INTEGRITY Dokumentace

Bot Feedback Loop

Bot Feedback Loop vám umožňuje nahlásit požadavky, které Bot Management ohodnoceno nesprávně. Když odešlete hlášení o falešně negativním nebo falešně pozitivním výsledku, Cloudflare data analyzuje a využije je k trénování dalšího modelu strojového učení.

Dostupnost

Bot Feedback Loop je k dispozici zákazníkům Enterprise Bot Management. Navštivte Plány s dalšími informacemi.

Falešně pozitivní

K falešně pozitivnímu výsledku může dojít, pokud Cloudflare ohodnotí požadavek od osoby používající prohlížeč, mobilní nebo desktopovou aplikaci v automated nebo likely automated rozsah.

Falešně negativní

Pokud Cloudflare nedokáže na vašem webu zachytit část automatizovaného provozu, odeslání hlášení o falešně negativním výsledku nám pomůže tento provoz příště rozpoznat.

Podtypy

Podtyp Definice
Zneužití při zakládání účtů Automatizované vytváření velkého počtu nových účtů s cílem získat přístup ke zdrojům webu.
Podvody s reklamou Podvodné navýšení počtu kliknutí na reklamu nebo jejích zobrazení.
Credit Card Abuse Opakované pokusy o ověření velkého množství čísel kreditních karet nebo stejného čísla karty s různými ověřovacími údaji.
Zpeněžování Zneužití cílové internetové aplikace k získání hodnotného zboží.
Login Abuse Pokusy o získání přístupu k heslem chráněné části internetové aplikace pomocí mnoha různých kombinací uživatelských jmen a hesel.
Inventory Abuse Automatizované zneužívání týkající se nákupu omezených skladových zásob nebo jejich zadržování, aby ostatní nemohli dokončit nákup.
Odepření služby Automatizované požadavky, jejichž cílem je vyčerpat prostředky serveru a znemožnit fungování internetové aplikace.
Urychlení Automatizace používání internetové aplikace za účelem provádění transakcí rychleji než lidský návštěvník, a získání tak nekalé výhody.
Fuzzing Automatizované vyhledávání chyb v implementaci pomocí injektáže poškozených dat.
Scraping Automatizované získávání cenných nebo chráněných informací z internetové aplikace.
Spamování Zneužití webových formulářů k rozesílání spamu.
Token Cracking Zjišťování platných kódů tokenů, které uživateli v aplikaci poskytují určitou výhodu.
Skenování zranitelností Systematické vyhledávání a zkoumání identifikovatelných, uhodnutelných i neznámých umístění obsahu, cest, názvů souborů a parametrů s cílem najít slabá místa a body, v nichž by mohla existovat bezpečnostní zranitelnost.

Odeslat hlášení

  1. V dashboardu Cloudflare přejděte na Security Analytics stránce.

    Přejděte na Analytics ↗
  2. Použijte jeden nebo více filtrů.

  3. V části Aktivita požadavků, filtrujte podle Analýza botů.

  4. Vyberte Nahlásit nesprávná data a vyplňte formulář.

  5. Vyberte Odeslat.

Přes API

Vytvořte hlášení se zpětnou vazbou

curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/bot_management/feedback' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
  "type": "false_positive",
  "description": "Legitimate customers having low score",
  "expression": "(cf.bot_management.score le 46 and ip.src.asnum eq 132892 and http.host eq \"api-discovery.theburritobot.com\" and cf.bot_management.ja3_hash eq \"3fed133de60c35724739b913924b6c24\")",
  "first_request_seen_at": "2022-08-01T00:00:00Z",
  "last_request_seen_at": "2022-08-10T00:00:00Z",
  "requests": 100,
  "requests_by_score": {
    "1": 50,
    "10": 50
  },
  "requests_by_score_src": {
    "heuristics": 25,
    "machine_learning": 75
  },
  "requests_by_attribute": {
    "topIPs": [
      {
        "metric": "10.75.34.1",
        "requests": 100
      }
    ],
    "topUserAgents": [
      {
        "metric": "curl/7.68.0",
        "requests": 100
      }
    ]
  }
}'

Seznam reportů se zpětnou vazbou

curl 'https://api.cloudflare.com/client/v4/zones/{zone_id}/bot_management/feedback' \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>"
[
	{
		"created_at": "2022-08-19T00:05:24.749712Z",
		"type": "false_positive",
		"description": "Legitimate customers having low score",
		"expression": "(cf.bot_management.score le 46 and ip.src.asnum eq 132892 and http.host eq \"api-discovery.theburritobot.com\" and cf.bot_management.ja3_hash eq \"3fed133de60c35724739b913924b6c24\")",
		"first_request_seen_at": "2022-08-01T00:00:00Z",
		"last_request_seen_at": "2022-08-10T00:00:00Z",
		"requests": 100,
		"requests_by_score": {
			"1": 50,
			"10": 50
		},
		"requests_by_score_src": {
			"heuristics": 25,
			"machine_learning": 75
		},
		"requests_by_attribute": {
			"topIPs": [
				{
					"metric": "10.75.34.1",
					"requests": 100
				}
			],
			"topUserAgents": [
				{
					"metric": "curl/7.68.0",
					"requests": 100
				}
			]
		}
	}
]

Pole API

Pole Typ Popis Příklad hodnoty
type string Typ hlášení zpětné vazby. false_positive
description string Popis hlášení zpětné vazby s dalšími podrobnostmi o problému. Legitimní zákazníci s nízkým skóre.
expression string Výraz wirefilter odpovídající nahlášeným požadavkům. (cf.bot_management.score le 46 and ip.src.asnum eq 132892 and http.host eq "app.example.com" and cf.bot_management.ja3_hash eq "3fed133de60c35724739b913924b6c24")
first_request_seen_at string Začátek časového rozsahu, kdy byl zaznamenán první požadavek, ve formátu RFC 3339. 2022-08-01T00:00:00Z
last_request_seen_at string Konec časového rozsahu, kdy byl zaznamenán poslední požadavek, ve formátu RFC 3339. 2022-08-10T00:00:00Z
requests celé číslo Celkový počet nahlášených požadavků. 100
requests_by_score objekt Rozdělení požadavků podle skóre. Příklad najdete níže.
requests_by_score_src objekt Rozdělení požadavků podle zdroje skóre. Příklad najdete níže.
requests_by_attribute objekt Rozdělení požadavků podle atributu (volitelné). Příklad najdete níže.

requests_by_score

{
	"1": 50,
	"10": 50
}

requests_by_score_src

{
	"machine_learning": 75,
	"heuristics": 25
}

requests_by_attribute

{
	"topIPs": [
		{
			"metric": "10.75.34.1"
			"requests": 100
		}
	],
	"topUserAgents": [
		{
			"metric": "curl/7.68.0",
			"requests": 100
		}
	]
}

Pole výrazů

Pole Typ Popis
cf.bot_management.ja3_hash string Poskytuje otisk SSL/TLS, který pomáhá identifikovat potenciální požadavky od botů.
cf.bot_management.score celé číslo Představuje pravděpodobnost, že požadavek pochází od bota, vyjádřenou skóre v rozsahu 1-99.
http.host string Představuje hostname použitý v úplné URI požadavku.
http.request.uri.path string Představuje cestu URI daného požadavku.
http.user_agent string Představuje HTTP user agent, tedy hlavičku požadavku obsahující charakteristický řetězec, podle kterého lze identifikovat operační systém a webový prohlížeč klienta.
ip.src.asnum celé číslo Představuje 16bitové nebo 32bitové celé číslo odpovídající číslu autonomního systému (AS) přiřazenému IP adrese klienta.
ip.src.country string Představuje dvoupísmenný kód země ve formátu ISO 3166-1 Alpha 2.
ip.src string Zdrojová adresa IP.

Doporučení při odesílání hlášení

Při odesílání reportu použijte filtry dostupné v dashboardu Bot Analytics, abyste zajistili, že report bude obsahovat pouze provoz s nesprávně přiřazeným skóre. Kromě filtrování podle skóre (povinné) můžete filtrovat také podle user-agenta, IP adresy, ASN nebo JA3, abyste přesněji vymezili část provozu, která byla ohodnocena nesprávně.

Pokud si nejste jisti, zda některý provoz obdržel nesprávné skóre, ponechte tento provoz v hlášení.

Uvítáme jakékoli poznámky, které uvedete v poli popisu a které našemu týmu pomohou lépe pochopit tyto požadavky v kontextu typického provozu na vaší doméně.

Doporučení po nahlášení falešně pozitivního výsledku

Po odeslání falešně pozitivního výsledku můžete provoz explicitně povolit, pokud jste si jisti, že tento zdroj provozu nepůjde v budoucnu zneužít. Chcete-li provoz povolit, můžete vytvořit vlastní pravidlo WAF s Přeskočit zbývající vlastní pravidla akci, která odpovídá charakteristikám vašeho hlášení o falešně pozitivním výsledku. Doporučujeme, aby každé vytvořené pravidlo Skip mělo co nejužší rozsah, včetně omezení metod požadavků a URI, ke kterým má očekávaný provoz přístup, což omezí případné zneužití.

Doporučení po nahlášení falešně negativního výsledku

Po odeslání hlášení o falešně negativním výsledku můžete chybně skórovaný provoz explicitně blokovat nebo omezit pomocí kombinace charakteristik, jako je IP adresa, JA3 fingerprint, ASN a user-agent. Než provoz na základě JA3 fingerprintu zablokujete nebo omezíte, ověřte si v Bot Analytics, že tento fingerprint nepoužívají i legitimní zdroje provozu.