Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Configurar o gerenciamento de bots

Última atualização: Aug 26, 2026

Configure o gerenciamento de bots para definir regras anticrawler que protegem páginas da web baseadas em navegador, páginas H5 e aplicativos desenvolvidos nativamente para iOS ou Android.

Pré-requisitos

  • O WAF está ativado. Para mais informações, consulte Enable WAF.

  • O nome de domínio foi adicionado ao WAF como objeto protegido. Para mais informações, consulte Add a protected domain name.

  • Se você utilizar um aplicativo desenvolvido nativamente para iOS ou Android (exceto as páginas H5 usadas no aplicativo), integre o SDK ao aplicativo protegido antes de definir as regras anticrawler para aplicativos. Para mais informações, consulte Integrate the SDK into Android apps ou Integrate the SDK into iOS apps.

Definir regras anticrawler para sites

Se seus usuários acessam páginas da web ou páginas H5 (incluindo páginas H5 usadas em aplicativos) por meio de um navegador, defina regras anticrawler para acesso via navegador. Isso protege seus services contra riscos de crawlers de forma mais direcionada.

  1. Faça login no DCDN console.

  2. No painel de navegação à esquerda, escolha WAF > Protection Policies.

  3. Na página Protection Policies, clique em Create Policy.

  4. Na página Create Policy, configure as definições de proteção.

  5. Módulo de configuração

    Item de configuração

    Descrição

    Policy Information

    Policy Type

    Selecione Bot Management.

    Policy Name

    Nome personalizado da política. O nome pode conter caracteres chineses, letras (maiúsculas e minúsculas), dígitos (0 a 9) e sublinhados (_), com até 64 caracteres.

    Global Configurations

    Service Type

    Selecione Websites para proteger páginas da web ou páginas H5 acessadas por navegador, incluindo conteúdo renderizado como páginas H5 puras em aplicativos.

    Web SDK Integration

    • Integração automática (recomendado):

      Utiliza um SDK web baseado em JavaScript para aprimorar a proteção em cenários de navegador web e evitar problemas de compatibilidade.

      Ao ativar a integração automática, o WAF referencia automaticamente o SDK nas páginas HTML do objeto protegido. O SDK coleta informações do navegador, sondas específicas de ataque e defesa e comportamento operacional, sem envolver informações pessoais sensíveis. Em seguida, o WAF identifica e bloqueia riscos nas requisições com base nos dados coletados.

    • Integração manual:

      Caso a integração automática não seja adequada ao seu ambiente atual, utilize a integração manual. Para mais informações, consulte Integrate an SDK for a web application.

    Traffic Characteristics

    Adicione os campos de requisição HTTP e as regras do tráfego alvo. Esses campos correspondem ao conteúdo gerado na mensagem de requisição HTTP para o cenário de service protegido quando o alvo é acessado. Para mais detalhes sobre os campos, consulte Match conditions.

    Legitimate Bot Management

    Spider Whitelist

    Ao ativar esta opção, os endereços IP de crawlers dos principais mecanismos de busca passam a ser suportados e atualizados dinamicamente. Os mecanismos suportados incluem Google, Baidu, Sogou, Bing, 360 e Yandex.

    Com a regra habilitada, endereços IP legítimos desses mecanismos de busca são permitidos sem passar pela detecção de proteção do módulo de gerenciamento de bots.

    Bot Characteristic Detection

    Script-based Bot Block (JavaScript)

    Ao ativar esta opção, uma verificação JavaScript é executada nos clientes que acessam o alvo protegido contra crawlers. O tráfego proveniente de ferramentas que não sejam navegadores e não suportem verificações JavaScript é filtrado, bloqueando ataques simples baseados em scripts.

    Advanced Bot Defense (Dynamic Token-based Authentication)

    Ao ativar esta opção, a assinatura de cada requisição é verificada, e as requisições que falharem na validação são bloqueadas. É possível selecionar falha na verificação de assinatura (obrigatório, indicando ausência de assinatura ou assinatura inválida), carimbo de data/hora de assinatura inválido e ataques WebDriver.

    Bot Behavior Detection

    AI Intelligent Protection

    Ao ativar esta opção, as regras anticrawler utilizam motores de proteção inteligente para analisar o tráfego de acesso e aprender com ele automaticamente, gerando regras de proteção direcionadas ou listas de bloqueios.

    • Monitorar: As regras anticrawler permitem o tráfego correspondente e o registram nos relatórios de segurança.

    • Slider CAPTCHA: O cliente precisa concluir um slider CAPTCHA antes de continuar acessando o alvo protegido.

    Custom Throttling

    IP Address Throttling (Default)

    Especifica que, quando o número de requisições do mesmo endereço IP exceder o limiar definido dentro do intervalo estatístico, uma ação de limitação será aplicada às requisições desse IP. A ação pode ser slider CAPTCHA, bloquear ou monitorar. Também é necessário especificar a duração da ação de limitação. É possível configurar até três condições. Para mais informações, consulte custom rule parameters.

    Custom Session Throttling

    Defina o tipo de sessão e crie condições personalizadas de limitação de sessão. Essas condições determinam que, se o número de requisições da mesma sessão ultrapassar o limiar especificado durante o intervalo estatístico, uma ação de limitação será executada nessa sessão. A ação pode ser slider CAPTCHA, bloquear ou monitorar. Especifique também a duração da ação. Até três condições podem ser definidas. Para mais informações, consulte custom rule parameters.

    Bot Threat Intelligence

    Bot Threat Intelligence Library

    Contém endereços IP de source de ataque que realizaram crawling malicioso contra vários usuários da Alibaba Cloud múltiplas vezes durante um período.

    A biblioteca de inteligência contra ameaças de bots pode ser configurada para monitorar ou aplicar slider CAPTCHA.

    Data Center Blacklist

    Ao ativar esta opção, as bibliotecas de endereços IP selecionadas são bloqueadas. Se você utilizar endereços IP de origem de nuvem pública ou data center para acessar seus services, adicione chamadas legítimas conhecidas à lista de permissões, como callbacks de pagamento do Alipay ou WeChat e programas de monitoramento. A lista de bloqueios de data centers suporta as seguintes bibliotecas de endereços IP: Alibaba Cloud, 21Vianet, Meituan Cloud, Tencent Cloud e Outros.

    A lista de bloqueios de data centers pode ser definida como monitorar, slider CAPTCHA ou bloquear.

    Fake Spider Blocking

    Ao ativar esta opção, o User-Agent de todos os mecanismos de busca listados no gerenciamento de bots legítimos é bloqueado. Endereços IP legítimos de clientes dos mecanismos de busca com lista de permissões ativada são permitidos.

    Protected Domain Names

    Select Association Mode

    • Add and replace the original associated policy: Desvincula a política associada anteriormente e a substitui pela política atual.

    • Add and keep the original associated policy: A política atual e a política vinculada coexistem sem interferir uma na outra.

    Protected Domain Names

    Selecione os nomes de domínio que deseja adicionar à política de mitigação atual.

    Nota
    • Um nome de domínio protegido pode ser associado a apenas uma política de mitigação do mesmo tipo.

      Se o nome de domínio já estiver associado a outra política do mesmo tipo, as informações da política do domínio serão substituídas pela política atual após a aplicação desta última.

    • Não é possível configurar o gerenciamento de bots para nomes de domínio DCDN com WebSocket ativado, pois o conteúdo WebSocket é criptografado e as características de ataque não podem ser identificadas.

  6. Clique em Create Policy.

    A nova política de proteção é ativada por padrão.

Definir regras anticrawler para aplicativos

Para aplicativos desenvolvidos nativamente para iOS ou Android (excluindo páginas H5 usadas no aplicativo), defina regras anticrawler específicas para proteger seus services contra riscos de crawlers de maneira mais eficaz.

  1. Faça login no DCDN console.

  2. No painel de navegação à esquerda, escolha WAF > Protection Policies.

  3. Na página Protection Policies, clique em Create Policy.

  4. Na página Create Policy, configure as definições de proteção.

    Módulo de configuração

    Item de configuração

    Descrição

    Policy Information

    Policy Type

    Selecione Bot Management.

    Policy Name

    Nome personalizado da política. O nome pode conter caracteres chineses, letras (maiúsculas e minúsculas), dígitos (0 a 9) e sublinhados (_), com até 64 caracteres.

    Global Configurations

    Service Type

    Selecione APP para proteger aplicativos desenvolvidos nativamente para iOS ou Android, excluindo as páginas H5 utilizadas no aplicativo.

    Web SDK Integration

    Utiliza o SDK para aplicativos nativos (Android ou iOS) para melhorar a proteção em cenários de aplicativos. Após a integração, o SDK coleta características de risco do cliente e gera uma assinatura de segurança anexada às requisições. O WAF identifica e bloqueia riscos nas requisições com base nas características da assinatura. Clique em Get and copy appkey e, em seguida, submit a ticket para solicitar o pacote do SDK. Para mais informações, consulte Integrate the SDK into Android apps ou Integrate the SDK into iOS apps.

    Traffic Characteristics

    Adicione os campos de requisição HTTP e as regras do tráfego alvo. Esses campos correspondem ao conteúdo gerado na mensagem de requisição HTTP para o cenário de service protegido quando o alvo é acessado. Para mais detalhes sobre os campos, consulte Match conditions. É possível adicionar até cinco condições.

    Bot Characteristic Detection

    Invalid App Signature

    Invalid App Signature vem selecionado por padrão e não pode ser desativado. As regras anticrawler detectam requisições sem assinatura ou com assinatura inválida após a integração do SDK no aplicativo.

    Abnormal Device Behavior

    Ao habilitar este item, as regras anticrawler detectam e controlam requisições enviadas de dispositivos com características anômalas. As características anômalas incluem:

    • Expired Signature: Ativado por padrão. Indica que o carimbo de data/hora da requisição do dispositivo expirou.

    • Using Simulator: Indica o uso de um emulador no dispositivo.

    • Using Proxy: Indica o uso de um service de proxy no dispositivo.

    • Rooted Device: Indica que permissões de root estão ativadas no dispositivo.

    • Debugging Mode: Indica que o modo de depuração está ativado no dispositivo.

    • Hooking: Indica a presença de um programa de hook no dispositivo.

    • Multiboxing: Indica que múltiplos processos do aplicativo protegido estão abertos simultaneamente no dispositivo.

    • Simulated Execution: Indica a existência de operações que simulam o comportamento do usuário no dispositivo.

    • Script Tools: Indica a presença de scripts executados automaticamente no dispositivo.

    Custom Signature Field

    Selecione um nome de campo para definir um campo de assinatura personalizado em header, Parameter ou cookie.

    Se o objeto a ser assinado for incomum (por exemplo, corpo muito grande, vazio ou com codificação especial), processe o conteúdo da assinatura usando um método como hash e coloque o resultado no campo de assinatura personalizado. O WAF verificará a assinatura com base no conteúdo desse campo.

    Action

    Defina a regra como monitorar ou bloquear conforme sua necessidade:

    • Monitorar: Aciona um alerta, mas não bloqueia a requisição.

    • Bloquear: Bloqueia diretamente a requisição de ataque.

    Secondary Packaging Detection

    Ao habilitar este item, requisições de aplicativos cujo nome do pacote e assinatura do pacote não constam na lista de permissões de nomes e assinaturas válidos são consideradas provenientes de um aplicativo reempacotado. Especifique as informações de versão válida:

    • Especificar um nome de pacote válido: Define o nome de um pacote de aplicativo válido. Por exemplo, example.aliyundoc.com.

    • Assinatura do pacote: Entre em contato com os engenheiros de segurança da Alibaba Cloud para obter a assinatura do pacote. Caso não precise verificar a assinatura do pacote do aplicativo, deixe o campo em branco. O WAF verificará apenas o nome do pacote de aplicativo válido especificado.

    Nota

    A assinatura do pacote não é a assinatura do certificado do aplicativo.

    É possível adicionar versões válidas para pacotes iOS e Android, totalizando até cinco entradas, e os nomes dos pacotes não podem ser duplicados.

    Defina a regra como monitorar ou bloquear conforme sua necessidade.

    Throttling

    IP Address Throttling (Default)

    Determina que, quando o número de requisições do mesmo endereço IP exceder o limiar definido dentro do intervalo estatístico, uma ação de limitação de bloquear ou monitorar será aplicada às requisições desse IP. Especifique também a duração da ação de limitação. Até três condições podem ser configuradas. Para mais informações, consulte custom rule parameters.

    Device Throttling

    Configure condições de limitação de dispositivo para especificar que, quando o número de requisições do mesmo dispositivo exceder o limiar definido durante o intervalo estatístico, uma ação de limitação de bloquear ou monitorar será executada nas requisições desse dispositivo. Especifique também a duração da ação de limitação. Até três condições podem ser definidas. Para mais informações, consulte custom rule parameters.

    Custom Session Throttling

    Defina o tipo de sessão e crie condições personalizadas de limitação de sessão. Essas condições determinam que, se o número de requisições da mesma sessão ultrapassar o limiar especificado durante o intervalo estatístico, uma ação de limitação de bloquear ou monitorar será executada nessa sessão. Especifique também a duração da ação. Até três condições podem ser definidas. Para mais informações, consulte custom rule parameters.

    Bot Threat Intelligence

    Bot Threat Intelligence Library

    Contém endereços IP de source de ataque que realizaram crawling malicioso contra vários usuários da Alibaba Cloud múltiplas vezes durante um período. A biblioteca de inteligência contra ameaças de bots pode ser configurada para monitorar ou aplicar slider CAPTCHA.

    Data Center Blacklist

    Ao ativar esta opção, as bibliotecas de endereços IP selecionadas são bloqueadas. Se você utilizar endereços IP de origem de nuvem pública ou data center para acessar seus services, adicione chamadas legítimas conhecidas à lista de permissões, como callbacks de pagamento do Alipay ou WeChat e programas de monitoramento. A lista de bloqueios de data centers suporta as seguintes bibliotecas de endereços IP: Alibaba Cloud, 21Vianet, Meituan Cloud, Tencent Cloud e Outros. A lista de bloqueios de data centers pode ser definida como monitorar, slider CAPTCHA ou bloquear.

    Protected Domain Names

    Select Association Mode

    • Add and replace the original associated policy: Desvincula a política associada anteriormente e a substitui pela política atual.

    • Add and keep the original associated policy: A política atual e a política vinculada coexistem sem interferir uma na outra.

    Protected Domain Names

    Selecione os nomes de domínio que deseja adicionar à política de mitigação atual.

    Nota

    Um nome de domínio protegido pode ser associado a apenas uma política de mitigação do mesmo tipo.

    Se o nome de domínio já estiver associado a outra política do mesmo tipo, as informações da política do domínio serão substituídas pela política atual após a aplicação desta última.

  5. Clique em Create Policy.

    A nova política de proteção é ativada por padrão.

APIs relacionadas