All Products
Search
Document Center

Web Application Firewall:Integrasikan SDK untuk aplikasi web

Last Updated:Apr 25, 2026

Untuk mengonfigurasi aturan anti-crawler berdasarkan skenario tertentu, Anda harus mengintegrasikan Anti-Bot SDK ke dalam aplikasi Anda. Topik ini menjelaskan cara mengintegrasikan SDK tersebut ke dalam aplikasi web.

Komponen

Integrasi Anti-Bot SDK mencakup collector web dan komponen respons API asinkron.

Collector web

Collector web mengintegrasikan fitur browser klien atau container ke dalam sistem anti-bot. Hal ini membantu mengidentifikasi metode serangan yang tidak terdeteksi hanya melalui analisis karakteristik tingkat jaringan, sehingga meningkatkan perlindungan.

Collector web mengumpulkan, mengaburkan, dan mengenkripsi fitur-fitur tersebut, lalu menanamkan cookie pada domain root dan melaporkan data melalui permintaan. Proses ini memiliki dampak minimal terhadap kinerja.

Collector web mengumpulkan tiga jenis informasi utama:

  • Informasi lingkungan browser atau container: mencakup detail umum seperti jenis dan versi browser, resolusi layar, zona waktu, dan stempel waktu.

  • Probe pertahanan spesifik: probe ini dirancang untuk mendeteksi skrip bot, driver, dan container otomatis tingkat browser yang umum.

  • Perilaku pengguna: event mouse, keyboard, dan sentuh pada halaman.

    Catatan

    Karena alasan privasi, hanya waktu penekanan tombol yang dikumpulkan, bukan tombol spesifik yang ditekan.

Komponen respons API asinkron

Komponen respons API asinkron memungkinkan aplikasi web Anda menangani tantangan yang dikirim oleh sistem anti-bot ke suatu API. Tantangan ini saat ini mencakup validasi JavaScript dan tantangan CAPTCHA. Ketika WAF mengembalikan respons tantangan ke suatu API, komponen ini mendeteksi dan meresponsnya.

Komponen respons API asinkron bersifat murni fungsional. Komponen ini tidak menyediakan fitur keamanan apa pun dan tidak mengumpulkan atau melaporkan data apa pun.

Komponen respons API asinkron bekerja sebagai berikut:

  1. Komponen ini secara global menulis ulang objek permintaan API umum pada halaman, seperti xmlHttpRequest (XHR), Fetch, dan Form. Objek-objek tersebut dibungkus dengan lapisan kode tambahan tanpa mengubah properti aslinya.

  2. Setelah hook selesai, komponen ini mencegat respons terhadap permintaan sebelum kode JavaScript halaman sendiri dapat memprosesnya. Komponen ini memeriksa apakah respons tersebut merupakan aksi tantangan yang dikembalikan oleh WAF, seperti validasi JavaScript atau tantangan CAPTCHA.

  3. Jika respons berasal dari origin server, komponen tidak melakukan tindakan apa pun dan meneruskannya ke kode JavaScript website Anda. Namun, jika respons berasal dari WAF, komponen ini mengurai konten algoritmik dalam respons, menjalankan komputasi JavaScript yang diperlukan, dan mengirim ulang permintaan dengan signature validasi baru. WAF memverifikasi signature tersebut dan mengizinkan permintaan diteruskan ke origin server.

Kompatibilitas

  • Kompatibilitas lingkungan: SDK kompatibel dengan browser yang menggunakan mesin rendering Internet Explorer 8 atau versi lebih baru, serta berbagai container klien.

  • Ketergantungan cookie: Permintaan klien harus dapat membawa cookie. Fungsi komponen akan terganggu jika container atau permintaan tidak mendukung cookie.

  • Kompatibilitas hook: Dalam skenario bisnis tertentu, hook kustom pada objek XHR, Form, atau Fetch native dapat bertentangan dengan komponen respons API asinkron.

Metode integrasi

Alibaba Cloud menyediakan SDK berbasis JavaScript untuk meningkatkan perlindungan bagi browser web dan menyelesaikan potensi masalah kompatibilitas. Tersedia dua metode integrasi: otomatis dan manual.

  • Otomatis: Aktifkan integrasi dengan satu klik. Anda tidak perlu memodifikasi kode bisnis Anda.

  • Manual: Injeksi otomatis Web SDK tidak didukung untuk objek yang dilindungi yang ditambahkan ke WAF menggunakan Application Load Balancer (ALB), Microservices Engine (MSE), API Gateway (APIG), Function Compute (FC), atau Serverless App Engine (SAE). Anda harus mengintegrasikan Web SDK secara manual.

Integrasi Otomatis

Di pojok kanan atas halaman Web Protection, klik WebSDK Integrations. Kemudian, aktifkan injeksi Web SDK otomatis untuk objek yang dilindungi.image

Catatan
  • Setelah Anda membuat template perlindungan web dan mengaktifkan integrasi Web SDK otomatis, cookie ssxmod_itna, ssxmod_itna2, dan ssxmod_itna3 dimasukkan ke dalam Header HTTP untuk mengumpulkan informasi sidik jari browser klien. Informasi ini mencakup bidang host pada Header HTTP, tinggi dan lebar browser, serta detail lainnya.

  • Setelah Anda mengaktifkan integrasi otomatis, sistem secara otomatis menginjeksikan SDK ke dalam halaman HTML objek yang dilindungi yang sesuai. SDK digunakan untuk mengumpulkan informasi lingkungan browser, data probe untuk alat ilegal, dan log perilaku operasi. SDK tidak mengumpulkan informasi pribadi sensitif.

Integrasi manual

Di pojok kanan atas halaman Web Protection, klik WebSDK Integrations, lalu klik Obtain SDK. Tempatkan tag <script> yang diperoleh sebelum semua tag <script> lain pada halaman Anda agar SDK dimuat terlebih dahulu.