Untuk mengonfigurasi aturan anti-crawler berdasarkan skenario tertentu, Anda harus mengintegrasikan Anti-Bot SDK ke dalam aplikasi Anda. Topik ini menjelaskan cara mengintegrasikan SDK tersebut ke dalam aplikasi web.
Komponen
Integrasi Anti-Bot SDK mencakup web collector dan komponen respons API asinkron.
Web collector
Web collector mengintegrasikan fitur browser client atau container ke dalam sistem anti-bot, sehingga membantu mengidentifikasi metode serangan yang tidak terdeteksi hanya melalui analisis karakteristik tingkat jaringan dan meningkatkan perlindungan.
Web collector mengumpulkan, mengaburkan, dan mengenkripsi fitur-fitur tersebut, lalu menanamkan cookie pada domain root dan melaporkan data melalui permintaan. Proses ini memiliki dampak minimal terhadap kinerja.
Web collector mengumpulkan tiga jenis informasi utama:
Informasi lingkungan browser atau container: mencakup detail umum seperti jenis dan versi browser, resolusi layar, zona waktu, serta timestamp.
Probe pertahanan spesifik: dirancang untuk mendeteksi skrip bot, driver, dan container otomatis tingkat browser yang umum.
Perilaku pengguna: event mouse, keyboard, dan sentuh pada halaman.
CatatanKarena alasan privasi, hanya waktu penekanan tombol yang dikumpulkan, bukan tombol spesifik yang ditekan.
Komponen respons API asinkron
Komponen respons API asinkron memungkinkan aplikasi web Anda menangani tantangan yang dikirim oleh sistem anti-bot ke suatu API. Tantangan tersebut saat ini mencakup validasi JavaScript dan tantangan CAPTCHA. Ketika WAF mengeluarkan respons tantangan ke suatu API, komponen ini mendeteksi dan meresponsnya.
Komponen respons API asinkron bersifat murni fungsional. Komponen ini tidak menyediakan fitur keamanan apa pun dan tidak mengumpulkan atau melaporkan data apa pun.
Komponen respons API asinkron bekerja sebagai berikut:
Komponen ini secara global menulis ulang objek permintaan API umum pada halaman, seperti
xmlHttpRequest(XHR),Fetch, danForm. Objek-objek tersebut dibungkus dengan lapisan kode tambahan tanpa mengubah properti aslinya.Setelah hook selesai, komponen ini mencegat respons terhadap permintaan sebelum kode JavaScript halaman dapat memprosesnya, lalu memeriksa apakah respons tersebut merupakan aksi tantangan yang dikembalikan oleh WAF, seperti validasi JavaScript atau tantangan CAPTCHA.
Jika respons berasal dari origin server, komponen tidak melakukan tindakan apa pun dan meneruskannya ke kode JavaScript website Anda. Namun, jika respons berasal dari WAF, komponen ini mengurai konten algoritmik dalam respons, menjalankan komputasi JavaScript yang diperlukan, dan mengirim ulang permintaan dengan signature validasi baru. WAF memverifikasi signature tersebut dan mengizinkan permintaan diteruskan ke origin server.
Kompatibilitas
Kompatibilitas lingkungan: SDK kompatibel dengan browser yang menggunakan mesin rendering Internet Explorer 8 atau versi lebih baru, serta berbagai container client.
Ketergantungan cookie: Permintaan client harus dapat membawa cookie. Fungsionalitas komponen akan terganggu jika container atau permintaan tidak mendukung cookie.
Kompatibilitas hook: Dalam skenario bisnis tertentu, hook kustom pada objek XHR, Form, atau Fetch native dapat bertentangan dengan komponen respons API asinkron.
Metode integrasi
Masuk ke Konsol WAF 3.0. Di bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) instans WAF Anda. Di panel navigasi sebelah kiri, pilih , lalu buka tab .
Alibaba Cloud menyediakan Web SDK berbasis JavaScript untuk meningkatkan perlindungan dan mencegah masalah kompatibilitas. SDK ini mendukung dua metode integrasi:
Integrasi Otomatis: Aktifkan dengan satu klik. Anda tidak perlu memodifikasi kode bisnis Anda.
Integrasi manual: Cocok untuk skenario seperti Function Compute (FC) dan Serverless App Engine (SAE) yang tidak mendukung injeksi otomatis. Anda harus mengonfigurasi kode secara manual.
Integrasi Otomatis
Di tab WebSDK Integrations, lihat objek yang dilindungi yang telah diintegrasikan secara otomatis. Anda dapat menonaktifkan integrasi atau menyesuaikan proporsi rilis canary pada halaman ini.
Setelah Anda mengaktifkan integrasi otomatis, sistem secara otomatis menyuntikkan SDK ke dalam halaman HTML objek yang dilindungi. SDK digunakan untuk mengumpulkan informasi lingkungan browser, data probe untuk alat berbahaya, dan mencatat perilaku pengguna (tidak termasuk informasi pribadi sensitif) guna meningkatkan perlindungan.
Sistem juga menyisipkan cookie seperti
ssxmod_itna,ssxmod_itna2, danssxmod_itna3ke dalam header respons HTTP untuk memperoleh sidik jari browser client. Informasi sidik jari yang dikumpulkan mencakup data seperti bidang Host pada Header HTTP serta tinggi dan lebar jendela browser.
Integrasi manual
Di tab WebSDK Integrations, klik Obtain SDK dalam deskripsi. Tempatkan tag <script> yang diperoleh sebelum semua tag <script> lain di halaman Anda agar SDK dimuat terlebih dahulu.