shared public egress IP addresses, such as in residential or corporate networks, or if a Layer 7 proxy is deployed in front of WAF and not configured to forward the original client IP, false positives may occur. We recommend setting the action to slider CAPTCHA or JavaScript validation.
Session anomaly
High. In scenarios with shared public egress IP addresses, such as in residential or corporate networks, or if a Layer 7 proxy is deployed in front of WAF and not configured to forward the original client IP, false positives may occur. We recommend setting the action to slider CAPTCHA or JavaScript validation.
-
Abnormal Access Behavior
Rule name
False positive risk
Persistent access without collected information, persistent access without session
Low. Web SDK integration is required. Otherwise, no information is collected.
Bulk replay of interaction trajectories
Low
Frequent IP changes for the same session, frequent IP changes for the same device
Low
Few IP access paths, many IP access paths, frequent changes in client types, frequent UA changes for the same IP
Medium. In scenarios with shared public egress IP addresses, such as in residential or corporate networks, or if a Layer 7 proxy is deployed in front of WAF and not configured to forward the original client IP, false positives may occur. We recommend setting the action to slider CAPTCHA or JavaScript validation.
-
Search Engine Crawler Client
Rule name
False positive risk
All rules
We recommend that you keep the default configuration to allow these requests.
-
-
Modifier les actions de règle
Configuration item
Description
JavaScript Validation
WAF returns a block of JavaScript validation code to the client. A standard browser automatically executes this code. If the client completes execution successfully, WAF allows all requests from that client for a period of time, 30 minutes by default. Otherwise, the requests are blocked.
Block
Blocks requests that match the rule and returns a block page to the client.
RemarqueWAF uses a default block page. You can also create a custom block page by using the Custom Response feature.
Log
This action does not block requests that match the rule but only logs them. When testing a rule, you can first use the Log mode to analyze WAF logs and confirm that no false positives occur before changing to a different action.
CAPTCHA
WAF returns a slider verification page to the client. If the client successfully completes the slider challenge, WAF allows all requests from that client for a period of time, 30 minutes by default. Otherwise, the requests are blocked.
Strict CAPTCHA
WAF returns a slider verification page to the client. If the client successfully completes the slider challenge, the current request is allowed. Otherwise, the request is blocked. In this mode, the client must complete a slider challenge for every request that matches the rule.
Origin Custom Header
You can define a custom header name and content, including rule type, rule ID, and web UMID. WAF does not process the request directly but instead adds a header to forward the hit information to the origin server. You can integrate this with your backend risk control system for business-side processing.
RemarqueLorsque la JavaScript Validation ou le CAPTCHA est activé, le WAF définit un cookie nommé acw_sc__v2 (pour JavaScript Validation) ou acw_sc__v3 (pour Slider CAPTCHA) dans l'en-tête Set-Cookie de la réponse. Le client inclut cet identifiant dans l'en-tête Cookie des requêtes suivantes.
Modifier le déploiement canari et le mode effectif.
Étape 3 : Sélectionner la portée d'application
Dans la section Apply To, sélectionnez les objets protégés ou les groupes d'objets protégés auxquels vous souhaitez appliquer le modèle, cliquez sur l'icône 
pour les déplacer vers la zone Selected, puis cliquez sur OK.
Étape 4 : Intégrer le SDK web
Connectez-vous à la console WAF 3.0. Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région (Chinese Mainland ou Outside Chinese Mainland) de votre instance WAF. Dans le volet de navigation de gauche, accédez à , puis accédez à l'onglet .
Alibaba Cloud propose un SDK web basé sur JavaScript pour améliorer la protection et prévenir les problèmes de compatibilité. Le SDK prend en charge deux méthodes d'intégration :
Intégration automatique : activation en un seul clic. Vous n'avez pas besoin de modifier votre code métier.
Intégration manuelle : convient aux scénarios tels que Function Compute (FC) et Serverless App Engine (SAE) qui ne prennent pas en charge l'injection automatique. Vous devez configurer le code manuellement.
État de l'intégration automatique : pour la plupart des objets protégés, l'intégration automatique est activée par défaut après avoir terminé l'étape précédente. Vous n'avez pas besoin d'effectuer cette étape.
-
Exigences pour les scénarios spéciaux :
Si votre périmètre protégé inclut des noms de domaine croisés, vous devez activer l'intégration automatique pour ces noms de domaine sur la page WebSDK Integrations ou utiliser l'intégration manuelle.
Les objets protégés ajoutés via Function Compute (FC) ou Serverless App Engine (SAE) ne prennent pas en charge l'injection automatique du SDK web. Vous devez utiliser l'intégration manuelle.
Dépendance de la fonctionnalité : sans elle, la protection est incomplète. Nous vous recommandons vivement d'intégrer le SDK.
Intégration automatique
Sous l'onglet WebSDK Integrations, affichez les objets protégés qui ont été intégrés automatiquement. Vous pouvez désactiver l'intégration ou ajuster la proportion de déploiement canari sur cette page.
Après avoir activé l'intégration automatique, le système injecte automatiquement le SDK dans les pages HTML des objets protégés. Le SDK est utilisé pour collecter les informations sur l'environnement du navigateur, les données de sondage pour les outils malveillants et enregistrer le comportement de l'utilisateur (à l'exclusion des informations personnelles sensibles) afin d'améliorer la protection.
Le système insère également des cookies tels que
ssxmod_itna,ssxmod_itna2etssxmod_itna3dans les en-têtes de réponse HTTP pour obtenir les empreintes digitales du navigateur client. Les informations d'empreinte digitale collectées incluent des données telles que le champ Host de l'en-tête HTTP ainsi que la hauteur et la largeur de la fenêtre du navigateur.
Intégration manuelle
Sous l'onglet WebSDK Integrations, cliquez sur Obtain SDK dans la description. Placez la balise <script> obtenue avant toutes les autres balises <script> de votre page pour garantir qu'elle se charge en premier.
O&M courante
-
Modifier un modèle
Cliquez sur Edit dans la colonne Actions pour le modèle cible. Modifiez le modèle dans le panneau Edit.
-
Supprimer un modèle
Cliquez sur Delete dans la colonne Actions pour le modèle cible. Dans la boîte de dialogue Delete, confirmez les informations et cliquez sur OK.
-
Copier un modèle
Cliquez sur Copy dans la colonne Actions pour le modèle cible. Dans la boîte de dialogue Copy, confirmez les informations et cliquez sur OK.
-
Activer ou désactiver un modèle
Les nouveaux modèles sont activés par défaut. Pour activer ou désactiver un modèle, cliquez sur le commutateur

dans la colonne Status. -
Afficher les règles
Cliquez sur l'icône

pour le modèle cible afin d'afficher ses informations de règle. Pour activer ou désactiver une règle, cliquez sur le commutateur 
dans la colonne Status de la règle. Pour les règles activées, vous pouvez afficher leur tendance de déclenchement. Si le type d'action de la règle est JavaScript Validation, CAPTCHA ou Strict CAPTCHA, vous pouvez également afficher le taux de réussite du CAPTCHA.
Mise en production
Pour éviter les interruptions de service, ne créez pas et n'activez pas directement de nouveaux modèles dans un environnement de production. Suivez le processus de déploiement ci-dessous.
Configurer une liste d'autorisation : avant de créer un modèle, nous vous recommandons de créer une règle de liste d'autorisation pour ajouter des adresses IP approuvées à la liste d'autorisation. Cela empêche les requêtes approuvées d'être incorrectement bloquées par de nouvelles règles.
-
Effectuer des tests canaris : après la création du modèle, vous pouvez utiliser l'une des trois méthodes suivantes pour l'observer et le tester avant de le déployer dans votre environnement de production.
Appliquez les règles à un environnement hors production pour les tester.
Définissez les Actions sur Log.
Activez le déploiement canari.
Analyser les résultats des tests : après que le modèle a fonctionné pendant un certain temps, vérifiez les rapports de sécurité et les journaux pour vérifier la présence de faux positifs parmi les requêtes qui ont déclenché les règles.
Appliquer à l'environnement de production : après avoir confirmé que le taux de faux positifs se situe dans une plage acceptable, modifiez l'action de la règle selon les besoins et appliquez le modèle à votre environnement de production.
Surveiller et optimiser en continu : surveillez en permanence les rapports de sécurité et les journaux. Ajustez et optimisez dynamiquement les règles en fonction des évolutions métier et de leur efficacité réelle.
Quotas et limites
Les règles Abnormal Browser Probe, Device Forgery, Abnormal Behavior, AI Protection et Abnormal Access Behavior de la section Configuration des politiques nécessitent l'intégration du SDK web pour fonctionner correctement.
Les règles Crawler, Script Client, AI Protection et Abnormal Access Behavior de la section Configuration des politiques ne prennent pas en charge les objets protégés ajoutés via Function Compute (FC) ou Serverless App Engine (SAE).
L'intégration automatique du SDK web n'est pas prise en charge pour les objets protégés ajoutés via Function Compute (FC) ou Serverless App Engine (SAE). Vous devez intégrer le SDK web manuellement.
FAQ
Comment désactiver la gestion des bots pour une instance WAF en paiement à l'utilisation ?
Pour une instance WAF en paiement à l'utilisation, si vous n'avez pas besoin du module de gestion des bots, supprimez tous les modèles de protection web et applicative de gestion des bots. Une fois les modèles supprimés, la facturation de la fonctionnalité de gestion des bots s'arrête.
Comment migrer la fonctionnalité Data Risk Control de WAF 2.0 vers WAF 3.0 ?
Le WAF ne maintient plus l'ancienne fonctionnalité Data Risk Control. Le module de gestion des bots est son remplaçant. Les règles de contrôle des risques de données de WAF 2.0 ne peuvent pas être réutilisées ni migrées automatiquement vers WAF 3.0. Vous devez reconfigurer les règles dans la console WAF 3.0. Pour les étapes de configuration détaillées, consultez cette rubrique.