Bot 防护配置
更新时间:2026-09-13
接入百度智能云 Web 应用防火墙(Web Application Firewall,简称 WAF)后,您可以配置 Bot 管理规则,针对自动化工具(例如脚本、模拟器等)造成的数据爬取、业务作弊、撞库注册、恶意秒杀、短信接口滥刷等场景进行防护。
使用限制
Bot 管理功能仅 SaaS WAF 企业版支持。
功能介绍
Bot 管理为您提供以下防护能力,帮助您快速识别机器流量,防御爬虫风险,避免业务数据被爬取:
- JS 验证:对访问防护目标的客户端进行 JS 校验,无法执行 JS 的非浏览器类工具将被过滤。
- 动态令牌挑战:对每一次请求数据进行签名验证,无法通过验签的请求将被拦截。
- AI 智能防护:基于 AI 智能防护引擎对访问流量进行分析和自动学习,自动对常见、典型的异常爬虫流量检出并分类执行处置。
- 客户端画像分析:基于百度安全大数据,对请求源 IP 动态识别风险分类与置信度,精准管控高危客户端访问。
- 基础特征库:基于百度海量访问数据构建的 Bot 行为特征库,可有效识别并管理 Bot 访问行为,保障您的业务安全与数据价值。
- 风险识别:支持对异常手机号进行访问阻断,识别账号安全、营销反欺诈等场景风险。
原「自定义 Bot 策略」「自定义 IP 限速」「自定义会话限速」能力已迁移至 Web 防护 中配置,Bot 管理模块不再作为新增配置入口,仅存量已配置该策略的模板在编辑时保留该模块。
操作步骤
步骤一:创建 Bot 防护模板
- 登录 百度云 Web 应用防火墙控制台,在顶部菜单栏选择资源对应的地域。
- 在左侧导航栏,选择 防护配置 -> Bot 管理。
- 单击 创建 Bot 规则模板。
步骤二:防护场景定义
- 模板名称:为该防护模板设置一个名称。
-
优先级:设置模板的执行优先级。
如需了解优先级的详细匹配逻辑,请参阅优先级说明。
-
Web SDK 集成:采用基于 JavaScript 的 Web SDK,提升 Web 浏览器场景下的防护效果。开启该功能后,WAF 将自动在防护对象的 HTML 页面中引用 SDK,采集浏览器信息、攻防探针、操作行为等(不涉及个人敏感信息),并根据获取的信息进行风险识别和拦截。
- 手动集成(默认):适合无法满足自动集成的场景,或当前站点与组件产生冲突的情况。手动集成必须满足以下条件:(1)所有依赖配置了防护场景的 API 接口所在的页面都必须接入特定组件;(2)在页面使用组件功能之前,必须先完成组件 script 代码的注入。
- 自动集成:网站 HTML 页面由 WAF 接管,WAF 会在页面请求响应时向页面注入组件 script 标签,无需代码改造即可完成部署,同时享受线上组件的热更新。
更多 SDK 配置信息,请参阅Web 应用集成 SDK。 -
防护目标特征:设置本模板生效的流量范围:
- 全局生效:对所有经过防护的流量统一执行检测策略,无需指定路径或参数条件,适用于站点整体防护场景
- 自定义匹配条件:仅对命中指定特征的流量进行检测,需添加目标流量的请求特征。
步骤三:配置防护规则
新建 Bot 规则模板时,以下模块默认均为关闭 / 未启用状态,您可根据业务需要选择性开启。
人机校验
- JS 验证:开启后对访问防护目标的客户端进行 JS 校验,过滤不支持 JS 校验的非浏览器类工具流量,阻断简单脚本类攻击。
- 动态令牌挑战:开启后对每次请求数据进行签名验证,不能通过验签的请求将被拦截。可勾选以下选项,并配置命中后的自定义响应页面:
- 签名验证异常(必选):未携带签名或签名非法时,请求将被拦截。
- 签名时间戳异常:签名时间戳异常时,请求将被拦截。
- WebDriver 攻击:遭遇 WebDriver 攻击时,请求将被拦截。
智能识别
-
AI 智能防护:基于 AI 智能防护引擎对访问流量进行分析和自动学习,自动对常见、典型的异常爬虫流量做检出,并对以下四类流量分别设置处置动作:
流量类型 说明 恶意 Bot 请求 高度疑似来自恶意自动化程序的请求 疑似 Bot 请求 行为异常但未明确恶意的请求 友好 Bot 请求 来自合法爬虫的请求 正常请求 无 Bot 特征的正常人类访问流量 -
客户端画像分析:基于百度安全大数据,对请求源 IP 近期行为动态识别以下风险分类,并按置信度分级配置处置动作:
- 网络代理:近期通过代理池、秒拨 IP、云服务器中转访问的客户端,请求并非来自真实终端用户。例如:使用秒拨 IP 代理池发起暴力破解的攻击者。
- 攻击威胁:近期有明确攻击行为或已被攻陷的客户端 IP,涵盖主动发起攻击和被攻击者控制成为攻击基础设施的 IP。例如:僵尸网络节点发起的攻击、被入侵后托管钓鱼网站的失陷主机。
- 恶意爬虫:近期有自动化爬取站点内容行为的客户端。
- 异常操作:近期有异常操作行为的客户端。
- 非正常设备:近期通过云手机、模拟器、黑 ROM 设备等非正常终端发起请求的客户端。例如:使用云手机批量薅羊毛的攻击者。
- 高风险(较高置信度):近期稳定且高频触发该类风险行为。
- 中风险(中等置信度):近期有显著频率的该类风险行为。
- 低风险(一般置信度):近期有过该类风险行为记录,但频次较低或一致性较弱。
特征库识别
基于百度海量访问数据构建的 Bot 行为特征库,可有效识别并管理 Bot 访问行为。涵盖以下 4 类规则分组:
- 搜索引擎规则:识别主流搜索引擎爬虫的访问请求。
- UA 规则:基于 User-Agent 特征识别的分场景爬虫规则库。
- IDC 规则:按 IP 归属机构分类的全球 IDC IP 库,覆盖云服务商、主机托管商、电信运营商等各类数据中心与网络基础设施提供方。
- IP 情报:基于百度安全大数据构建的综合风险 IP 库,涵盖设备伪造、攻击失陷、恶意用途等多维度风险标签。
自定义策略
-
风险识别:启用规则后,可实现针对异常手机号的访问阻断。
- 账号提取:账号类型支持手机号、手机号 SHA1;账号位置支持 Cookie 名称、Query 参数、Body 参数。
- 风险标签:支持以下标签:
- 诈骗风险:疑似历史上存在欺诈行为。
- 机器注册:疑似使用非法工具进行用户注册。
- 营销作弊:疑似使用非法工具参与营销活动,如骗取优惠券、红包等平台补贴。
- 风险账号:疑似使用非法工具进行抢票、商品秒杀等高频抢占行为。
评价此篇文章
