← Řešení Cloudflare pro boty / bots / concepts
Bot Feedback Loop
Bot Feedback Loop vám umožňuje nahlásit požadavky, které Bot Management ohodnoceno nesprávně. Když odešlete hlášení o falešně negativním nebo falešně pozitivním výsledku, Cloudflare data analyzuje a využije je k trénování dalšího modelu strojového učení.
Dostupnost
Bot Feedback Loop je k dispozici zákazníkům Enterprise Bot Management. Navštivte Plány s dalšími informacemi.
Falešně pozitivní
K falešně pozitivnímu výsledku může dojít, pokud Cloudflare ohodnotí požadavek od osoby používající prohlížeč, mobilní nebo desktopovou aplikaci v automated nebo likely automated rozsah.
Falešně negativní
Pokud Cloudflare nedokáže na vašem webu zachytit část automatizovaného provozu, odeslání hlášení o falešně negativním výsledku nám pomůže tento provoz příště rozpoznat.
Podtypy
| Podtyp | Definice |
|---|---|
| Zneužití při zakládání účtů | Automatizované vytváření velkého počtu nových účtů s cílem získat přístup ke zdrojům webu. |
| Podvody s reklamou | Podvodné navýšení počtu kliknutí na reklamu nebo jejích zobrazení. |
| Credit Card Abuse | Opakované pokusy o ověření velkého množství čísel kreditních karet nebo stejného čísla karty s různými ověřovacími údaji. |
| Zpeněžování | Zneužití cílové internetové aplikace k získání hodnotného zboží. |
| Login Abuse | Pokusy o získání přístupu k heslem chráněné části internetové aplikace pomocí mnoha různých kombinací uživatelských jmen a hesel. |
| Inventory Abuse | Automatizované zneužívání týkající se nákupu omezených skladových zásob nebo jejich zadržování, aby ostatní nemohli dokončit nákup. |
| Odepření služby | Automatizované požadavky, jejichž cílem je vyčerpat prostředky serveru a znemožnit fungování internetové aplikace. |
| Urychlení | Automatizace používání internetové aplikace za účelem provádění transakcí rychleji než lidský návštěvník, a získání tak nekalé výhody. |
| Fuzzing | Automatizované vyhledávání chyb v implementaci pomocí injektáže poškozených dat. |
| Scraping | Automatizované získávání cenných nebo chráněných informací z internetové aplikace. |
| Spamování | Zneužití webových formulářů k rozesílání spamu. |
| Token Cracking | Zjišťování platných kódů tokenů, které uživateli v aplikaci poskytují určitou výhodu. |
| Skenování zranitelností | Systematické vyhledávání a zkoumání identifikovatelných, uhodnutelných i neznámých umístění obsahu, cest, názvů souborů a parametrů s cílem najít slabá místa a body, v nichž by mohla existovat bezpečnostní zranitelnost. |
Odeslat hlášení
-
V dashboardu Cloudflare přejděte na Security Analytics stránce.
Přejděte na Analytics ↗ -
Použijte jeden nebo více filtrů.
-
V části Aktivita požadavků, filtrujte podle Analýza botů.
-
Vyberte Nahlásit nesprávná data a vyplňte formulář.
-
Vyberte Odeslat.
Přes API
Vytvořte hlášení se zpětnou vazbou
curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/bot_management/feedback' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"type": "false_positive",
"description": "Legitimate customers having low score",
"expression": "(cf.bot_management.score le 46 and ip.src.asnum eq 132892 and http.host eq \"api-discovery.theburritobot.com\" and cf.bot_management.ja3_hash eq \"3fed133de60c35724739b913924b6c24\")",
"first_request_seen_at": "2022-08-01T00:00:00Z",
"last_request_seen_at": "2022-08-10T00:00:00Z",
"requests": 100,
"requests_by_score": {
"1": 50,
"10": 50
},
"requests_by_score_src": {
"heuristics": 25,
"machine_learning": 75
},
"requests_by_attribute": {
"topIPs": [
{
"metric": "10.75.34.1",
"requests": 100
}
],
"topUserAgents": [
{
"metric": "curl/7.68.0",
"requests": 100
}
]
}
}'Seznam reportů se zpětnou vazbou
curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/bot_management/feedback' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"[
{
"created_at": "2022-08-19T00:05:24.749712Z",
"type": "false_positive",
"description": "Legitimate customers having low score",
"expression": "(cf.bot_management.score le 46 and ip.src.asnum eq 132892 and http.host eq \"api-discovery.theburritobot.com\" and cf.bot_management.ja3_hash eq \"3fed133de60c35724739b913924b6c24\")",
"first_request_seen_at": "2022-08-01T00:00:00Z",
"last_request_seen_at": "2022-08-10T00:00:00Z",
"requests": 100,
"requests_by_score": {
"1": 50,
"10": 50
},
"requests_by_score_src": {
"heuristics": 25,
"machine_learning": 75
},
"requests_by_attribute": {
"topIPs": [
{
"metric": "10.75.34.1",
"requests": 100
}
],
"topUserAgents": [
{
"metric": "curl/7.68.0",
"requests": 100
}
]
}
}
]Pole API
| Pole | Typ | Popis | Příklad hodnoty |
|---|---|---|---|
type |
string | Typ hlášení zpětné vazby. | false_positive |
description |
string | Popis hlášení zpětné vazby s dalšími podrobnostmi o problému. | Legitimní zákazníci s nízkým skóre. |
expression |
string | Výraz wirefilter odpovídající nahlášeným požadavkům. | (cf.bot_management.score le 46 and ip.src.asnum eq 132892 and http.host eq "app.example.com" and cf.bot_management.ja3_hash eq "3fed133de60c35724739b913924b6c24") |
first_request_seen_at |
string | Začátek časového rozsahu, kdy byl zaznamenán první požadavek, ve formátu RFC 3339. | 2022-08-01T00:00:00Z |
last_request_seen_at |
string | Konec časového rozsahu, kdy byl zaznamenán poslední požadavek, ve formátu RFC 3339. | 2022-08-10T00:00:00Z |
requests |
celé číslo | Celkový počet nahlášených požadavků. | 100 |
requests_by_score |
objekt | Rozdělení požadavků podle skóre. | Příklad najdete níže. |
requests_by_score_src |
objekt | Rozdělení požadavků podle zdroje skóre. | Příklad najdete níže. |
requests_by_attribute |
objekt | Rozdělení požadavků podle atributu (volitelné). | Příklad najdete níže. |
requests_by_score
{
"1": 50,
"10": 50
}requests_by_score_src
{
"machine_learning": 75,
"heuristics": 25
}requests_by_attribute
{
"topIPs": [
{
"metric": "10.75.34.1"
"requests": 100
}
],
"topUserAgents": [
{
"metric": "curl/7.68.0",
"requests": 100
}
]
}Pole výrazů
| Pole | Typ | Popis |
|---|---|---|
cf.bot_management.ja3_hash |
string | Poskytuje otisk SSL/TLS, který pomáhá identifikovat potenciální požadavky od botů. |
cf.bot_management.score |
celé číslo | Představuje pravděpodobnost, že požadavek pochází od bota, vyjádřenou skóre v rozsahu 1-99. |
http.host |
string | Představuje hostname použitý v úplné URI požadavku. |
http.request.uri.path |
string | Představuje cestu URI daného požadavku. |
http.user_agent |
string | Představuje HTTP user agent, tedy hlavičku požadavku obsahující charakteristický řetězec, podle kterého lze identifikovat operační systém a webový prohlížeč klienta. |
ip.src.asnum |
celé číslo | Představuje 16bitové nebo 32bitové celé číslo odpovídající číslu autonomního systému (AS) přiřazenému IP adrese klienta. |
ip.src.country |
string | Představuje dvoupísmenný kód země ve formátu ISO 3166-1 Alpha 2. |
ip.src |
string | Zdrojová adresa IP. |
Doporučení při odesílání hlášení
Při odesílání reportu použijte filtry dostupné v dashboardu Bot Analytics, abyste zajistili, že report bude obsahovat pouze provoz s nesprávně přiřazeným skóre. Kromě filtrování podle skóre (povinné) můžete filtrovat také podle user-agenta, IP adresy, ASN nebo JA3, abyste přesněji vymezili část provozu, která byla ohodnocena nesprávně.
Pokud si nejste jisti, zda některý provoz obdržel nesprávné skóre, ponechte tento provoz v hlášení.
Uvítáme jakékoli poznámky, které uvedete v poli popisu a které našemu týmu pomohou lépe pochopit tyto požadavky v kontextu typického provozu na vaší doméně.
Doporučení po nahlášení falešně pozitivního výsledku
Po odeslání falešně pozitivního výsledku můžete provoz explicitně povolit, pokud jste si jisti, že tento zdroj provozu nepůjde v budoucnu zneužít. Chcete-li provoz povolit, můžete vytvořit vlastní pravidlo WAF s Přeskočit zbývající vlastní pravidla akci, která odpovídá charakteristikám vašeho hlášení o falešně pozitivním výsledku. Doporučujeme, aby každé vytvořené pravidlo Skip mělo co nejužší rozsah, včetně omezení metod požadavků a URI, ke kterým má očekávaný provoz přístup, což omezí případné zneužití.
- Umožnění JA3/JA4 fingerprint: Pokud chcete povolit přístup stabilnímu softwarovému klientovi, který nepoužívá vyhrazenou IP adresu, můžete vyhledat otisk (nebo otisky) JA3 daného klienta v řídicím panelu Bot Analytics a na jejich základě vytvořit vlastní pravidlo WAF, které tento provoz povolí. Otisky JA3 odpovídají pouze TLS knihovně klienta, proto buďte opatrní a sledujte jak shodu s jinými klienty, tak odlišnosti dané operačním systémem.
Cloudflare nedoporučuje spoléhat se na pravidla JA3 u mobilních aplikací, které mohou být zneužity. Pokud máte dotazy ohledně bezpečného povolení provozu z vaší mobilní aplikace, kontaktujte tým spravující váš účet.
- Umožnění IP adresa: IP adresu k povolení provozu použijte jen tehdy, pokud jde o vyhrazený prostředek náležející výhradně zdroji provozu, který chcete povolit.
Pokud provoz, který chcete povolit, sdílí IP adresu s jinými zdroji provozu, nebo pokud se IP adresa často mění, zvažte jinou možnost než povolení podle IP adresy.
Doporučení po nahlášení falešně negativního výsledku
Po odeslání hlášení o falešně negativním výsledku můžete chybně skórovaný provoz explicitně blokovat nebo omezit pomocí kombinace charakteristik, jako je IP adresa, JA3 fingerprint, ASN a user-agent. Než provoz na základě JA3 fingerprintu zablokujete nebo omezíte, ověřte si v Bot Analytics, že tento fingerprint nepoužívají i legitimní zdroje provozu.