全部產品
Search
文件中心

Web Application Firewall:使用Bot管理防護App業務

更新時間:Jul 24, 2026

當基於iOS、Android或Harmony原生開發的App(不含App內嵌H5頁面)面臨惡意爬蟲、自動化指令碼攻擊、介面濫用等威脅時,可以建立Bot-App防護模板,自訂防護規則,防禦App爬蟲,確保業務安全。

操作步驟

登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地非中國內地。在左側導覽列,選擇防護配置 > BOT管理 > Bot防护模板,在App防护頁簽,單擊新建模板

步驟一:防護情境定義

  1. 填寫一個便於識別的模板名稱模板介紹

  2. 選擇防護目標特徵,支援全局生效定制匹配条件兩種類型。

    • 全局生效:適用於網域名稱下的所有流量,包括網頁、App及小程式等。

    • 定制匹配条件:支援根據請求特徵區分流量類型,適用於網頁與App共用同一介面,但僅需對網頁或H5流量進行防護,或針對秒殺、登入等特定業務介面實施專項防護策略的情境。

      全局生效

      配置防護目標為全域生效,無需輸入資料流量特徵。

      定制匹配条件

      配置防護目標為定製匹配條件,依據輸入特徵進行匹配。通過單擊新增條件添加一個條件。每個條件由匹配欄位邏輯符匹配內容組成。配置樣本如下:

      說明

      若規則包含多個條件,則請求必須滿足所有條件(邏輯與關係),才能命中該規則。關於匹配欄位和邏輯符的詳細說明,請參見匹配條件說明

      匹配欄位

      邏輯符

      匹配內容

      說明

      URI Path

      包含

      /login.php

      當請求的路徑包含/login.php時,則請求命中該規則。

      IP

      屬於

      192.1.XX.XX

      當用戶端IP為192.1.XX.XX時,則請求命中該規則。

  3. 勾選是否排除静态文件,靜態檔案請求通常不涉及商務邏輯,且其內容本身不易被用於注入攻擊,排除靜態檔案可減少檢測負載,使WAF專註於保護動態介面。建議選擇預設的靜態檔案類型,也可自訂添加類型。

步驟二:編輯模板規則

  1. 二次打包地區,可單擊建立配置規則。旨在防止攻擊者對您的 App 進行反編譯,植入惡意代碼、廣告,並重新簽名打包為盜版 App 向您的伺服器發起請求。

    • 指定合法包名包簽名地區進行填寫,作為App 的唯一標識。可單擊新增合法版本配置多個版本,最多添加5個條件;條件之間為“或”關係。

    • 规则分类:支援設定為恶意BOT疑似BOT

    • 處置動作

      配置項

      說明

      觀察

      不攔截命中規則的請求,僅通過日誌記錄請求命中的情況。在試運行規則時,可以先通過觀察模式分析WAF日誌,以確認未產生誤攔截,再將其調整為其他規則動作。

      滑塊

      WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則WAF在一段時間(預設30分鐘)內允許存取該用戶端的所有請求,否則攔截請求。

      嚴格滑塊

      WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則允許存取該請求;否則攔截請求。在此模式下,用戶端每次命中該規則的請求均需進行滑動驗證。

      攔截

      攔截命中規則的請求,並向發起請求的用戶端返回攔截響應頁面。

      說明

      WAF預設使用統一的攔截響應頁面,也可以通過自訂響應功能,自訂攔截響應頁面。

      回源標記

      表示客戶可以自訂Header名稱及內容(規則類型、規則ID、App 端UMID),WAF不會直接處理,而是會通過新增Header的方式將命中資訊返回給來源站點,客戶可以與後端風控系統結合做業務側處理。

    • 規則灰階地區,配置規則針對不同維度對象的生效比例。開啟規則灰階後,還需要設定維度灰階比例維度包括:IP自訂Header自訂參數自訂CookieSessionAPP端UMID

      說明

      規則灰階根據配置的維度生效,而非對請求按比例隨機生效規則。例如,當維度IP灰階比例為10%時,WAF將選擇約10%的IP地址;被選中的IP地址,其所有請求均應用該規則,而非對所有請求按10%的比例隨機應用。

    • 生效模式地區,選擇規則的生效時間。

      • 永久生效(預設):防護模板開啟時,規則永久生效。

      • 按時間段生效:防護規則僅在指定的一段時間內生效。

      • 按周期生效:防護規則僅在指定的時間周期內生效。

  2. 风险识别地區,可以單擊建立,建立風險識別規則。基於WAF內建的手機號信譽資料庫,實現針對黃牛等異常手機號的訪問阻斷,適用於手機號登入註冊類情境。

    重要

    風險識別屬於收費功能。具體計費規則如下:

    • 計費條件:僅在完成規則配置且實際流量命中時產生費用,其他情況不計費。

    • 計費單價0.007美元/次

    • 結算方式:採用後付費模式,按天產生賬單。

    • 帳號提取:單擊新增帳號配置帳號類型帳號位置。最多添加五個條件,條件之間為關係。

      配置樣本:若登入請求採用 GET 方法,且請求參數格式為 username=158***&password=***,請按以下方式進行配置:

      • 帳號位置:選擇 Query參數

      • 參數名稱:填寫 username。

      配置完成後,WAF 即可準確提取該請求中的手機號資訊,用於後續的安全匹配與檢測。

    • 風險標籤:單擊新增标签進行配置,最多添加五個條件,條件之間為關係。

      • 疑似小號:疑似第三方平台提供手機號,非個人使用者。

      • 詐騙風險:疑似歷史上存在欺詐行為。

      • 垃圾註冊:疑似使用非法工具進行使用者註冊,用於後續的營銷活動等。

      • 營銷作弊:疑似使用非法工具參與營銷活動,如大量註冊領取優惠券等。

      • 黃牛帳號:疑似使用非法工具參與搶票或其他秒殺類活動。

      風險等級預設均為高風險,支援配置高風險、中高風險、中風險,可根據業務需求自由選擇。

    • 處置動作

      配置項

      說明

      觀察

      不攔截命中規則的請求,僅通過日誌記錄請求命中的情況。在試運行規則時,可以先通過觀察模式分析WAF日誌,以確認未產生誤攔截,再將其調整為其他規則動作。

      滑塊

      WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則WAF在一段時間(預設30分鐘)內允許存取該用戶端的所有請求,否則攔截請求。

      嚴格滑塊

      WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則允許存取該請求;否則攔截請求。在此模式下,用戶端每次命中該規則的請求均需進行滑動驗證。

      攔截

      攔截命中規則的請求,並向發起請求的用戶端返回攔截響應頁面。

      說明

      WAF預設使用統一的攔截響應頁面,也可以通過自訂響應功能,自訂攔截響應頁面。

      回源標記

      表示客戶可以自訂Header名稱及內容(規則類型、規則ID、App 端UMID),WAF不會直接處理,而是會通過新增Header的方式將命中資訊返回給來源站點,客戶可以與後端風控系統結合做業務側處理。

    • 規則灰階生效模式:具體邏輯,請參見規則灰階生效模式

  3. 策略配置地區,系統基於阿里雲經驗沉澱的常見 Bot 特徵庫,將規則劃分為恶意BOT疑似BOT友好BOT三類。針對目標規則,您可以執行以下操作:

    • 啟用/禁用:單擊狀態列的image表徵圖,開啟或關閉規則。

    • 修改規則:單擊編輯按鈕,對規則進行自訂調整。

    • 修改分類:對於恶意BOT疑似BOT規則,若實際分類不符合業務需求,可以在Bot类型列中對其分類進行修改。

    • 編輯規則處置動作

      配置項

      說明

      觀察

      不攔截命中規則的請求,僅通過日誌記錄請求命中的情況。在試運行規則時,可以先通過觀察模式分析WAF日誌,以確認未產生誤攔截,再將其調整為其他規則動作。

      滑塊

      WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則WAF在一段時間(預設30分鐘)內允許存取該用戶端的所有請求,否則攔截請求。

      嚴格滑塊

      WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則允許存取該請求;否則攔截請求。在此模式下,用戶端每次命中該規則的請求均需進行滑動驗證。

      攔截

      攔截命中規則的請求,並向發起請求的用戶端返回攔截響應頁面。

      說明

      WAF預設使用統一的攔截響應頁面,也可以通過自訂響應功能,自訂攔截響應頁面。

      回源標記

      表示客戶可以自訂Header名稱及內容(規則類型、規則ID、App 端UMID),WAF不會直接處理,而是會通過新增Header的方式將命中資訊返回給來源站點,客戶可以與後端風控系統結合做業務側處理。

      說明

      啟用JS驗證滑塊後,用戶端通過驗證時,WAF將在回應標頭中通過Set-Cookie 設定名為acw_sc__v2(JS驗證)或 acw_sc__v3(滑塊驗證)的 Cookie。用戶端在後續請求中會在 Cookie 頭中攜帶該標識。

    • 編輯規則灰階生效模式

步驟三:選擇生效範圍

生效對象地區,選中需要應用的防護對象或防護對象組,單擊image表徵圖,將該防護對象或防護對象組移入已选择地區內,單擊確定

步驟四:App SDK整合

Bot 防護能力高度依賴 SDK 採集的資料,若未整合 SDK,將無法獲得完整的防護效果。針對 Native App 情境,WAF 提供專屬的 App 防護 SDK 以提升安全防護能力。

整合該 SDK 後,系統將自動採集用戶端的風險特徵並產生安全簽名,將其附加至業務請求中。WAF 隨後會根據該簽名特徵,對請求風險進行精準識別與攔截。

請根據移動作業系統,參考SDK整合指南,整合App SDK。

日常營運

  • 編輯模板

    單擊目標模板操作列的編輯,在編輯模板面板中對模板進行編輯。

  • 刪除模板

    單擊目標模板操作列的刪除,在刪除對話方塊中確認刪除資訊後單擊確認

  • 複製模板

    單擊目標模板操作列的複製,在複製對話方塊中確認複製資訊後單擊確認

  • 開啟或關閉模板

    建立的模板預設開啟,單擊目標模板模板開關列的image開關,可開啟或關閉該模板。

  • 查看規則

    單擊目標模板的image表徵圖,查看該模板的規則資訊,單擊目標規則狀態列的image開關,可開啟或關閉對應規則。針對已啟用的規則,可查看其命中趨勢。若規則動作類型為JS驗證滑塊嚴格滑塊,還可查看人機校正通過率。