全部產品
Search
文件中心

Web Application Firewall:帳號安全

更新時間:Sep 09, 2026

帳號安全模組通過智能演算法Realtime Compute風險分數,精準識別並阻斷撞庫、暴力破解及批量機器註冊等惡意行為。該功能支援從HTTP請求的Query、Body、Header及Cookie中提取多維度身份憑證,構建統一的使用者畫像。無需手動設定複雜規則,自動防護帳號註冊與登入兩大核心情境,保障平台帳號安全與業務合規。

功能優勢

  • 智能打分機制:系統內建規則,基於裝置、網路、帳號等多維資料Realtime Compute風險分數,量化威脅請求,為安全決策提供資料支援。

  • 防機器行為特徵

    • 互動異常識別:檢測毫秒級輸入及高頻複製粘貼,阻斷自動化指令碼。

    • 指紋偽造對抗:識別UA與環境參數不一致的偽造流量。

    • 資源濫用防護:攔截同一裝置/IP關聯海量帳號的洪泛請求。

  • 防畫像偏離登入

    • 環境震蕩檢測:阻斷頻繁切換IP、UA或地理位置的代理池攻擊。

    • 基準偏離分析:基於使用者歷史畫像,識別非常用裝置、網路環境及與群體行為背離的異常登入。

  • 防批量惡意註冊:智能識別機器註冊、虛假郵箱及雲網路特徵,阻斷惡意帳號建立,保障平台使用者品質。

為資產開啟帳號安全防護

重要
  • 配置前提:執行以下操作前,請確保已存在防護對象(已將Web業務接入WAF),若尚未將業務接入,請參見接入概述

  • 接入建議:帳號安全功能依賴Bot管理SDK模組。建議在使用帳號安全功能前為防護對象配置Bot管理並整合SDK,否則將降低檢測能力。

步驟一:建立API資產

若需為資產啟用帳號安全防護,請按以下步驟建立資產,以配置身份憑證擷取規則。

  1. 進入控制台登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地非中國內地。在左側導覽列,選擇防護配置 > 账号安全,在API资产管理頁簽,單擊新建资产。在新建资产頁面,完成以下配置。

  2. 介面基礎資訊設定

    • API名称:設定一個便於識別的名稱。

    • 網域名稱URL路径:使用者進行帳號註冊或登入時的完整訪問地址,例如,訪問地址為 https://example.com/login,則應按以下方式填寫:

      • 網域名稱example.com

      • URL路径/login

      說明

      若單個防護對象下包含多個待配置介面,請針對每個介面分別執行新建资产操作。

    • HTTP请求方法:支援POSTGETPUT

  3. 介面用途設定:支援账号注册账号登录兩類情境,對於账号注册情境,當前僅支援單步驟註冊情境。

    账号注册

    账号注册情境下,需設定使用者手机号用户名邮箱欄位的提取位置,WAF支援從Query String ParameterCookie NameBody ParameterHeader欄位進行資訊提取。

    勾選可用于登录後,WAF將把對應欄位(如郵箱、手機號、使用者名稱)作為使用者身份標識,自動關聯同一使用者的不同登入憑證。例如,使用者使用郵箱、手機號或使用者名稱登入時,系統可識別為同一使用者,避免誤判為多個獨立賬戶。

    账号登录

    账号登录情境下,需設定使用者账号欄位的提取位置,WAF支援從Query String ParameterCookie NameBody ParameterHeader欄位進行資訊提取。

  4. 請求成功與失敗條件:在成功判断条件失败判断条件地區,配置用於識別使用者註冊或登入請求結果的規則。系統支援基於響應狀態代碼响应Body進行判斷。

    單擊新增條件可添加多個條件,系統採用“與”邏輯判定,即所有條件均滿足時,才能判定為請求成功或失敗。

  5. 關聯防護對象:選擇已接入WAF的防護對象。

步驟二:為資產配置防護策略

完成API資產新增後,請按照以下步驟配置防護策略。

  1. 進入控制台:在左側導覽列,選擇防護配置 > 账号安全,在防护策略配置頁簽,單擊建立模板。在建立模板頁面,完成以下配置。

  2. 模板基礎資訊設定:填寫便於識別的模板名稱模板介紹

  3. 风险等级策略配置

    • 匹配條件地區,設定防護策略要匹配的請求特徵,支援添加5個條件,存在多個條件時,採用“與”邏輯判定。

    • 风险分数阈值设置地區,定義各風險等級的分數區間及關聯的規則動作,具體規則動作釋義如下。

      配置項

      說明

      JS驗證

      WAF向用戶端返回一段JavaScript驗證代碼,標準瀏覽器將自動執行該代碼。若用戶端正常執行完成,則WAF在一段時間(預設30分鐘)內允許存取該用戶端的所有請求,否則攔截請求。

      攔截

      攔截命中規則的請求,並向發起請求的用戶端返回攔截響應頁面。

      觀察

      不攔截命中規則的請求,僅通過日誌記錄請求命中的情況。在試運行規則時,可以先通過觀察模式分析WAF日誌,以確認未產生誤攔截,再將其調整為其他規則動作。

      滑塊

      WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則WAF在一段時間(預設30分鐘)內允許存取該用戶端的所有請求,否則攔截請求。

      嚴格滑塊

      WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則允許存取該請求;否則攔截請求。在此模式下,用戶端每次命中該規則的請求均需進行滑動驗證。

      回源標記

      表示客戶可以自訂Header名稱及內容(規則類型、規則ID、帳號、風險分數),WAF不會直接處理,而是會通過新增Header的方式將命中資訊返回給來源站點,客戶可以與後端風控系統結合做業務側處理。

      說明

      規則動作攔截滑塊嚴格滑塊時,WAF預設返回系統統一的響應頁面。也可以通過自訂響應功能,配置命中規則後的個人化響應頁面。

  4. 生效範圍設定:在防护资产地區,從步驟一已建立的資產中選擇目標,作為防護策略的應用對象。

後續步驟

防護策略配置完成後,可在安全報表中查詢命中該策略的請求。

日常營運

配置API資產

  • 查看API資產列表:在API资产管理頁簽,展示所有已建立的資產,支援按防護對象、API資產、API名稱進行搜尋。

  • 編輯資產:定位至目標資產,單擊其操作列的編輯,可修改介面用途請求成功與失敗條件

  • 刪除資產:定位至目標資產,單擊其操作列的刪除。刪除後,該資產將不再受帳號安全模組保護。

配置防護策略

  • 查看策略列表:防护策略配置頁簽,展示所有已建立的防護策略,支援按資產、防護規則ID、模板名稱進行搜尋。

  • 編輯策略:定位至目標防護策略,單擊其操作列的編輯以修改策略配置;單擊其模板開關列的按鈕,啟用或禁用策略。

  • 複製策略:定位至目標防護策略,單擊其操作列的複製,可建立一份相同的策略副本。

  • 刪除策略:定位至目標防護策略,單擊其操作列的刪除,策略刪除後,關聯資產將不再受帳號安全模組防護。