O controle de risco de dados protege endpoints de alto valor em sites — como registros, logons, campanhas e fóruns — contra fraudes automatizadas por bots que burlam a detecção baseada em taxa. Baseado nas tecnologias de big data da Alibaba Cloud, esse recurso utiliza mecanismos de decisão de risco e verificação CAPTCHA para distinguir usuários humanos de scripts automatizados, sem exigir configurações no servidor ou no cliente além da adição do seu site ao Web Application Firewall (WAF).
O recurso de configuração específica de cenário do WAF agora abrange a proteção anti-crawler com controle mais granular. Após configurar as regras anti-crawler, o controle de risco de dados deixa de ser necessário para proteção contra crawlers. A Alibaba Cloud não fornece mais atualizações ou manutenção para o controle de risco de dados. Para novas implantações voltadas a ameaças de crawler, use a configuração específica de cenário.
Casos de uso
O controle de risco de dados é adequado para ataques automatizados por bots nos quais as taxas de solicitação parecem normais e a proteção contra flood HTTP não consegue diferenciar o tráfego malicioso do legítimo:
Registro de usuários de spam
Ataques de flood de SMS
Ataques de credential stuffing
Ataques de força bruta
Bots de compra automática
Abuso de promoções
Bots snatcher
Manipulação de votos
Spam
Como funciona
O WAF injeta um plug-in JavaScript nas suas páginas web para coletar sinais comportamentais e ambientais desde o momento em que o usuário acessa o site até o envio de uma solicitação. Quando uma solicitação atinge uma URL protegida:
Se os sinais comportamentais indicarem um usuário normal, a solicitação passa sem interrupções.
Caso os sinais sejam suspeitos ou o IP de origem tenha histórico de atividade maliciosa, o sistema aciona a verificação CAPTCHA deslizante.
Quando scripts simulam a interação com o controle deslizante, o sistema aplica métodos adicionais de verificação até que o usuário seja aprovado ou a solicitação seja bloqueada.
Pré-requisitos
Antes de começar, certifique-se de ter:
Uma instância do WAF implantada no console do WAF Chinese mainland com o módulo bot management ativado
-
Você ativou uma instância do Web Application Firewall que atende aos seguintes requisitos:
A instância está na região Chinese Mainland.
O módulo Bot Management está ativado.
Seu site adicionado ao WAF (consulte Início rápido: Adicione seu primeiro site)
Limitações
O controle de risco de dados funciona apenas em ambientes de páginas web e HTML5. O plug-in JavaScript pode ser incompatível com os seguintes tipos de página, causando erros no CAPTCHA deslizante:
|
Tipo de página |
Exemplos |
Solução alternativa |
|
Páginas estáticas carregadas via navegação por URL, redirecionamento |
Páginas de detalhes HTML, páginas compartilhadas, homepages, documentos |
Restrinja a inserção do plug-in JavaScript apenas a páginas compatíveis (consulte Especificar páginas para inserção do plug-in JavaScript) |
|
Páginas que reescrevem ou interceptam solicitações |
Envios de formulários personalizados, reescritas de XMLHttpRequest (XHR), solicitações Ajax personalizadas |
Mesma solução acima |
|
Páginas que usam webhooks |
Qualquer página onde o código de webhook é executado |
Mesma solução acima |
Restringir a inserção do plug-in a páginas específicas reduz a cobertura dos dados comportamentais e pode diminuir a eficácia da detecção.
Para proteger aplicativos nativos, use o Anti-Bot SDK. Consulte Configure proteção de aplicativo.
Ative o controle de risco de dados
Faça login no console do WAF. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada (Chinese Mainland ou Outside Chinese Mainland).
No painel de navegação à esquerda, escolha Protection Config > Protected Objects. Na lista Protected Objects, localize o nome de domínio desejado e clique em Settings na coluna Actions.
Na aba Bot Management, encontre a seção Data Risk Control e clique em Configure Now.
-
Ative a chave Status.
Após ativar o controle de risco de dados, o WAF insere um plug-in JavaScript em páginas web específicas ou em todas elas. Os dados das páginas são retornados aos usuários como arquivos compactados fora do formato GZIP. Nenhuma configuração adicional é necessária, independentemente de o seu site usar portas não padrão.
-
Defina o Mode. Comece com Warn para observar o tráfego sem bloqueios e mude para um modo mais restritivo após analisar os logs.
É necessário ativar a chave Status antes de configurar o Mode ou as regras de proteção.
Modo
Comportamento
Warn (padrão)
Encaminha todas as solicitações. Registra atividades suspeitas para análise nos relatórios de risco. O plug-in JavaScript ainda é inserido em páginas estáticas para coletar dados comportamentais.
Block
Exige autenticação multifator quando um ataque é detectado.
Strict Interception
Impõe autenticação multifator rigorosa ao detectar um ataque.
Adicionar uma URL protegida
Uma URL protegida é o endpoint onde as operações do service são enviadas — e não a URL da página que os usuários veem no navegador.
Exemplo: Uma página de registro em www.aliyundoc.com/new_user pode chamar dois endpoints de backend: www.aliyundoc.com/getsmscode (para solicitar um código de verificação) e www.aliyundoc.com/register.do (para enviar o registro). Adicione esses dois endpoints como URLs protegidas. Se você adicionar a URL da página www.aliyundoc.com/new_user, todo usuário que visitar a página de registro precisará passar pela verificação CAPTCHA deslizante antes de preencher o formulário, o que prejudica a experiência normal do usuário.
Regras de correspondência de URL:
|
Regra |
Comportamento |
|
Correspondência exata |
|
|
Caractere curinga de diretório |
|
|
Evite |
Isso força todos os visitantes a passar pelo CAPTCHA antes de chegar à homepage. |
|
Endpoints exclusivos de API |
O controle de risco de dados não se aplica a endpoints puramente de API chamados por processos de máquina. Se um usuário clicar em um botão que dispara uma chamada de API, a verificação funciona normalmente. |
Para adicionar uma URL protegida:
Na página Data Risk Control, clique na aba Protected URL e depois em Add Protected URL.
Na caixa de diálogo Add Protected URL, insira a URL do endpoint no campo Protection Request URL.
Clique em OK.
A nova URL entra em vigor em aproximadamente 10 minutos. Depois que ela aparecer na lista de URLs, você poderá modificá-la ou excluí-la conforme necessário.
Especifique páginas para inserção do plug-in JavaScript
Por padrão, o WAF insere o plug-in JavaScript em todas as páginas do seu site. Caso certas páginas sejam incompatíveis com o plug-in, restrinja a inserção apenas às páginas compatíveis.
Na página Data Risk Control, clique na aba Pages to Which JavaScript Plug-in are Inserted.
Selecione Insert JavaScript Plug-in into Specific Pages e clique em Add Webpage.
Na caixa de diálogo Add URL, insira os caminhos da URL (cada um deve começar com
/) e clique em OK. É possível adicionar até 20 caminhos de URL.
Após adicionar os caminhos, o plug-in JavaScript será inserido em todas as páginas sob esses caminhos.
Limitar a inserção do plug-in a páginas específicas impede que o controle de risco de dados observe toda a jornada do usuário, o que pode reduzir a precisão da detecção.
Configure uma whitelist
Para isentar solicitações específicas das verificações de controle de risco de dados, configure uma whitelist para o módulo de gerenciamento de bots. Consulte Configure uma whitelist para Bot Management.
Visualize resultados da proteção
Após ativar a coleta de logs para o seu domínio, acesse a aba Log Query e selecione Anti-Fraud na seção Advanced Search para visualizar os resultados do controle de risco de dados. Consulte Consultar e analisar logs.
Exemplo: proteger um endpoint de registro
Um site em www.aliyundoc.com permite que os usuários se registrem em www.aliyundoc.com/register.html. Atacantes usam scripts para enviar solicitações de registro em uma taxa normal, criando contas para participar de sorteios. Como a taxa de solicitação parece normal, a proteção contra flood HTTP não sinaliza essas solicitações.
Configuração: Adicione www.aliyundoc.com/register.html como uma URL protegida.
Como a proteção funciona após a configuração:
O plug-in JavaScript é inserido em todas as páginas de
www.aliyundoc.com, coletando sinais comportamentais desde o momento em que qualquer usuário chega ao site.Quando um usuário envia uma solicitação de registro para
/register.html, o WAF avalia os dados comportamentais e ambientais coletados durante toda a sessão.Um usuário que navegou normalmente pelo site e preencheu o formulário passa sem interrupções.
Um script que salta diretamente para
/register.htmle envia uma solicitação é sinalizado como suspeito e recebe a verificação CAPTCHA deslizante.Se o script simular a interação com o controle deslizante, uma verificação adicional é aplicada. Em caso de falha, a solicitação é bloqueada.
Próximos passos
Antes de mudar para o modo Block ou Strict Interception, ative o modo Warn e revise os logs usando Simple Log Service for WAF para executar um teste de compatibilidade.
Para proteger aplicativos nativos, configure o Anti-Bot SDK. Consulte Configure proteção de aplicativo.
Para substituir o controle de risco de dados na proteção contra crawlers, defina a configuração específica de cenário. Consulte Visão geral da configuração específica de cenário.