Jika bisnis Anda menghadapi ancaman dari alat otomatis seperti skrip dan emulator—termasuk pengambilan data (data scraping), penipuan bisnis, credential stuffing, registrasi spam, penjualan kilat berbahaya, dan penyalahgunaan API SMS—kami merekomendasikan untuk mengaktifkan Manajemen bot. Dengan mengonfigurasi kebijakan perlindungan yang ditargetkan, fitur ini mengurangi risiko kebocoran aset data inti dan penyalahgunaan kampanye pemasaran, sekaligus menurunkan beban server serta biaya bandwidth.
Versi baru Manajemen bot sedang dirilis secara bertahap dan diaktifkan secara default untuk pengguna baru. Topik ini hanya berlaku untuk versi baru Manajemen bot.
Cara mengidentifikasi versi Anda: Masuk ke Konsol WAF. Di panel navigasi kiri, pilih . Anda dapat mengenali versi Anda berdasarkan tampilan halaman.
Akses versi lama: Sejumlah kecil pengguna masih menggunakan versi lama. Jika Anda menggunakan antarmuka lama, di mana opsi Bot Management tidak memiliki label "New", lihat dokumentasi Manajemen bot (legacy).
Manajemen bot versi lama:
Manajemen bot versi baru:

Fitur
Manajemen bot menyediakan fitur inti berikut untuk membantu Anda mengidentifikasi traffic bot dan melindungi dari risiko terkait crawler:
Traffic Analytics: Anda dapat melihat data risiko untuk API Anda di Traffic Analytics tanpa mengaktifkan Manajemen bot. Data ini mencakup tren traffic dan informasi tentang client berisiko, yang membantu Anda dengan cepat mengidentifikasi dan menemukan API yang berpotensi rentan. Setelah Anda mengaktifkan versi resmi, Anda dapat mengakses informasi lebih detail untuk membantu tim keamanan dan operasional mengidentifikasi traffic anomali serta mengonfigurasi kebijakan perlindungan yang lebih detail halus.
AI Crawler Control: Program otomatis seperti crawler AI, agen cerdas, dan permintaan pencarian sering kali mengambil konten web untuk pelatihan model, pembangunan basis pengetahuan, dan operasi aplikasi AI. AI Crawler Control memungkinkan Anda mengidentifikasi dan mengelola jenis traffic ini secara akurat. Hal ini melindungi kekayaan intelektual dan data bisnis inti Anda sekaligus mencegah konsumsi bandwidth server yang berlebihan.
Web Protection/App Protection: Untuk skenario bisnis web atau aplikasi, Anda dapat menggunakan kebijakan perlindungan Manajemen bot default untuk segera mengaktifkan perlindungan dasar. Untuk hasil optimal, teruslah menganalisis data hit aturan dan sesuaikan aksi perlindungan yang sesuai.
Advanced Custom Rules: Anda dapat menyesuaikan aturan kontrol akses, aturan kontrol frekuensi, dan kategori aturan untuk memblokir permintaan yang sesuai dengan kondisi aturan tertentu. Advanced Custom Rules menyediakan lebih banyak kondisi pencocokan, seperti Client ID, sidik jari JA3/JA4, dan data yang dikumpulkan oleh Web/App SDK. Fitur ini juga mendukung statistik deduplicated berdasarkan kondisi tersebut.
Prasyarat
-
Anda telah menyelesaikan Provisioning layanan web di halaman Onboarding.
Anda telah mengaktifkan instans WAF 3.0. Instans tersebut harus berupa edisi bayar sesuai penggunaan, Subscription Premium, Enterprise, atau Ultimate. Edisi Basic tidak mendukung Manajemen bot.
Aktifkan manajemen bot
-
Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.
-
Di panel navigasi kiri, pilih .
Minta uji coba
Instans WAF edisi Premium, Enterprise, dan Ultimate mendukung uji coba gratis selama 7 hari untuk fitur Manajemen bot. Setelah masa uji coba berakhir, sistem akan menghapus semua konfigurasi kebijakan. Untuk menyimpan data uji coba Anda, aktifkan versi resmi sebelum masa uji coba berakhir.
Buka halaman Bot Management Template atau Advanced Custom Rules, lalu klik Request a Free 7-Day POC.
Pada kotak dialog 7-day Free Trial, klik OK.
Instans edisi Premium, Enterprise, dan Ultimate memenuhi syarat untuk satu kali uji coba fitur Manajemen bot per Akun Alibaba Cloud.
Periode uji coba adalah 7 hari. Setelah masa uji coba berakhir, WAF secara otomatis menghapus semua konfigurasi kebijakan bot. Untuk menyimpan data Anda dan terus menggunakan fitur ini, aktifkan versi resmi sebelum masa uji coba berakhir.
Aktifkan versi resmi
Subscription
Di halaman Bot Management Template atau Advanced Custom Rules, klik Purchase Now.
Di panel Purchase Now, aktifkan Bot Management - Web Protection atau Bot Management - App Protection, lalu selesaikan pembayaran.
Pay-as-you-go
Buka halaman Bot Management Template atau Advanced Custom Rules.
Pada kotak dialog yang muncul, pilih aset yang ingin Anda lindungi, lalu klik Enable Now.
CatatanSetelah Anda mengklik Enable Now, sistem akan membuat templat perlindungan untuk aset yang dipilih dan Anda akan dikenai biaya tambahan. Untuk detail harga, lihat Deskripsi penagihan bayar sesuai penggunaan. Jika Anda tidak lagi memerlukan fitur Manajemen bot, hapus semua templat perlindungan Manajemen bot.
Mulai menggunakan
traffic analytics: Tinjau data traffic analytics untuk mengidentifikasi aset berisiko dan sumber traffic anomali pada layanan Anda.
AI crawler control: Lihat ikhtisar dan data detail untuk permintaan AI, serta kelola traffic tersebut dengan satu klik.
Web Protection/App Protection: Konfigurasikan dan aktifkan aturan perlindungan berdasarkan jenis bisnis Anda. Aktifkan Web Protection untuk halaman web dan halaman H5, serta aktifkan App Protection untuk aplikasi native iOS atau Android.
advanced custom rules: Untuk perlindungan detail halus, konfigurasikan aturan berdasarkan dimensi seperti Client ID dan sidik jari JA3/JA4 guna mengidentifikasi dan mengelola traffic bot secara tepat.
Cara kerja mode perlindungan
Diagram urutan berikut menggambarkan prinsip kerja dan alur pemrosesan permintaan untuk mode perlindungan JavaScript Validation dan Token-based Authentication.
JavaScript Validation
Klien mengirim permintaan yang sesuai dengan aturan yang dikonfigurasi dengan aksi JavaScript Validation.
WAF mengembalikan halaman HTML yang berisi algoritma pembuatan tantangan JavaScript.
Browser memuat halaman tantangan JavaScript, menghasilkan parameter terenkripsi, menambahkannya ke cookie, lalu mengirim ulang permintaan.
WAF menerima permintaan dan memverifikasi parameter tersebut:
Jika parameter valid, WAF menentukan bahwa permintaan berasal dari pengguna sah, meneruskan permintaan ke origin server, dan mengembalikan respons dari origin server.
Jika klien tidak menyediakan cookie tantangan atau nilainya tidak valid, WAF menganggap permintaan tersebut sebagai potensi skrip dan mengembalikan halaman tantangan JavaScript.
Token-based Authentication
Klien mengirim permintaan yang sesuai dengan aturan yang dikonfigurasi dengan aksi Token-based Authentication.
WAF mengembalikan halaman HTML yang berisi token dinamis kepada klien.
Browser memuat halaman HTML yang berisi token dinamis, menghasilkan parameter terenkripsi, menambahkannya ke URL permintaan, lalu mengirim ulang permintaan.
WAF menerima permintaan dan memverifikasi parameter tersebut:
Jika parameter valid, WAF menganggap permintaan tersebut sah, meneruskannya ke origin server, dan mengembalikan respons dari origin.
Jika klien tidak menyediakan parameter atau parameternya tidak valid, WAF menganggap permintaan tersebut sebagai potensi skrip dan mengembalikan halaman token dinamis.