Aplicativos nativos para iOS e Android enfrentam ataques de bots que o Web Application Firewall (WAF) não consegue interceptar apenas na camada de rede, pois invasores emulam o comportamento de dispositivos legítimos para burlar proteções padrão. A proteção de aplicativo integra o Anti-Bot SDK diretamente ao seu app para autenticar cada solicitação no nível do cliente. Esse recurso utiliza a biblioteca de fingerprint de dispositivo do Alibaba Group para identificar clientes maliciosos com o mesmo modelo de confiança adotado por Tmall, Taobao e Alipay.
Ameaças mitigadas
Aplicativos integrados ao Anti-Bot SDK ficam protegidos contra as seguintes ameaças:
|
Categoria de ameaça |
Exemplos |
|
Abuso de conta |
Registro de usuários de spam, ataques de dicionário, ataques de força bruta |
|
Inundação de tráfego |
Ataques de flood HTTP, ataques de flood de SMS |
|
Fraude comercial |
Abuso de promoções, bots de captura (snatcher), bots de compra automática |
|
Atividade falsa |
Brushing (por exemplo, passagens aéreas, reservas de hotel), manipulação de votos, spam e comentários maliciosos |
|
Roubo de dados |
Coleta automatizada de preços, crédito, financiamento, ficção e outras informações sensíveis |
Faturamento
A proteção de aplicativo é um serviço de valor agregado do WAF. Adquira o complemento Mobile App Protection antes de ativar o recurso.
Ativar a proteção de aplicativo
Ativar a proteção de aplicativo envolve sete etapas entre o console do WAF e o ambiente de desenvolvimento do seu app. A integração do SDK pode levar de 1 a 2 dias-pessoa.
Etapa 1: Adicionar o complemento Mobile App Protection
Se o WAF ainda não estiver ativado: Na página de compra do WAF, defina App Protection como Yes durante a aquisição.
Se o WAF já estiver ativado: Acesse a página Upgrade/Downgrade da sua instância do WAF, defina Mobile App Protection como Yes e confirme o upgrade. Para obter detalhes, consulte Renovação e upgrade de uma instância do WAF por assinatura.
Etapa 2: Ativar a proteção de aplicativo e configurar políticas
Faça login no console do WAF.
Acesse .
Ative App Protection.
Clique em Obtain and Copy Appkey para obter sua
app key. Essa chave é necessária no código de inicialização do SDK.Configure as políticas de proteção de aplicativo para as APIs que deseja proteger.
(Opcional) Ative a Proteção de Versão conforme os requisitos do seu negócio.
Para obter detalhes sobre a configuração de políticas, consulte Configurar a proteção de aplicativo.
Etapa 3: Integrar o Anti-Bot SDK ao seu aplicativo
Entre em contato com o suporte técnico do WAF para obter o pacote do Anti-Bot SDK e integre-o ao seu aplicativo usando a app key obtida na etapa 2.
Guias de integração:
Etapa 4: Adicionar o domínio do aplicativo ao WAF
Adicione o nome de domínio utilizado pelo seu aplicativo ao WAF. Para obter detalhes, consulte Adicionar um site ao WAF.
Etapa 5: Atualize o registro DNS
Altere o registro DNS do seu domínio para resolver para o CNAME atribuído pelo WAF. Para obter detalhes, consulte Alterar um registro DNS.
Etapa 6: Testar e verifique
Envie solicitações de teste pelo seu aplicativo e analise as respostas e os dados de log do WAF para confirme se o Anti-Bot SDK funciona corretamente. Corrija quaisquer erros antes de prosseguir.
Etapa 7: Publicar o aplicativo atualizado
Publique a nova versão do aplicativo com o SDK integrado.
Distribua a atualização para todos os dispositivos prontamente. Dispositivos que ainda executam uma versão anterior sem o SDK permanecem desprotegidos.
Próximas etapas
Configurar a proteção de aplicativo — Defina políticas de proteção para suas APIs