EdgeOne Makers Bot 管理与防盗刷
上一篇 讲了 WAF 和 DDoS。但有一类”合法但讨厌”的流量——Bot,WAF 规则不太好直接处理:它请求格式完全正常,但可能是恶意爬虫、刷量脚本、或者盗刷你接口的调用方。这篇讲 Bot 管理和防盗刷。
Bot 是怎么回事
Bot 本身不是贬义词。搜索引擎爬虫是好的 Bot,恶意爬虫、价格监控、黄牛脚本是坏的 Bot。难点在于,它们的请求看起来和真人差不多。
| 类型 | 例子 | 处理方式 |
|---|---|---|
| 善意 Bot | 搜索引擎、监控探活 | 放行或加白 |
| 恶意 Bot | 内容抓取、刷接口 | 拦截或挑战 |
| 可疑 Bot | 行为异常但难判定 | 挑战(验证码) |
Bot 管理的基本策略
控制台的安全面板里通常有 Bot 管理模块,可以按”置信度”自动分类处理。
| 策略 | 说明 |
|---|---|
| 允许已知善意 Bot | 搜索引擎等直接放行 |
| 拦截已知恶意 Bot | 特征库命中的直接拦 |
| 对可疑 Bot 挑战 | 弹验证码或 JS 挑战 |
挑战是最常用的一招:真人能过验证码,脚本一般过不了,从而把机器流量挡在外面,又不误伤正常用户。
防盗刷
“盗刷”通常指别人拿你的接口疯狂调用,导致带宽、API 额度或费用被烧。常见场景:
| 场景 | 说明 |
|---|---|
| 盗刷 API | 别人复用你的接口做自己的业务 |
| 盗刷资源 | 直接热链你的图片、视频、下载文件 |
| 刷量 | 虚假请求刷高统计或消耗配额 |
防盗刷的组合拳:
- 速率限制(见 WAF 与 DDoS 防护),限制单 IP 调用频率
- 校验来源,比如 Referer 检查、Token 校验
- 防盗链,禁止其他域名直接引用你的静态资源
- 对敏感接口加签名或鉴权
防盗链配置示例:只允许自己的域名引用图片资源。
条件: 请求路径 匹配 /images/* 且 Referer 不包含 my-site.com
动作: 拦截
按行为精细控制
除了静态规则,还可以按”行为”判断是否机器。比如同一个 IP 在很短时间内用大量不同 User-Agent 访问,或者访问路径呈现扫描特征,平台会给出更高的”风险评分”,你再据此处理。
| 行为特征 | 风险 |
|---|---|
| 高频但无 Referer | 中 |
| 路径遍历扫描 | 高 |
| 固定间隔精确请求 | 疑似脚本 |
速查卡片
| 要点 | 说明 |
|---|---|
| Bot 难点 | 请求格式正常,难用 WAF 直接拦 |
| 核心手段 | 分类 + 挑战(验证码) |
| 防盗刷 | 限速 + 校验来源 + 防盗链 + 鉴权 |
| 防盗链 | 禁止其他域名热链你的资源 |
| 行为识别 | 风险评分辅助判断机器流量 |