Fitur Perlindungan Aplikasi di Web Application Firewall (WAF) melindungi aplikasi asli dengan mendeteksi proxy, emulator, dan permintaan yang memiliki signature tidak valid. Setelah mengintegrasikan Anti-Bot SDK ke dalam aplikasi Anda, ikuti langkah-langkah berikut di Konsol WAF untuk mengonfigurasi dan mengaktifkan perlindungan.
Prasyarat
Sebelum memulai, pastikan Anda telah:
Mengaktifkan instans WAF, dan modul App Protection telah diaktifkan.
Instans WAF dengan App Protection diaktifkan
Pay-as-you-go: aktifkan modul Bot Management di Billing & Cost Management
Berlangganan: aktifkan modul App Protection
Anti-Bot SDK telah diintegrasikan ke dalam aplikasi Anda. Untuk detailnya, lihat Ikhtisar perlindungan aplikasi.
Langkah 1: Buka pengaturan App Protection
Masuk ke Konsol WAF. Di bilah navigasi atas, pilih kelompok sumber daya dan wilayah (Tiongkok daratan atau Di Luar Tiongkok daratan) tempat instans WAF Anda dideploy.
Di panel navigasi kiri, pilih Protection Configurations > Website Protection.
Di halaman Website Protection, pilih nama domain dari daftar drop-down Switch Domain Name.

Klik tab Bot Management, temukan bagian App Protection, lalu klik Settings.
Setelah App Protection diaktifkan, semua permintaan layanan akan diperiksa. Untuk mengecualikan permintaan tertentu dari pemeriksaan, konfigurasikan aturan daftar putih di bawah Bot Management. Untuk detailnya, lihat Konfigurasikan daftar putih untuk Bot Management.

Langkah 2: Buat aturan perlindungan antarmuka
Aturan perlindungan antarmuka menentukan path API mana yang akan dilindungi dan aksi apa yang diambil saat terdeteksi pelanggaran.
Di halaman App Protection, temukan bagian Interface Protection dan klik Add Rule.
Di kotak dialog Add Rule, konfigurasikan parameter berikut.
PentingJangan mengatur Action ke Block untuk nama domain produksi hingga integrasi dan debugging SDK selesai. Jika SDK tidak terintegrasi dengan benar, permintaan valid dapat diblokir. Selama pengujian, gunakan Monitor untuk meninjau data log dan melakukan debugging integrasi.
Jika badan permintaan POST melebihi 8 KB, verifikasi signature mungkin gagal. Untuk operasi API yang menangani muatan besar (seperti unggahan gambar), nonaktifkan perlindungan SDK untuk titik akhir tersebut atau gunakan User-defined field untuk menentukan bidang alternatif guna verifikasi signature.
Parameter Deskripsi Rule name Nama aturan. Path protection settings Path API yang akan dilindungi. Konfigurasikan bidang berikut: — Path Path yang akan dilindungi. Garis miring maju ( /) mencocokkan semua path.— Matching Cara pencocokan path: Prefix Match mencocokkan semua titik akhir di bawah path tersebut; Precise Match hanya mencocokkan path yang ditentukan; Regular Expression Match mencocokkan path yang didefinisikan oleh ekspresi reguler. — Parameter Parameter query untuk difilter, jika path memiliki parameter tetap. Ini adalah pasangan kunci-nilai setelah tanda ?di URL permintaan. Misalnya, untukdomain/?action=login&name=test, Anda dapat menentukanaction=loginatauname=test.Protection policy Pemeriksaan yang dilakukan pada permintaan yang sesuai. Invalid Signature selalu diaktifkan dan tidak dapat dinonaktifkan — fitur ini memeriksa apakah signature permintaan valid. Secara opsional, aktifkan Simulator untuk mendeteksi permintaan yang berasal dari emulator, dan Proxy untuk mendeteksi permintaan yang dikirim melalui proxy (disarankan). Action Tindakan yang diambil saat aturan cocok: Monitor mencatat permintaan tanpa memblokirnya; Block memblokir permintaan dan mengembalikan HTTP 405. User-defined field Bidang alternatif untuk verifikasi signature, digunakan ketika badan permintaan melebihi 8 KB. Pilih Header, Parameter, atau Cookie, lalu tentukan nama bidangnya. Misalnya, pilih Cookie dan masukkan DG_ZUIDuntuk menggunakan bidang cookieDG_ZUIDsebagai ganti badan permintaan.
Klik Confirm.
Rekomendasi pengujian
Selama fase pengujian, gunakan pengaturan berikut untuk memvalidasi integrasi SDK Anda tanpa memengaruhi traffic langsung:
Atur Path ke
/dan Matching ke Prefix Match untuk menangkap semua path.Atur Action ke Monitor untuk nama domain produksi.
Hanya untuk nama domain pengujian, Anda dapat mengatur Action ke Block untuk menguji perilaku penolakan secara end-to-end.
Setelah log Anda menunjukkan perilaku yang diharapkan, perbarui aturan tersebut untuk penggunaan produksi.
Langkah 3: Konfigurasikan perlindungan versi (opsional)
Perlindungan versi memblokir permintaan dari build aplikasi non-resmi dengan memvalidasi nama paket aplikasi dan signature-nya. Konfigurasikan fitur ini hanya jika Anda perlu memastikan pengguna menjalankan versi aplikasi yang telah disetujui.
Di halaman App Protection, temukan bagian Version Protection dan aktifkan Allow Specified Version Requests.
Di kotak dialog Add Rule, konfigurasikan parameter berikut.
PentingPackage signature tidak sama dengan signature sertifikat aplikasi. Hubungi dukungan teknis Alibaba Cloud untuk mendapatkan nilai yang benar.
Parameter Deskripsi Rule name Nama aturan. Valid version Versi aplikasi yang disetujui. Untuk setiap versi, masukkan nama paket (misalnya, com.aliyundemo.example) dan secara opsional signature paketnya. Jika Anda mengosongkan Package signature, WAF hanya memvalidasi nama paket. Untuk mendapatkan signature paket, hubungi dukungan teknis Alibaba Cloud. Aplikasi iOS dan Android didukung. Klik Add Valid Version untuk menambahkan entri lain — hingga lima versi valid, masing-masing dengan nama paket yang unik.Disposal method for illegal version Monitor mencatat permintaan; Block memblokirnya dan mengembalikan HTTP 405. 
Klik Confirm.
Langkah 4: Aktifkan App Protection
Setelah mengonfigurasi aturan perlindungan Anda, aktifkan toggle Status di bagian App Protection.
Selesaikan integrasi SDK, lakukan debugging pada aplikasi Anda, dan rilis versi yang diperbarui sebelum mengaktifkan App Protection. Mengaktifkan perlindungan sebelum integrasi SDK stabil dapat menyebabkan perilaku tak terduga di lingkungan produksi.
Langkah selanjutnya
Untuk mengecualikan permintaan tepercaya dari pemeriksaan, konfigurasikan aturan daftar putih. Untuk detailnya, lihat Konfigurasikan daftar putih untuk Bot Management.
Untuk memahami cara kerja App Protection, lihat Ikhtisar perlindungan aplikasi.