帳號安全模組通過智能演算法Realtime Compute風險分數,精準識別並阻斷撞庫、暴力破解及批量機器註冊等惡意行為。該功能支援從HTTP請求的Query、Body、Header及Cookie中提取多維度身份憑證,構建統一的使用者畫像。無需手動設定複雜規則,自動防護帳號註冊與登入兩大核心情境,保障平台帳號安全與業務合規。
功能優勢
智能打分機制:系統內建規則,基於裝置、網路、帳號等多維資料Realtime Compute風險分數,量化威脅請求,為安全決策提供資料支援。
防機器行為特徵:
互動異常識別:檢測毫秒級輸入及高頻複製粘貼,阻斷自動化指令碼。
指紋偽造對抗:識別UA與環境參數不一致的偽造流量。
資源濫用防護:攔截同一裝置/IP關聯海量帳號的洪泛請求。
防畫像偏離登入:
環境震蕩檢測:阻斷頻繁切換IP、UA或地理位置的代理池攻擊。
基準偏離分析:基於使用者歷史畫像,識別非常用裝置、網路環境及與群體行為背離的異常登入。
防批量惡意註冊:智能識別機器註冊、虛假郵箱及雲網路特徵,阻斷惡意帳號建立,保障平台使用者品質。
為資產開啟帳號安全防護
步驟一:建立API資產
若需為資產啟用帳號安全防護,請按以下步驟建立資產,以配置身份憑證擷取規則。
進入控制台:登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。在左側導覽列,選擇,在API资产管理頁簽,單擊新建资产。在新建资产頁面,完成以下配置。
介面基礎資訊設定:
API名称:設定一個便於識別的名稱。
網域名稱與URL路径:使用者進行帳號註冊或登入時的完整訪問地址,例如,訪問地址為
https://example.com/login,則應按以下方式填寫:網域名稱:
example.comURL路径:
/login
說明若單個防護對象下包含多個待配置介面,請針對每個介面分別執行新建资产操作。
HTTP请求方法:支援POST、GET與PUT。
介面用途設定:支援账号注册與账号登录兩類情境,對於账号注册情境,當前僅支援單步驟註冊情境。
账号注册
账号注册情境下,需設定使用者手机号、用户名與邮箱欄位的提取位置,WAF支援從Query String Parameter、Cookie Name、Body Parameter與Header欄位進行資訊提取。
勾選可用于登录後,WAF將把對應欄位(如郵箱、手機號、使用者名稱)作為使用者身份標識,自動關聯同一使用者的不同登入憑證。例如,使用者使用郵箱、手機號或使用者名稱登入時,系統可識別為同一使用者,避免誤判為多個獨立賬戶。
账号登录
账号登录情境下,需設定使用者账号欄位的提取位置,WAF支援從Query String Parameter、Cookie Name、Body Parameter與Header欄位進行資訊提取。
請求成功與失敗條件:在成功判断条件與失败判断条件地區,配置用於識別使用者註冊或登入請求結果的規則。系統支援基於響應狀態代碼與响应Body進行判斷。
單擊新增條件可添加多個條件,系統採用“與”邏輯判定,即所有條件均滿足時,才能判定為請求成功或失敗。
關聯防護對象:選擇已接入WAF的防護對象。
步驟二:為資產配置防護策略
完成API資產新增後,請按照以下步驟配置防護策略。
進入控制台:在左側導覽列,選擇,在防护策略配置頁簽,單擊建立模板。在建立模板頁面,完成以下配置。
模板基礎資訊設定:填寫便於識別的模板名稱與模板介紹。
风险等级策略配置:
在匹配條件地區,設定防護策略要匹配的請求特徵,支援添加5個條件,存在多個條件時,採用“與”邏輯判定。
在风险分数阈值设置地區,定義各風險等級的分數區間及關聯的規則動作,具體規則動作釋義如下。
配置項
說明
JS驗證
WAF向用戶端返回一段JavaScript驗證代碼,標準瀏覽器將自動執行該代碼。若用戶端正常執行完成,則WAF在一段時間(預設30分鐘)內允許存取該用戶端的所有請求,否則攔截請求。
攔截
攔截命中規則的請求,並向發起請求的用戶端返回攔截響應頁面。
觀察
不攔截命中規則的請求,僅通過日誌記錄請求命中的情況。在試運行規則時,可以先通過觀察模式分析WAF日誌,以確認未產生誤攔截,再將其調整為其他規則動作。
滑塊
WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則WAF在一段時間(預設30分鐘)內允許存取該用戶端的所有請求,否則攔截請求。
嚴格滑塊
WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則允許存取該請求;否則攔截請求。在此模式下,用戶端每次命中該規則的請求均需進行滑動驗證。
回源標記
表示客戶可以自訂Header名稱及內容(規則類型、規則ID、帳號、風險分數),WAF不會直接處理,而是會通過新增Header的方式將命中資訊返回給來源站點,客戶可以與後端風控系統結合做業務側處理。
說明當規則動作為攔截、滑塊或嚴格滑塊時,WAF預設返回系統統一的響應頁面。也可以通過自訂響應功能,配置命中規則後的個人化響應頁面。
生效範圍設定:在防护资产地區,從步驟一已建立的資產中選擇目標,作為防護策略的應用對象。
後續步驟
防護策略配置完成後,可在安全報表中查詢命中該策略的請求。
日常營運
配置API資產
查看API資產列表:在API资产管理頁簽,展示所有已建立的資產,支援按防護對象、API資產、API名稱進行搜尋。
編輯資產:定位至目標資產,單擊其操作列的編輯,可修改介面用途及請求成功與失敗條件。
刪除資產:定位至目標資產,單擊其操作列的刪除。刪除後,該資產將不再受帳號安全模組保護。
配置防護策略
查看策略列表:在防护策略配置頁簽,展示所有已建立的防護策略,支援按資產、防護規則ID、模板名稱進行搜尋。
編輯策略:定位至目標防護策略,單擊其操作列的編輯以修改策略配置;單擊其模板開關列的按鈕,啟用或禁用策略。
複製策略:定位至目標防護策略,單擊其操作列的複製,可建立一份相同的策略副本。
刪除策略:定位至目標防護策略,單擊其操作列的刪除,策略刪除後,關聯資產將不再受帳號安全模組防護。