六维教程

EdgeOne Makers Bot 管理与防盗刷

上一篇 讲了 WAF 和 DDoS。但有一类”合法但讨厌”的流量——Bot,WAF 规则不太好直接处理:它请求格式完全正常,但可能是恶意爬虫、刷量脚本、或者盗刷你接口的调用方。这篇讲 Bot 管理和防盗刷。

Bot 是怎么回事

Bot 本身不是贬义词。搜索引擎爬虫是好的 Bot,恶意爬虫、价格监控、黄牛脚本是坏的 Bot。难点在于,它们的请求看起来和真人差不多。

类型 例子 处理方式
善意 Bot 搜索引擎、监控探活 放行或加白
恶意 Bot 内容抓取、刷接口 拦截或挑战
可疑 Bot 行为异常但难判定 挑战(验证码)

Bot 管理的基本策略

控制台的安全面板里通常有 Bot 管理模块,可以按”置信度”自动分类处理。

策略 说明
允许已知善意 Bot 搜索引擎等直接放行
拦截已知恶意 Bot 特征库命中的直接拦
对可疑 Bot 挑战 弹验证码或 JS 挑战

挑战是最常用的一招:真人能过验证码,脚本一般过不了,从而把机器流量挡在外面,又不误伤正常用户。

防盗刷

“盗刷”通常指别人拿你的接口疯狂调用,导致带宽、API 额度或费用被烧。常见场景:

场景 说明
盗刷 API 别人复用你的接口做自己的业务
盗刷资源 直接热链你的图片、视频、下载文件
刷量 虚假请求刷高统计或消耗配额

防盗刷的组合拳:

  1. 速率限制(见 WAF 与 DDoS 防护),限制单 IP 调用频率
  2. 校验来源,比如 Referer 检查、Token 校验
  3. 防盗链,禁止其他域名直接引用你的静态资源
  4. 对敏感接口加签名或鉴权

防盗链配置示例:只允许自己的域名引用图片资源。

条件: 请求路径 匹配 /images/* 且 Referer 不包含 my-site.com
动作: 拦截

按行为精细控制

除了静态规则,还可以按”行为”判断是否机器。比如同一个 IP 在很短时间内用大量不同 User-Agent 访问,或者访问路径呈现扫描特征,平台会给出更高的”风险评分”,你再据此处理。

行为特征 风险
高频但无 Referer
路径遍历扫描
固定间隔精确请求 疑似脚本

速查卡片

要点 说明
Bot 难点 请求格式正常,难用 WAF 直接拦
核心手段 分类 + 挑战(验证码)
防盗刷 限速 + 校验来源 + 防盗链 + 鉴权
防盗链 禁止其他域名热链你的资源
行为识别 风险评分辅助判断机器流量
上一篇
EdgeOne Makers WAF 与 DDoS 防护
下一篇
EdgeOne Makers 缓存与边缘加速