Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Protect against account takeover (ATO) attacks

Última atualização: Jun 29, 2026

O recurso de segurança de contas do ESA usa IA e machine learning para detectar ataques de tomada de conta (ATO). Essa funcionalidade protege eficazmente contra credential stuffing, ataques de força bruta, phishing e roubo por malware.

O que é um ataque ATO

A tomada de conta (ATO) é um tipo de fraude de identidade em que o invasor rouba as credenciais de login de um usuário, como nome de usuário e senha, para assumir o controle de sua conta online.

O recurso de segurança de contas do ESA usa IA e machine learning para identificar comportamentos anômalos de login e proteger contra os seguintes tipos de ataque:

  • Credential stuffing: Uso de combinações de nome de usuário e senha vazadas de outros sites para tentar acessos não autorizados.

  • Ataque de força bruta: Tentativa massiva de combinações de senhas para comprometer uma conta.

  • Phishing: Engano aos usuários para induzi-los a revelar suas credenciais de login.

  • Roubo por malware: Coleta de informações de login do usuário por meio de software malicioso.

Importante

Este recurso está disponível apenas na versão Enterprise. Para usá-lo, entre em contato com seu gerente de negócios para adquiri-lo e ativá-lo.

Como funciona

O recurso de segurança de contas do ESA detecta e protege contra ataques ATO das seguintes formas:

Métricas de detecção

O ESA monitora e analisa as métricas abaixo:

Métrica de detecção

Descrição

Taxa de falha de login

Monitora a quantidade e a frequência de tentativas de login malsucedidas provenientes de uma origem específica.

Frequência de tentativas de login

Identifica tentativas de login com frequência anormalmente alta.

Alterações na impressão digital do dispositivo

Detecta acessos à mesma conta a partir de múltiplos dispositivos ou localizações geográficas distintas.

Anomalias comportamentais

Usa um modelo de IA para reconhecer padrões de login que fogem do comportamento habitual.

Pontuação de risco

O sistema calcula uma pontuação de risco (de 0 a 100) para cada solicitação de login ou registro:

  • Baixo risco: 0–30 (padrão). Indica tráfego normal, que recebe permissão para passar.

  • Risco médio: 31–60 (padrão). Sinaliza tráfego suspeito. A ação recomendada é Monitor ou emitir um desafio, como JS Challenge ou Slider Challenge.

  • Risco médio-alto: 61–80 (padrão). Aponta tráfego suspeito. Recomenda-se a emissão de um desafio, como JS Challenge ou Slider Challenge.

  • Alto risco: 81–100 (padrão). Representa ameaças com alto nível de confiança. A orientação é Block a solicitação.

Nota

O ESA ajusta dinamicamente os limiares de detecção com base nos padrões normais de tráfego do seu site para reduzir falsos positivos.

Configurar segurança de contas

Pré-requisitos

  • Você possui assinatura do ESA Enterprise.

  • Você adicionou e conectou seu site ao ESA.

Etapa 1: Adicionar endpoint de login

Defina os endpoints de API usados para login. Com essa configuração, o sistema extrai automaticamente as informações da conta, avalia riscos e protege as contas dos usuários.

  1. No console do ESA, selecione Websites e, na coluna Websites, clique em no site desejado.

  2. No painel de navegação à esquerda, escolha Websites > Website.

  3. Na página Security, acesse a aba Account Security e clique em Add. Configure os parâmetros do endpoint de API de login e clique em Account API:

    • Request Method: Compatível com GET, POST, PUT, PATCH, HEAD e DELETE.

    • Hostname: Selecione o registro de host para o recurso de login, por exemplo, login.example.com.

    • Path: Insira o caminho do recurso de login, como /login-in.

    • Other Matching Fields: Especifique condições adicionais de correspondência usando lógica AND. Exemplo: Header my-header Equals test.

    • Account Extraction Location: Defina onde extrair as informações da conta, como Body Parameter $.username.

    • Login Success Conditions: Define a condição para login bem-sucedido, por exemplo, Status Code Equals 200.

    • Login Failure Conditions: Define a condição para falha de login, como Status Code Equals One Of 403 413 423.

Etapa 2: Criar regra de proteção

Crie regras de proteção para aplicar ações específicas (como bloqueio ou desafio) às solicitações conforme o nível de risco.

  1. Na página Account Security, clique em na aba Protection Rules e clique em Account Security.

  2. Selecione a API de conta a ser protegida, defina as ações correspondentes e clique em OK:

    • Add Rule: Insira um nome personalizado para a regra, como login-protection-high-risk-block.

    • OK: Escolha a API adicionada na Etapa 1.

    • Rule Name:

      • Account API: Selecione a política de proteção a ser aplicada. Você também pode adicionar uma política personalizada.

      • Protection Action: Configure ações para diferentes níveis de risco, incluindo Submit, Mitigation Policy e Medium Risk Action.

A tabela a seguir descreve as ações disponíveis.

Ações

Descrição

Caso de uso

Action for Medium-to-High Risk

Registra a solicitação sem bloqueá-la.

Fase inicial de observação e testes.

High-Risk Action

O ESA envia um trecho de código JavaScript ao cliente, executado automaticamente por navegadores padrão. Se a execução for bem-sucedida, o ESA permite que todas as solicitações subsequentes desse cliente passem por um período definido (padrão: 30 minutos), sem verificação adicional. Caso contrário, o sistema bloqueia a solicitação.

Tráfego de risco médio em que a verificação manual é aceitável.

Monitor

O ESA apresenta uma página com desafio de slider ao cliente. Ao resolver o desafio com êxito, o ESA libera as solicitações subsequentes desse cliente por um período determinado (padrão: 30 minutos). Se falhar, o sistema bloqueia a solicitação.

Recomendado para tráfego de risco médio.

JS Challenge

Rejeita a solicitação imediatamente.

Tráfego de alto risco.

Etapa 3: Ajustar configurações (opcional)

Para obter controle mais granular sobre a estratégia de pontuação de risco, configure uma política de proteção:

  1. Na página Slider Challenge, clique em na aba Block e clique em Account Security.

  2. Configure intervalos personalizados de níveis de risco e clique em Protection Policies:

    • Create Policy: Insira um nome personalizado para a política, como strict-protection-policy.

    • OK: Refine os intervalos de pontuação para os quatro níveis de risco: Policy Name, Define Risk Level Scores, Low Risk e Medium Risk. As alterações entram em vigor imediatamente e podem ser ajustadas a qualquer momento.

Importante
  • Ao usar este recurso pela primeira vez, mantenha as configurações padrão.

  • Monitore seu tráfego por uma a duas semanas antes de ajustar as configurações conforme as necessidades do seu negócio.

  • Evite definir limiares excessivamente rigorosos, pois isso pode afetar usuários legítimos.

Perguntas frequentes

Impacto em usuários legítimos

Quando configurado corretamente, o recurso causa impacto mínimo em usuários legítimos. O ESA usa um modelo de IA para identificar comportamentos anômalos, e a atividade normal dos usuários geralmente não aciona as regras de proteção. Recomendamos as seguintes práticas:

  • Inicie no modo de monitoramento.

  • Ajuste gradualmente a política com base nas observações coletadas.

  • Configure uma lista de permissões para origens confiáveis.

Verificar configuração

Valide a configuração das seguintes maneiras:

  1. Consulte a página Security Events para confirmar se os eventos estão sendo registrados.

  2. Use uma conta de teste para provocar intencionalmente múltiplas falhas de login e observe se o sistema as detecta.

  3. Verifique se as pontuações de risco são calculadas conforme o esperado.