Todos os produtos
Search
Central de documentação

Web Application Firewall:Configure data risk control

Última atualização: Sep 18, 2026

O controle de risco de dados protege endpoints de alto valor em sites — como registros, logons, campanhas e fóruns — contra fraudes automatizadas por bots que burlam a detecção baseada em taxa. Baseado nas tecnologias de big data da Alibaba Cloud, esse recurso utiliza mecanismos de decisão de risco e verificação CAPTCHA para distinguir usuários humanos de scripts automatizados, sem exigir configurações no servidor ou no cliente além da adição do seu site ao Web Application Firewall (WAF).

Importante

O recurso de configuração específica de cenário do WAF agora abrange a proteção anti-crawler com controle mais granular. Após configurar as regras anti-crawler, o controle de risco de dados deixa de ser necessário para proteção contra crawlers. A Alibaba Cloud não fornece mais atualizações ou manutenção para o controle de risco de dados. Para novas implantações voltadas a ameaças de crawler, use a configuração específica de cenário.

Casos de uso

O controle de risco de dados é adequado para ataques automatizados por bots nos quais as taxas de solicitação parecem normais e a proteção contra flood HTTP não consegue diferenciar o tráfego malicioso do legítimo:

  • Registro de usuários de spam

  • Ataques de flood de SMS

  • Ataques de credential stuffing

  • Ataques de força bruta

  • Bots de compra automática

  • Abuso de promoções

  • Bots snatcher

  • Manipulação de votos

  • Spam

Como funciona

image

O WAF injeta um plug-in JavaScript nas suas páginas web para coletar sinais comportamentais e ambientais desde o momento em que o usuário acessa o site até o envio de uma solicitação. Quando uma solicitação atinge uma URL protegida:

  • Se os sinais comportamentais indicarem um usuário normal, a solicitação passa sem interrupções.

  • Caso os sinais sejam suspeitos ou o IP de origem tenha histórico de atividade maliciosa, o sistema aciona a verificação CAPTCHA deslizante.

  • Quando scripts simulam a interação com o controle deslizante, o sistema aplica métodos adicionais de verificação até que o usuário seja aprovado ou a solicitação seja bloqueada.

Pré-requisitos

Antes de começar, certifique-se de ter:

  • Uma instância do WAF implantada no console do WAF Chinese mainland com o módulo bot management ativado

  • Você ativou uma instância do Web Application Firewall que atende aos seguintes requisitos:

    • A instância está na região Chinese Mainland.

    • O módulo Bot Management está ativado.

  • Seu site adicionado ao WAF (consulte Início rápido: Adicione seu primeiro site)

Limitações

O controle de risco de dados funciona apenas em ambientes de páginas web e HTML5. O plug-in JavaScript pode ser incompatível com os seguintes tipos de página, causando erros no CAPTCHA deslizante:

Tipo de página

Exemplos

Solução alternativa

Páginas estáticas carregadas via navegação por URL, redirecionamento location.href, window.open ou tag âncora <a>

Páginas de detalhes HTML, páginas compartilhadas, homepages, documentos

Restrinja a inserção do plug-in JavaScript apenas a páginas compatíveis (consulte Especificar páginas para inserção do plug-in JavaScript)

Páginas que reescrevem ou interceptam solicitações

Envios de formulários personalizados, reescritas de XMLHttpRequest (XHR), solicitações Ajax personalizadas

Mesma solução acima

Páginas que usam webhooks

Qualquer página onde o código de webhook é executado

Mesma solução acima

Restringir a inserção do plug-in a páginas específicas reduz a cobertura dos dados comportamentais e pode diminuir a eficácia da detecção.

Para proteger aplicativos nativos, use o Anti-Bot SDK. Consulte Configure proteção de aplicativo.

Ative o controle de risco de dados

  1. Faça login no console do WAF. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada (Chinese Mainland ou Outside Chinese Mainland).

  2. No painel de navegação à esquerda, escolha Protection Config > Protected Objects. Na lista Protected Objects, localize o nome de domínio desejado e clique em Settings na coluna Actions.

  3. Na aba Bot Management, encontre a seção Data Risk Control e clique em Configure Now.

  4. Ative a chave Status.

    Após ativar o controle de risco de dados, o WAF insere um plug-in JavaScript em páginas web específicas ou em todas elas. Os dados das páginas são retornados aos usuários como arquivos compactados fora do formato GZIP. Nenhuma configuração adicional é necessária, independentemente de o seu site usar portas não padrão.
  5. Defina o Mode. Comece com Warn para observar o tráfego sem bloqueios e mude para um modo mais restritivo após analisar os logs.

    É necessário ativar a chave Status antes de configurar o Mode ou as regras de proteção.

    Modo

    Comportamento

    Warn (padrão)

    Encaminha todas as solicitações. Registra atividades suspeitas para análise nos relatórios de risco. O plug-in JavaScript ainda é inserido em páginas estáticas para coletar dados comportamentais.

    Block

    Exige autenticação multifator quando um ataque é detectado.

    Strict Interception

    Impõe autenticação multifator rigorosa ao detectar um ataque.

Adicionar uma URL protegida

Uma URL protegida é o endpoint onde as operações do service são enviadas — e não a URL da página que os usuários veem no navegador.

Exemplo: Uma página de registro em www.aliyundoc.com/new_user pode chamar dois endpoints de backend: www.aliyundoc.com/getsmscode (para solicitar um código de verificação) e www.aliyundoc.com/register.do (para enviar o registro). Adicione esses dois endpoints como URLs protegidas. Se você adicionar a URL da página www.aliyundoc.com/new_user, todo usuário que visitar a página de registro precisará passar pela verificação CAPTCHA deslizante antes de preencher o formulário, o que prejudica a experiência normal do usuário.

Regras de correspondência de URL:

Regra

Comportamento

Correspondência exata

www.aliyundoc.com/test protege apenas esse caminho, não seus subdiretórios.

Caractere curinga de diretório

www.aliyundoc.com/book/* protege todos os caminhos sob /book.

Evite www.aliyundoc.com/*

Isso força todos os visitantes a passar pelo CAPTCHA antes de chegar à homepage.

Endpoints exclusivos de API

O controle de risco de dados não se aplica a endpoints puramente de API chamados por processos de máquina. Se um usuário clicar em um botão que dispara uma chamada de API, a verificação funciona normalmente.

Para adicionar uma URL protegida:

  1. Na página Data Risk Control, clique na aba Protected URL e depois em Add Protected URL.

  2. Na caixa de diálogo Add Protected URL, insira a URL do endpoint no campo Protection Request URL.

  3. Clique em OK.

A nova URL entra em vigor em aproximadamente 10 minutos. Depois que ela aparecer na lista de URLs, você poderá modificá-la ou excluí-la conforme necessário.

Especifique páginas para inserção do plug-in JavaScript

Por padrão, o WAF insere o plug-in JavaScript em todas as páginas do seu site. Caso certas páginas sejam incompatíveis com o plug-in, restrinja a inserção apenas às páginas compatíveis.

  1. Na página Data Risk Control, clique na aba Pages to Which JavaScript Plug-in are Inserted.

  2. Selecione Insert JavaScript Plug-in into Specific Pages e clique em Add Webpage.

  3. Na caixa de diálogo Add URL, insira os caminhos da URL (cada um deve começar com /) e clique em OK. É possível adicionar até 20 caminhos de URL.

Após adicionar os caminhos, o plug-in JavaScript será inserido em todas as páginas sob esses caminhos.

Limitar a inserção do plug-in a páginas específicas impede que o controle de risco de dados observe toda a jornada do usuário, o que pode reduzir a precisão da detecção.

Configure uma whitelist

Para isentar solicitações específicas das verificações de controle de risco de dados, configure uma whitelist para o módulo de gerenciamento de bots. Consulte Configure uma whitelist para Bot Management.

Visualize resultados da proteção

Após ativar a coleta de logs para o seu domínio, acesse a aba Log Query e selecione Anti-Fraud na seção Advanced Search para visualizar os resultados do controle de risco de dados. Consulte Consultar e analisar logs.

Exemplo: proteger um endpoint de registro

Um site em www.aliyundoc.com permite que os usuários se registrem em www.aliyundoc.com/register.html. Atacantes usam scripts para enviar solicitações de registro em uma taxa normal, criando contas para participar de sorteios. Como a taxa de solicitação parece normal, a proteção contra flood HTTP não sinaliza essas solicitações.

Configuração: Adicione www.aliyundoc.com/register.html como uma URL protegida.

Como a proteção funciona após a configuração:

  • O plug-in JavaScript é inserido em todas as páginas de www.aliyundoc.com, coletando sinais comportamentais desde o momento em que qualquer usuário chega ao site.

  • Quando um usuário envia uma solicitação de registro para /register.html, o WAF avalia os dados comportamentais e ambientais coletados durante toda a sessão.

  • Um usuário que navegou normalmente pelo site e preencheu o formulário passa sem interrupções.

  • Um script que salta diretamente para /register.html e envia uma solicitação é sinalizado como suspeito e recebe a verificação CAPTCHA deslizante.

  • Se o script simular a interação com o controle deslizante, uma verificação adicional é aplicada. Em caso de falha, a solicitação é bloqueada.

Próximos passos