更新时间:2026-09-18 GMT+08:00
BOT管理概览
网站持续面临爬虫爬取数据、登录接口撞库、自动化扫描等BOT机器流量风险,WAF BOT管理通过多层检测机制识别区分恶意机器人与正常用户,支持灵活配置防护动作,帮助网站管理员、安全运维人员管控自动化访问流量。
什么是BOT管理
BOT管理是WAF的高阶防护模块,针对命中防护目标的请求,进行四层递进式检测:已知BOT检测、请求特征检测、BOT行为检测、主动特征检测,从静态指纹到动态人机行为多维度识别BOT自动化请求。
- 已知BOT检测(静态指纹检测):依托WAF维护的UA特征库,覆盖搜索引擎、扫描器、爬虫框架、监控工具等10大类BOT指纹;特征库云端持续自动更新,自动收录新增BOT 指纹,无需用户手动维护规则。匹配指纹后可直接执行预设防护动作。
- 请求特征检测(自定义静态规则):基于请求中的HTTP请求头域特征、主流的开发框架和HTTP库、仿冒已知BOT、自动化程序等特征识别BOT,适合识别业务场景下独有的恶意机器人特征。
- BOT行为检测(AI行为评分):通过AI智能防护引擎对请求进行分析和自动学习,根据设置的行为检测评分(0~100 分,分值越高判定为BOT概率越高),按分数区间配置不同防护动作。开启后会引入少量请求时延。
- 主动特征检测(人机交互校验):向HTML页面注入JS脚本,采集浏览器键鼠、点击等用户交互行为,判断访问者是否为真实人类;仅适用于网页浏览器场景,APP/API接口不建议开启。支持低、 中 、高置信度配置。
核心概念
- BOT(机器人):自动化程序,无需人工操作,自动发起HTTP请求,分为合法BOT(搜索引擎爬虫、监控探针等)与恶意BOT(数据爬虫、撞库脚本、漏洞扫描器等)。
- UA(User-Agent,用户代理):HTTP请求头字段,描述客户端程序、操作系统、设备版本,WAF已知BOT检测依靠UA指纹识别常见机器人。
- 防护目标:BOT管理检测对象,默认检测防护域名下的所有URL资源,支持自定义要检测的路径、Method、Cookie、Header、Params、Referer等请求特征。
典型业务场景
- 电商业务:竞品爬虫批量抓取商品价格、库存信息,造成核心业务数据泄露,使用BOT管理拦截恶意爬虫,放行合法搜索引擎。
- 登录或注册会员接口:登录、注册接口遭受自动化撞库、短信刷量攻击,针对接口路径单独配置BOT管理防护,执行JS挑战或拦截,减少账号被盗风险。
- 内容资讯网站:文章、图片资源被批量采集,占用大量带宽与源站算力,通过BOT行为检测识别高频采集脚本。
- 业务安全巡检:需要统计全站BOT访问占比,区分机器与真人流量,辅助安全态势分析与容量规划。
- 开放API业务:区分APP合法客户端脚本与恶意扫描器,对异常自动化请求仅记录,避免直接影响业务。
计费说明
该功能正在公测。公测结束后,具体收费信息将在计费说明中呈现。
约束条件
- 仅云模式-CNAME接入支持该功能。
