Todos os produtos
Search
Central de documentação

Web Application Firewall:Melhores práticas de segurança de contas

Última atualização: Sep 15, 2026

Este tópico apresenta recomendações para proteger interfaces relacionadas a contas contra diversos tipos de ataques em diferentes cenários de negócios.

Informações básicas

O Web Application Firewall (WAF) oferece suporte à detecção de segurança de contas. Além da proteção contra ataques web, esse recurso identifica riscos de segurança nas interfaces de negócios associadas à sua conta, como páginas de registro e login. Tais riscos incluem credential stuffing, ataques de força bruta, registros de spam, sniffing de senhas fracas e abuso de interfaces de SMS. Após configure a detecção de segurança de contas no WAF, visualize os resultados nos relatórios de segurança do WAF. Para mais informações, consulte Configure account security.

Uso de CAPTCHA em páginas web e H5

O CAPTCHA é uma das formas mais simples e eficazes de proteger interfaces críticas em páginas web para PC ou H5. A integração de um service de CAPTCHA geralmente exige poucas alterações no código da aplicação e leva de um a dois dias úteis.

Um CAPTCHA básico bloqueia com eficiência chamadas diretas de API feitas por ferramentas e scripts simples. No entanto, com a evolução dos métodos e ferramentas de ataque, os CAPTCHAs básicos tornam-se mais fáceis de contornar. Para uma proteção mais robusta, utilize um service profissional de CAPTCHA .

Assinatura via SDK

Para aplicativos nativos em que o CAPTCHA não é adequado, a alibaba cloud oferece uma solução baseada em SDK. O SDK coleta informações de hardware e ambiente do dispositivo móvel para assinar e validar requisições. Esse processo encaminha ao servidor de source apenas requisições provenientes de aplicativos oficiais e legítimos, além de bloquear aquelas originadas de scripts, programas automatizados, emuladores ou outras fontes não autorizadas.

Nota

Para utilizar a solução de SDK, ative o módulo App Protection no WAF. Para mais informações, consulte App Protection overview.

Limitação de taxa multidimensional

Em ataques cujas requisições compartilham características de alta frequência, como endereço IP, sessão, cookie, parâmetro ou cabeçalho em comum, utilize a limitação de taxa multidimensional para bloquear a source. Por exemplo, se um atacante empregar muitos endereços IP de proxy, mas reutilizar o mesmo cookie de sessão, como uid, aplique a limitação por cookie. Isso transfere o foco da proteção de endereços IP para uma dimensão de "conta" vinculada à lógica do seu negócio.

configure a Rate Limiting em uma Custom Protection Policy. Veja abaixo um exemplo de configuração. Para instruções detalhadas, consulte Configure a Custom Protection Policy.

Nota

Apenas instâncias do WAF Enterprise edition permitem usar campos de objeto estatístico personalizados, além de IP e Session, na Rate Limiting, como cookies, cabeçalhos e parâmetros personalizados.

Exemplo de configuração: defina Rule Name como test e Match Condition como URL Prefix Match /login.php. Ative frequency settings, configure o statistical object como Custom Cookie e insira o nome do cookie uid. Defina a Statistical Duration como 60 segundos e o Threshold como 10. Na action, selecione slider CAPTCHA com Timeout de 1.800 segundos e defina o Protection Type como CC attack protection.

Análise de características anômalas de requisição

Na maioria dos ataques, uma observação e análise cuidadosas revelam diferenças entre requisições maliciosas e o tráfego de usuários legítimos. A seguir, listamos algumas características comuns de requisições anômalas.

  • Cabeçalhos HTTP incompletos: as requisições podem omitir campos como referer, cookie ou content-type.

  • Valores de User-Agent anômalos: um grande volume de requisições para um site padrão pode apresentar strings de User-Agent típicas de clientes Java ou Python, enquanto requisições para um mini programa do WeChat podem exibir strings de navegadores desktop.

  • Cookies incompletos: uma aplicação típica utiliza vários cookies com significados específicos de negócio, como SessionID, userid, deviceid e lastvisit. Contudo, um bot pode enviar apenas um ou dois cookies necessários para obter uma resposta e ignorar outros que compõem uma sessão normal de usuário.

  • Parâmetros ausentes ou repetidos: requisições podem conter parâmetros faltantes ou duplicados que não afetam o resultado final.

  • Dados anômalos em campos de negócio: endereços de e-mail, números de telefone ou informações de conta podem conter palavras-chave incomuns ou ilógicas.

Utilize o Log Service do WAF para consultar logs. Essa funcionalidade permite analisar rapidamente as características das requisições, como classificar pelos principais endereços IP ou determinar a porcentagem de tráfego que compartilha uma característica específica.

Nota

Ative o módulo Log Service na sua instância do Web Application Firewall antes de usar o service de log. Para mais informações, consulte Get started with WAF Log Service.

Credential stuffing e inteligência de ameaças de bots

O módulo Bot Management do WAF utiliza algoritmos para identificar endereços IP maliciosos associados a credential stuffing em toda a rede da alibaba cloud. Esses dados formam uma base de inteligência de IPs de credential stuffing atualizada dinamicamente. Utilize o recurso Bot Threat Intelligence no módulo Bot Management para ativar a detecção de IPs de credential stuffing. configure a regra para modo Monitor ou defina uma ação, como Block ou slider CAPTCHA, para os endereços IP correspondentes. Para mais informações, consulte Set up Bot Threat Intelligence rules.

Nota

Ative o módulo Bot Management na sua instância do Web Application Firewall antes de utilizar o recurso Bot Threat Intelligence.