當基於iOS、Android或Harmony原生開發的App(不含App內嵌H5頁面)面臨惡意爬蟲、自動化指令碼攻擊、介面濫用等威脅時,可以建立Bot-App防護模板,自訂防護規則,防禦App爬蟲,確保業務安全。
操作步驟
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。在左側導覽列,選擇,在App防护頁簽,單擊新建模板。
步驟一:防護情境定義
填寫一個便於識別的模板名稱與模板介紹。
選擇防護目標特徵,支援全局生效與定制匹配条件兩種類型。
全局生效:適用於網域名稱下的所有流量,包括網頁、App及小程式等。
定制匹配条件:支援根據請求特徵區分流量類型,適用於網頁與App共用同一介面,但僅需對網頁或H5流量進行防護,或針對秒殺、登入等特定業務介面實施專項防護策略的情境。
全局生效
配置防護目標為全域生效,無需輸入資料流量特徵。
定制匹配条件
配置防護目標為定製匹配條件,依據輸入特徵進行匹配。通過單擊新增條件添加一個條件。每個條件由匹配欄位、邏輯符和匹配內容組成。配置樣本如下:
說明若規則包含多個條件,則請求必須滿足所有條件(邏輯與關係),才能命中該規則。關於匹配欄位和邏輯符的詳細說明,請參見匹配條件說明。
匹配欄位
邏輯符
匹配內容
說明
URI Path
包含
/login.php當請求的路徑包含
/login.php時,則請求命中該規則。IP
屬於
192.1.XX.XX當用戶端IP為
192.1.XX.XX時,則請求命中該規則。
勾選是否排除静态文件,靜態檔案請求通常不涉及商務邏輯,且其內容本身不易被用於注入攻擊,排除靜態檔案可減少檢測負載,使WAF專註於保護動態介面。建議選擇預設的靜態檔案類型,也可自訂添加類型。
步驟二:編輯模板規則
在二次打包地區,可單擊建立配置規則。旨在防止攻擊者對您的 App 進行反編譯,植入惡意代碼、廣告,並重新簽名打包為盜版 App 向您的伺服器發起請求。
在指定合法包名與包簽名地區進行填寫,作為App 的唯一標識。可單擊新增合法版本配置多個版本,最多添加5個條件;條件之間為“或”關係。
规则分类:支援設定為恶意BOT與疑似BOT。
處置動作:
配置項
說明
觀察
不攔截命中規則的請求,僅通過日誌記錄請求命中的情況。在試運行規則時,可以先通過觀察模式分析WAF日誌,以確認未產生誤攔截,再將其調整為其他規則動作。
滑塊
WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則WAF在一段時間(預設30分鐘)內允許存取該用戶端的所有請求,否則攔截請求。
嚴格滑塊
WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則允許存取該請求;否則攔截請求。在此模式下,用戶端每次命中該規則的請求均需進行滑動驗證。
攔截
攔截命中規則的請求,並向發起請求的用戶端返回攔截響應頁面。
說明WAF預設使用統一的攔截響應頁面,也可以通過自訂響應功能,自訂攔截響應頁面。
回源標記
表示客戶可以自訂Header名稱及內容(規則類型、規則ID、App 端UMID),WAF不會直接處理,而是會通過新增Header的方式將命中資訊返回給來源站點,客戶可以與後端風控系統結合做業務側處理。
在規則灰階地區,配置規則針對不同維度對象的生效比例。開啟規則灰階後,還需要設定維度和灰階比例。維度包括:IP、自訂Header、自訂參數、自訂Cookie、Session、APP端UMID。
說明規則灰階根據配置的維度生效,而非對請求按比例隨機生效規則。例如,當維度為IP且灰階比例為10%時,WAF將選擇約10%的IP地址;被選中的IP地址,其所有請求均應用該規則,而非對所有請求按10%的比例隨機應用。
在生效模式地區,選擇規則的生效時間。
永久生效(預設):防護模板開啟時,規則永久生效。
按時間段生效:防護規則僅在指定的一段時間內生效。
按周期生效:防護規則僅在指定的時間周期內生效。
在风险识别地區,可以單擊建立,建立風險識別規則。基於WAF內建的手機號信譽資料庫,實現針對黃牛等異常手機號的訪問阻斷,適用於手機號登入註冊類情境。
重要風險識別屬於收費功能。具體計費規則如下:
計費條件:僅在完成規則配置且實際流量命中時產生費用,其他情況不計費。
計費單價:0.007美元/次。
結算方式:採用後付費模式,按天產生賬單。
帳號提取:單擊新增帳號配置帳號類型和帳號位置。最多添加五個條件,條件之間為或關係。
配置樣本:若登入請求採用 GET 方法,且請求參數格式為
username=158***&password=***,請按以下方式進行配置:帳號位置:選擇 Query參數。
參數名稱:填寫 username。
配置完成後,WAF 即可準確提取該請求中的手機號資訊,用於後續的安全匹配與檢測。
風險標籤:單擊新增标签進行配置,最多添加五個條件,條件之間為或關係。
疑似小號:疑似第三方平台提供手機號,非個人使用者。
詐騙風險:疑似歷史上存在欺詐行為。
垃圾註冊:疑似使用非法工具進行使用者註冊,用於後續的營銷活動等。
營銷作弊:疑似使用非法工具參與營銷活動,如大量註冊領取優惠券等。
黃牛帳號:疑似使用非法工具參與搶票或其他秒殺類活動。
風險等級預設均為高風險,支援配置高風險、中高風險、中風險,可根據業務需求自由選擇。
處置動作:
配置項
說明
觀察
不攔截命中規則的請求,僅通過日誌記錄請求命中的情況。在試運行規則時,可以先通過觀察模式分析WAF日誌,以確認未產生誤攔截,再將其調整為其他規則動作。
滑塊
WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則WAF在一段時間(預設30分鐘)內允許存取該用戶端的所有請求,否則攔截請求。
嚴格滑塊
WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則允許存取該請求;否則攔截請求。在此模式下,用戶端每次命中該規則的請求均需進行滑動驗證。
攔截
攔截命中規則的請求,並向發起請求的用戶端返回攔截響應頁面。
說明WAF預設使用統一的攔截響應頁面,也可以通過自訂響應功能,自訂攔截響應頁面。
回源標記
表示客戶可以自訂Header名稱及內容(規則類型、規則ID、App 端UMID),WAF不會直接處理,而是會通過新增Header的方式將命中資訊返回給來源站點,客戶可以與後端風控系統結合做業務側處理。
在策略配置地區,系統基於阿里雲經驗沉澱的常見 Bot 特徵庫,將規則劃分為恶意BOT、疑似BOT和友好BOT三類。針對目標規則,您可以執行以下操作:
啟用/禁用:單擊狀態列的
表徵圖,開啟或關閉規則。修改規則:單擊編輯按鈕,對規則進行自訂調整。
修改分類:對於恶意BOT與疑似BOT規則,若實際分類不符合業務需求,可以在Bot类型列中對其分類進行修改。
編輯規則處置動作
配置項
說明
觀察
不攔截命中規則的請求,僅通過日誌記錄請求命中的情況。在試運行規則時,可以先通過觀察模式分析WAF日誌,以確認未產生誤攔截,再將其調整為其他規則動作。
滑塊
WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則WAF在一段時間(預設30分鐘)內允許存取該用戶端的所有請求,否則攔截請求。
嚴格滑塊
WAF向用戶端返回滑動驗證頁面。若用戶端成功完成滑動驗證,則允許存取該請求;否則攔截請求。在此模式下,用戶端每次命中該規則的請求均需進行滑動驗證。
攔截
攔截命中規則的請求,並向發起請求的用戶端返回攔截響應頁面。
說明WAF預設使用統一的攔截響應頁面,也可以通過自訂響應功能,自訂攔截響應頁面。
回源標記
表示客戶可以自訂Header名稱及內容(規則類型、規則ID、App 端UMID),WAF不會直接處理,而是會通過新增Header的方式將命中資訊返回給來源站點,客戶可以與後端風控系統結合做業務側處理。
說明啟用JS驗證或滑塊後,用戶端通過驗證時,WAF將在回應標頭中通過Set-Cookie 設定名為
acw_sc__v2(JS驗證)或acw_sc__v3(滑塊驗證)的 Cookie。用戶端在後續請求中會在 Cookie 頭中攜帶該標識。
步驟三:選擇生效範圍
在生效對象地區,選中需要應用的防護對象或防護對象組,單擊
表徵圖,將該防護對象或防護對象組移入已选择地區內,單擊確定。
步驟四:App SDK整合
Bot 防護能力高度依賴 SDK 採集的資料,若未整合 SDK,將無法獲得完整的防護效果。針對 Native App 情境,WAF 提供專屬的 App 防護 SDK 以提升安全防護能力。
整合該 SDK 後,系統將自動採集用戶端的風險特徵並產生安全簽名,將其附加至業務請求中。WAF 隨後會根據該簽名特徵,對請求風險進行精準識別與攔截。
請根據移動作業系統,參考SDK整合指南,整合App SDK。
日常營運
編輯模板
單擊目標模板操作列的編輯,在編輯模板面板中對模板進行編輯。
刪除模板
單擊目標模板操作列的刪除,在刪除對話方塊中確認刪除資訊後單擊確認。
複製模板
單擊目標模板操作列的複製,在複製對話方塊中確認複製資訊後單擊確認。
開啟或關閉模板
建立的模板預設開啟,單擊目標模板模板開關列的
開關,可開啟或關閉該模板。查看規則
單擊目標模板的
表徵圖,查看該模板的規則資訊,單擊目標規則狀態列的
開關,可開啟或關閉對應規則。針對已啟用的規則,可查看其命中趨勢。若規則動作類型為JS驗證、滑塊或嚴格滑塊,還可查看人機校正通過率。