← Решения Cloudflare по борьбе с ботами / bots
Account Abuse Protection (Early Access)
Выявляйте атаки на учётные записи ваших клиентов и пользователей и снижайте их влияние.
Злоупотребление аккаунтами, то есть массовое создание аккаунтов и атаки с захватом аккаунтов, может приводить к финансовым потерям и подрывать доверие пользователей. Обнаружение мошенничества позволяет выявлять и пресекать такие атаки в вашем трафике. Признаки мошенничества можно использовать, чтобы обновить или создать новые правила на предмет подозрительной активности в аккаунте либо передавать сигналы на ваш origin-сервер для интеграции с системами аутентификации и авторизации.
Доступность
Account Abuse Protection доступна в рамках Early Access для Bot Management Enterprise клиента. Вы можете использовать эти функции без дополнительных затрат в течение ограниченного периода, пока они не станут общедоступными.
Обратитесь в свою команду по работе с клиентами Cloudflare, чтобы запросить доступ.
Основные понятия
User ID
User ID представляет собой криптографически хешированный идентификатор для каждой зоны, который клиенты могут использовать в Security Analytics, Security Rules, а также Managed Transforms. Hashed User ID создаются путём шифрования основных учётных данных, предоставленных вашими пользователями, что превращает их в непрозрачные идентификаторы, уникальные для вашей зоны. Это позволяет анализировать трафик, сохраняя конфиденциальность пользователей. Имея доступ к hashed User ID, владельцы сайтов могут:
- Просмотрите, какие пользователи наиболее активны на вашем сайте.
- Найдите сведения о характеристиках и моделях активности конкретного пользователя.
- Ограничивайте трафик на основе пользователя, например блокируя пользователя с историей подозрительной активности.
- Комбинируйте поля, чтобы определить, когда учетные записи становятся целью атак со скомпрометированными учетными данными.
- Управляйте сетевыми паттернами или сигналами, связанными с конкретными пользователями.
User ID является опциональной функцией, которую можно включить в Security Settings.
Чтобы включить, изменить или отключить этот параметр:
-
На панели управления Cloudflare перейдите к разделу Security Settings страницу.
Перейдите в Настройки ↗ -
Фильтр по Мошенничество.
-
Перейдите в User ID.
-
Включите User ID включить или выключить.
Ephemeral IDs
Клиенты, использующие Cloudflare Turnstile может использовать ephemeral ID для Fraud detection.
См. Выявление мошенничества с помощью ephemeral IDs, где это описано подробнее.
Обнаружение захвата аккаунтов
Cloudflare Bot Management включает выделенные detection ID для атак с захватом учётных записей.
См. Обнаружение захвата аккаунтов, где это описано подробнее.
Начало работы
Предварительные требования
Для правильного выявления подозрительного поведения необходимо включить следующие настройки и конфигурации обнаружения мошенничества.
Security Settings
- User ID: Cloudflare шифрует или хеширует идентификаторы ваших пользователей, чтобы лучше понимать типичные паттерны пользовательского трафика в ваших приложениях. Если разрешить Cloudflare создавать хешированные сопоставления идентификаторов пользователей, вы сможете получать обнаружения захвата учетных записей и массового создания учетных записей.
Подходящий трафик
Cloudflare автоматически распознает определенный трафик входа и регистрации в ваших приложениях и выполняет эти проверки без дополнительной настройки.
- Регистрации: Cloudflare автоматически отслеживает трафик на конечных точках, соответствующих типичным конечным точкам регистрации.
- Вход: Cloudflare автоматически отслеживает трафик на конечных точках, соответствующих типичным конечным точкам входа.
Убедитесь, что ваши конечные точки промаркированы правильно: это позволит Cloudflare корректно их обнаруживать и отслеживать.
Обнаружения
Обнаружение мошенничества направлено на атаки, связанные со злоупотреблением учётными записями, такие как захват учётной записи, массовое создание учётных записей и оценка качества учётных данных. Эти проверки выполняются для всего подходящего трафика и могут использоваться в Cloudflare Rules чтобы логировать, применять Challenge и (или) блокировать запросы к конечным точкам регистрации и входа.
Создание аккаунта
Disposable Email Checks выявляют случаи, когда пользователи регистрируются с одноразовых адресов электронной почты, которые часто используют для злоупотребления промоакциями и создания фейковых аккаунтов. Такие сервисы одноразовой почты позволяют злоумышленникам создавать тысячи уникальных аккаунтов без необходимости содержать реальную инфраструктуру.
При создании правил для применения настроек безопасности вы можете использовать следующее бинарное поле: с его помощью можно полностью блокировать одноразовые адреса электронной почты или выдавать проверка всем, кто пытается создать аккаунт с одноразовым адресом электронной почты.
Подозрительные письма
Cloudflare анализирует компоненты электронного адреса, указанного при регистрации, чтобы выявлять подозрительные закономерности. См. предварительные требования чтобы убедиться, что ваш трафик подходит для обнаружений.
Cloudflare не хранит адреса электронной почты в процессе этого анализа. Все проверки выполняются без сохранения или кеширования данных.
| Тег обнаружения | Описание |
|---|---|
cf.fraud_detection.disposable_email |
Выявляет email-адреса с доменами, которые часто встречаются в списках временных или одноразовых почтовых сервисов. |
cf.fraud.email_risk |
Анализирует случайность (энтропию) символов в имени пользователя электронной почты и домене верхнего уровня. Например, [email protected] обладает высокой энтропией (очень случайные символы), тогда как [email protected] обладает низкой энтропией (узнаваемый шаблон). Email-адреса с высоким риском отличаются высокой энтропией, тогда как адреса со средним и низким риском указывают на меньшую случайность в строке символов. |
Меры противодействия
Следующие поля обнаружения мошенничества (Fraud detection) можно использовать в Security Rules для выявления и снижения подозрительного трафика.
Security Rules
Следующие поля можно использовать в новых и существующих Security Rules.
| Поле | Описание | Значения |
|---|---|---|
cf.fraud_detection.disposable_domain |
Показывает, входит ли домен указанного email-адреса в известный список провайдеров временной почты. | True или False |
cf.fraud.email_risk |
Оценивает риск для электронной почты на основе случайности символов в имени пользователя и домене. | Low означает низкий риск благодаря меньшей случайности и простым адресам электронной почты. Medium означает средний риск на основе более длинных строк с несколько большей случайностью. High означает высокий риск на основе более длинных и случайных строк символов. Unknown |
Другие правила
Вы можете использовать данные Fraud detection в Request Header Transform Rules чтобы передавать информацию на источник.
LogPush
Вы можете добавить поля Fraud detection в существующие или новые LogPush задания.
Аналитика
Вы можете найти данные Fraud и результаты обнаружения в Security Analytics, где также отображаются основные User IDs.
Перейдите в Аналитика ↗Поля Fraud можно использовать в качестве фильтров для выявления подозрительных закономерностей в вашем трафике.
Поле хешированного User ID в Security Analytics также предоставляет клиентам Fraud данные, которые помогают анализировать обнаружения и шаблоны по отдельным пользователям, а не по запросам. Вы можете просматривать агрегированные данные на уровне пользователя по IP-адресам и их количеству, типам событий (вход или регистрация), локациям, устройствам и браузерам.
Профиль на уровне пользователя также позволяет быстро просмотреть последние события, связанные с этим пользователем, чтобы выявить аномалии и создать пользовательское правило для логирования, блокировки или проверки этого пользователя.