跳转到内容
搜索文档

账户滥用保护 (账户 Abuse Protection) (Early Access)

最后更新 查看 MarkdownAgent 设置

识别并缓解针对您的客户和用户账户的攻击。

账户滥用(批量创建账户和账户接管攻击)可能会造成财务损失并削弱用户信任。欺诈检测可帮助您在流量中检测并缓解这些攻击。您可以使用欺诈信号来更新或创建针对可疑账户活动的新规则,或者将信号传递给您的源站以集成到身份验证和授权系统中。

可用性

账户滥用保护适用于任何 Bot Management Enterprise 客户,处于 Early Access 阶段。在这些功能正式发布之前,您可以在有限的期限内免费使用它们。

请联系您的 Cloudflare 账户团队以申请访问权限。


概念

用户 ID (User ID)

用户 ID 是一个经过密码学哈希的、针对每个区域的标识符,客户可以在安全分析 (Security Analytics)安全规则 (Security Rules)托管转换规则 (Managed Transforms) 中使用它。哈希用户 ID 是通过对用户提供的主要凭据进行加密而创建的,将它们转换为对您的区域唯一的模糊标识符。这允许进行流量分析,同时保护用户隐私。通过访问哈希用户 ID,网站所有者可以:

  • 审查哪些用户在您的网站上最活跃。
  • 查找有关特定用户特征和活动模式的详细信息。
  • 根据用户进行流量缓解,例如阻止历史上有可疑活动的用户。
  • 结合各字段以查看哪些账户正成为泄露凭据的攻击目标。
  • 管理与特定用户关联的网络模式或信号。

用户 ID 是一项选择性加入的功能,可以在安全设置中启用。

要启用、编辑或禁用该设置:

  1. 在 Cloudflare 仪表板中,前往 Security settings(安全设置) 页面。

    Go to Settings ↗
  2. Fraud(欺诈) 过滤。

  3. 前往 User ID(用户 ID)

  4. 打开或关闭 User ID(用户 ID)

临时 ID (Ephemeral IDs)

使用 Cloudflare Turnstile 的客户可以利用临时 ID 进行欺诈检测。

有关更多信息,请参阅使用临时 ID 进行欺诈检测

账户接管检测 (Account takeover detections)

Cloudflare Bot Management 包含专门针对账户接管攻击的检测 ID。

有关更多信息,请参阅账户接管检测


快速入门

前提条件

欺诈检测要求启用以下配置和设置,以便正确识别可疑行为。

安全设置 (Security Settings)

  • 用户 ID:Cloudflare 对您的用户 ID 进行加密或哈希,以更好地了解您应用程序中的典型用户流量模式。允许 Cloudflare 为您的用户创建哈希用户 ID 映射,将使您能够接收账户接管和批量创建账户检测结果。

符合条件的流量

Cloudflare 会自动识别您应用程序中的某些登录和注册流量,并在不需要任何额外配置的情况下运行这些检测。

  • 注册:Cloudflare 会自动监控与常见注册端点匹配的端点流量。
  • 登录:Cloudflare 会自动监控与常见登录端点匹配的端点流量。

验证您的端点是否已正确标记,以确保 Cloudflare 可以正确检测和监控它们。


检测

欺诈检测侧重于账户滥用攻击,例如账户接管、批量创建账户和凭据质量。这些检测在所有符合条件的流量上运行,并可应用于所有 Cloudflare 规则,以对发往您的注册和登录端点的请求进行记录、质询和/或阻止。

账户创建

一次性邮箱检查 (Disposable Email Checks) 会检测用户是否使用通常用于推广滥用和虚假账户创建的临时邮箱地址进行注册。这些一次性邮箱服务允许攻击者在不维护真实基础设施的情况下创建数千个独特的账户。

在您构建规则以实施安全偏好时,您可以使用以下二进制字段,选择完全阻止所有一次性邮箱,或者向尝试使用一次性邮箱创建账户的任何人发起质询

可疑邮箱

Cloudflare 分析注册期间使用的邮箱的组成部分,以帮助识别可疑模式。请参阅前提条件以确保您的流量符合检测条件。

Cloudflare 在此分析期间不会存储邮箱地址。所有检测都在不进行任何存储或缓存的情况下处理。

检测标签 描述
cf.fraud_detection.disposable_email 识别邮箱域名通常存在于临时或一次性邮箱服务列表中的邮箱。
cf.fraud.email_risk 分析邮箱用户名和顶级域名中字符的随机性(熵)。例如,[email protected] 具有高熵(非常随机的字符),而 [email protected] 具有低熵(可识别的模式)。
高风险邮箱表示高熵,而中风险和低风险邮箱表示字符字符串中的随机性较低。

缓解措施

以下欺诈检测字段可用于安全规则中,以帮助识别和缓解可疑流量。

安全规则 (Security Rules)

以下字段可用于新建的和现有的安全规则中。

字段 描述
cf.fraud_detection.disposable_domain 标记给定邮箱的域名是否包含在已知的临时邮箱提供商列表中。 TrueFalse
cf.fraud.email_risk 根据用户名和域名中字符的随机性来衡量邮箱的风险。 Low 表示由于随机性降低和邮箱简单而带来的低风险。
Medium 表示基于具有稍微更多随机性的较长字符串的中等风险。
High 表示基于较长且随机的字符字符串的高风险。
Unknown

其他规则

您可以在请求标头转换规则 (Transform Rules) 中使用欺诈检测数据将信息向下传递给源站。

LogPush

您可以将欺诈检测字段添加到现有或新建的 LogPush 作业中。


分析 (Analytics)

您可以在安全分析 (Security Analytics) 中找到欺诈数据和检测结果,在其中您可以看到排名靠前的用户 ID。

Go to Analytics ↗

欺诈字段可用作过滤器,以识别您流量中的可疑模式。

安全分析内的哈希用户 ID 字段还为欺诈保护客户提供了数据,可帮助审查每个独立用户而不是每个请求的检测结果和模式。您可以审查针对 IP 和 IP 数量、事件类型(登录或注册)、位置、设备和浏览器的用户级聚合。

用户级画像还提供了一种快速查看与用户关联的最新事件的方法,以便您可以识别任何异常并创建自定义规则来记录、阻止或质询该用户。

这篇文档对您有帮助吗?