INTEGRITY Dokumentace

Challenge pro škodlivé boty

Funkce Bot Management od Cloudflare hodnotí pravděpodobnost, že požadavek pochází od bota.

Nastavení botů

Před vytvářením vlastních pravidel pro ochranu proti botům zkontrolujte nastavení na svém Security Settings stránce v části Provoz botů. Vestavěné funkce se automaticky aktualizují novými signaturami botů, nezapočítávají se do limitů vlastních pravidel a jejich správa je jednodušší.

Případ použití Nastavení botů
Blokování AI crawlerů (GPTBot, ClaudeBot atd.) Blokování AI botů
Blokování jednoznačně automatizovaného provozu (bot skóre 1) Definitely automated
Challenge pro pravděpodobně automatizovaný provoz (bot skóre 2-29) Pravděpodobně automatizovaný
Povolení ověřených botů (Googlebot, Bingbot atd.) Ověření boti
Rozšíření ochrany proti botům na statické zdroje Ochrana statických zdrojů
Povolení loopback požadavků WordPressu Optimalizace pro WordPress

Vlastní pravidla jsou stále cenná, když potřebujete ochranu specifickou pro cesty (odlišné zacházení pro /api/ vs. /login/), vlastní prahy skóre (například skóre pod 20 místo 30), podmíněnou logiku kombinující bot skóre s dalšími poli nebo vlastní akce nedostupné ve vestavěném nastavení.

Bot score se pohybuje od 1 do 99. Nízké skóre znamená, že požadavek pochází ze skriptu, API služby nebo automatizovaného agenta. Vysoké skóre znamená, že požadavek odeslal člověk ze standardního desktopového nebo mobilního webového prohlížeče.

Tyto příklady používají:

Navrhovaná pravidla

Pro nejlepší výsledky:

Vaše pravidla se také mohou lišit podle povaha vašeho webu a vaší toleranci k falešně pozitivním detekcím.

Obecná ochrana

Následující tři vlastní pravidla poskytují základní ochranu proti škodlivým botům:

Pravidlo 1: Přeskočení ověřených botů

Pravidlo 2: Blokovat jednoznačně automatizovaný provoz

Pravidlo 3: Challenge pro pravděpodobně automatizovaný provoz

Specifická ochrana pro prohlížečový, API a mobilní provoz

Ochrana endpointů prohlížeče

Když je požadavek jednoznačně automatizovaný (skóre 1) nebo pravděpodobně automatizovaný (skóre 2 až 29) a je not na seznamu známých dobrých botů, Cloudflare požadavek zablokuje.

Vynětí API provozu

Protože Bot Management detekuje automatizované uživatele, musíte explicitně povolit své good automatizovaný provoz — to zahrnuje i vaše API a partnerská API.

Tento příklad nabízí stejnou ochranu jako pravidlo pouze pro prohlížeče, ale povoluje automatizovaný provoz na vaše API.

Zohledněte mobilní provoz

Protože Bot Management může být citlivější na mobilní provoz, možná budete chtít přidat další logiku, abyste neblokovali legitimní požadavky.

Pokud zpracováváte požadavky z vlastní mobilní aplikace, můžete ji případně povolit na základě jejího specifického JA3 fingerprint.

Jinak byste mohli pro mobilní provoz nastavit nižší prahy. Následující pravidla by blokovala jednoznačně automatizovaný mobilní provoz a vystavovala challenge pravděpodobně automatizovanému provozu.

Pravidlo 1:

Pravidlo 2:

Kombinace různých pravidel

Pokud vaše doména obsluhuje mobilní, prohlížečový a API provoz, měli byste tato ukázková pravidla uspořádat v následujícím pořadí:

Ochrana statických zdrojů

Statické zdroje jsou chráněny ve výchozím stavu, když vytváříte vlastní pravidla pomocí cf.bot_management.score pole.

Chcete-li vyloučit statické zdroje, zahrňte not (cf.bot_management.static_resource) ve výrazu svého pravidla. Podrobnosti najdete v Ochrana statických zdrojů.

Další úvahy

Odtud můžete svá vlastní pravidla přizpůsobit podle konkrétních cest požadavků (/login nebo /signup), běžných vzorců provozu nebo mnoha dalších charakteristik.

Nezapomeňte zkontrolovat Bot Analytics a Security Events ke kontrole, zda vaše pravidla nepotřebují další doladění.


Další zdroje