INTEGRITY Документация

Челлендж для плохих ботов

Функция Cloudflare Bot Management оценивает вероятность того, что запрос исходит от бота.

Настройки ботов

Прежде чем создавать пользовательские правила для защиты от ботов, проверьте настройки на вашей странице Security Settings в разделе Трафик ботов. Встроенные функции автоматически обновляются новыми сигнатурами ботов, не учитываются в лимитах пользовательских правил и проще в управлении.

Сценарий использования Настройка ботов
Блокировка AI-краулеров (GPTBot, ClaudeBot и др.) Блокировка ИИ-ботов
Блокировка однозначно автоматизированного трафика (оценка бота 1) Определённо автоматизированный
Челлендж для вероятно автоматизированного трафика (оценка бота 2–29) Likely automated
Разрешение верифицированных ботов (Googlebot, Bingbot и др.) Верифицированные боты
Распространение защиты от ботов на статические ресурсы Защита статических ресурсов
Разрешение loopback-запросов WordPress Оптимизация для WordPress

Пользовательские правила по-прежнему ценны, когда нужна защита по конкретным путям (разная обработка для /api/ и /login/), пользовательские пороги оценки (например, оценка ниже 20 вместо 30), условная логика, сочетающая оценку бота с другими полями, или пользовательские действия, недоступные во встроенных настройках.

Bot score принимает значения от 1 до 99. Низкое значение указывает, что запрос пришёл от скрипта, API-сервиса или автоматизированного агента. Высокое значение указывает, что запрос отправил человек из обычного десктопного или мобильного браузера.

В этих примерах используется:

Предлагаемые правила

Для наилучших результатов:

Ваши правила также могут отличаться в зависимости от специфика вашего сайта и вашей терпимости к ложным срабатываниям.

Общая защита

Следующие три пользовательских правила обеспечивают базовую защиту от вредоносных ботов:

Правило 1: пропуск верифицированных ботов

Правило 2: блокировка определённо автоматизированного трафика

Правило 3: челлендж для вероятно автоматизированного трафика

Специализированная защита браузерного, API- и мобильного трафика

Защита браузерных эндпоинтов

Когда запрос определённо автоматизирован (оценка 1) или вероятно автоматизирован (оценки от 2 до 29) и not в списке известных добросовестных ботов, Cloudflare блокирует запрос.

Исключение API-трафика

Поскольку Bot Management обнаруживает автоматизированных пользователей, вам нужно явно разрешить ваши хорошие автоматизированный трафик⁠ — включая ваши API и партнёрских API.

Этот пример даёт ту же защиту, что и правило только для браузеров, но пропускает автоматизированный трафик к вашему API.

Учитывайте мобильный трафик

Поскольку Bot Management может быть более чувствителен к мобильному трафику, возможно, стоит добавить дополнительную логику, чтобы не блокировать легитимные запросы.

Если вы обрабатываете запросы от собственного мобильного приложения, его можно разрешить по его специфическому JA3-отпечаток.

Иначе можно задать более низкие пороги для мобильного трафика. Следующие правила заблокируют определённо автоматизированный мобильный трафик и выдадут челлендж вероятно автоматизированному.

Правило 1:

Правило 2:

Комбинирование разных правил

Если ваш домен обслуживает мобильный, браузерный и API-трафик, эти правила-примеры стоит расположить в следующем порядке:

Защита статических ресурсов

Статические ресурсы защищены по умолчанию, когда вы создаёте пользовательские правила с использованием cf.bot_management.score .

Чтобы исключить статические ресурсы, добавьте not (cf.bot_management.static_resource) в выражении правила. Подробнее см. Защита статических ресурсов.

Дополнительные замечания

Далее вы можете адаптировать ваши пользовательские правила под конкретные пути запросов (/login или /signup), типичным паттернам трафика и многим другим характеристикам.

Обязательно проверьте Bot Analytics и Security Events , чтобы проверить, требуется ли дополнительная настройка правил.


Другие ресурсы