Fitur keamanan akun WAF membantu Anda mengidentifikasi risiko terhadap akun pengguna. Topik ini memberikan rekomendasi untuk melindungi antarmuka terkait akun dari berbagai jenis serangan dalam berbagai skenario bisnis.
Latar Belakang
WAF mendukung deteksi keamanan akun. Selain perlindungan terhadap serangan web, fitur ini mengidentifikasi risiko keamanan akun pada antarmuka bisnis, seperti antarmuka pendaftaran dan login. Risiko tersebut mencakup credential stuffing, serangan brute-force, pendaftaran spam, sniffing password lemah, dan penyalahgunaan antarmuka SMS. Setelah mengonfigurasi deteksi keamanan akun di WAF, Anda dapat melihat hasil deteksinya dalam laporan keamanan. Untuk informasi selengkapnya, lihat Konfigurasikan keamanan akun.
CAPTCHA untuk web dan H5
Mengaktifkan CAPTCHA pada halaman web PC dan H5 merupakan cara sederhana dan efektif untuk melindungi antarmuka kritis. Integrasi layanan CAPTCHA biasanya hanya memerlukan perubahan kecil pada kode bisnis Anda dan dapat diselesaikan dalam satu hingga dua hari kerja.
CAPTCHA dasar secara efektif dapat memblokir panggilan API langsung dari skrip sederhana. Namun, seiring perkembangan metode dan alat yang digunakan penyerang, CAPTCHA standar semakin mudah dilewati. Untuk perlindungan yang lebih kuat, kami merekomendasikan penggunaan layanan CAPTCHA profesional.
Signature SDK untuk aplikasi native
Untuk aplikasi native yang tidak cocok menggunakan CAPTCHA, Alibaba Cloud menyediakan solusi berbasis SDK. Solusi ini mengumpulkan informasi perangkat keras dan lingkungan dari Perangkat seluler, lalu menandatangani dan memverifikasi permintaan. Proses ini memastikan bahwa hanya permintaan dari aplikasi resmi Anda yang diteruskan ke origin server, sehingga memblokir permintaan dari skrip, program otomatis, emulator, atau sumber tidak sah lainnya.
Anda harus mengaktifkan modul App Protection di WAF untuk menggunakan solusi SDK ini. Untuk informasi selengkapnya, lihat Ikhtisar App protection.
Pembatasan laju multi-dimensi
Untuk serangan yang melibatkan bidang berfrekuensi tinggi dalam permintaan—seperti alamat IP, session, cookie, parameter, atau Header—Anda dapat menggunakan Pembatasan laju multi-dimensi untuk memblokir sumber serangan. Misalnya, jika suatu serangan menggunakan banyak IP proxy tetapi menggunakan kembali cookie login yang sama (seperti UID), Anda dapat menetapkan batas laju berdasarkan cookie tersebut. Pendekatan ini menggeser perlindungan dari tingkat alamat IP ke tingkat akun, yang lebih relevan dengan logika bisnis Anda.
Kami merekomendasikan penggunaan fitur Rate Limiting dalam Custom Protection Policy di WAF. Gambar berikut menunjukkan contoh konfigurasi. Untuk informasi selengkapnya, lihat Konfigurasikan kebijakan perlindungan kustom.
Hanya Instans Rate Limiting WAF yang mendukung penggunaan objek statistik kustom untuk Rate Limiting, seperti cookie, Header, dan parameter kustom, selain alamat IP dan session.

Analisis karakteristik permintaan abnormal
Sebagian besar serangan dapat diidentifikasi dengan mengamati dan menganalisis perbedaan antara permintaan jahat dan permintaan sah.
-
Header HTTP tidak lengkap. Misalnya, bidang seperti referer, cookie, atau content-type tidak ada.
-
Nilai User-Agent abnormal. Misalnya, volume tinggi permintaan ke website standar menggunakan nilai User-Agent (UA) Java atau Python, atau permintaan ke WeChat Mini Program menggunakan UA dari browser desktop.
-
Cookie tidak lengkap. Aplikasi umumnya menggunakan beberapa cookie dengan makna spesifik bisnis, seperti SessionID, userid, deviceid, dan lastvisit. Bot mungkin hanya mengirimkan satu atau dua cookie yang diperlukan untuk mendapatkan hasil, dan mengabaikan yang lainnya.
-
Konten parameter abnormal. Mirip dengan cookie yang tidak lengkap, beberapa parameter mungkin tidak diperlukan bagi bot untuk mendapatkan hasil. Parameter yang hilang atau duplikat juga dianggap sebagai anomali.
-
Bidang bisnis abnormal. Misalnya, alamat email, nomor telepon, atau informasi akun yang mengandung kata kunci tidak lazim atau tidak masuk akal.
Kami merekomendasikan agar Anda menggunakan WAF Log Service untuk mengkueri log. Hal ini memungkinkan Anda menganalisis karakteristik permintaan secara cepat, seperti peringkat IP teratas dan proporsi karakteristik tertentu dalam keseluruhan traffic.
Anda harus mengaktifkan modul Log Service di WAF untuk menggunakan layanan log ini. Untuk informasi selengkapnya, lihat Panduan cepat untuk WAF log service.
Intelijen ancaman bot
Modul Bot Management di WAF menggunakan algoritma untuk memelihara database intelijen ancaman dinamis berisi alamat IP jahat yang terlibat dalam serangan credential stuffing di seluruh jaringan Alibaba Cloud. Fitur Bot Threat Intelligence memungkinkan Anda mendeteksi alamat IP tersebut dalam mode pemantauan atau menerapkan aksi seperti pemblokiran atau verifikasi slider. Untuk informasi selengkapnya, lihat Konfigurasikan aturan intelijen ancaman bot.
Anda harus mengaktifkan modul Bot Management di WAF untuk menggunakan fitur Bot Threat Intelligence.
