跳转到内容
搜索文档

处理客户端资源警报

最后更新 查看 MarkdownAgent 设置

如果您收到客户端资源警报,有时需要进行一些手动调查以确认脚本的性质。使用本页提供的指南作为调查的起点。

1. 了解触发警报的原因

首先识别触发警报的检测系统。警报中提供了一个链接,它将直接带您进入 Cloudflare 仪表板,转到需要审查的相关资源。或者,您也可以执行以下操作:

  1. 导航到客户端资源页面:

    1. 在 Cloudflare 仪表板中,前往 **Web assets(Web 资产)**页面。

      Go to Web assets ↗
    2. 选择 **Client-side resources(客户端资源)**选项卡。

    1. 登录 Cloudflare 仪表板,选择您的账户和域名。
    2. 前往 Security(安全)> Client-side security(客户端安全)
  2. 选择 **Scripts(脚本)**或 Connections(连接),然后搜索您收到的警报中提到的资源。

  3. 在您识别的资源旁选择 Details(详情)。下方的示例截图显示了一个恶意脚本资源。

    对话框显示了被判定为恶意的脚本的详细信息。

详情页将指明触发警报的检测系统。检查以下字段的值:

  • Malicious code
  • Malicious URL
  • Malicious domain

不同的检测机制可能会同时认为该脚本是恶意的。这增加了该检测不是误报的可能性。

2. 找到检测到该资源的页面

如果您收到了关于潜在恶意脚本的警报:

  1. 导航到您网站上正在加载该脚本或执行连接的页面。打开浏览器并导航到 Page URLs(页面 URL) 字段中的其中一个 URL(如脚本详情对话框所示)。

  2. 打开浏览器的开发者工具以确认脚本是否正在加载。您可以在开发者工具的Network(网络) 选项卡中进行检查,搜索脚本名称、URL 或主机名。

如果您收到了关于潜在恶意连接的警报:

  1. 前往您网站上建立触发警报连接的页面。打开浏览器并前往 Page URLs(页面 URL) 字段中指定的其中一个 URL(如连接详情对话框所示)。

  2. 打开浏览器的开发者工具以确认连接是否正在建立。您可以在开发者工具的Network(网络) 选项卡中进行检查,搜索连接的目标主机名。

如果您找到了该脚本或连接,这意味着该脚本正被所有网站访问者加载(或连接正在建立)——请继续执行步骤 3

如果您没有发现脚本被加载或连接被建立,这可能意味着以下情况之一:

  • 该脚本是由访问者的浏览器扩展加载的(或连接由此建立的)。
  • 您的当前状态不会加载该脚本或建立连接。复杂的应用程序可能会根据状态加载脚本并建立连接。
  • 您不在正确的地理位置(或类似条件)。
  • 攻击者仅针对一部分访问者或使用特定浏览器/特征的访问者加载脚本或建立连接。

在这种情况下,除了下面指出的步骤外,最好的方法是:

  • 从安全的虚拟环境中,使用在线搜索工具搜索给定的资源。审查结果和资源元数据,例如域名注册详情;
  • 如果有疑问,在应用程序代码库中扫描该资源,如果找到,澄清其用途。

3. 检查脚本信誉

如果 Cloudflare 认为资源的域名是“恶意域名”,那么该域名很可能没有良好的信誉。该域名可能因托管恶意软件或用于网络钓鱼攻击而闻名。通常,审查域名/主机名就足以理解为什么会收到警报。您可以使用 Cloudflare 的 Security Center Investigate 平台等工具来协助进行验证。

如果 Cloudflare 的内部系统将脚本分类为包含“恶意代码”,外部工具可能无法确认您从 Cloudflare 获得的检测结果,因为所使用的机器学习 (ML) 模型是 Cloudflare 特有的技术。

如果您认为 Cloudflare 的分类是误报,请联系您的客户团队,以便我们能够进一步改进客户端安全的底层技术。

4. (可选)分析脚本内容

您可以使用虚拟机来执行以下部分分析:

  1. 打开脚本 URL 并获取脚本的源代码。如果脚本被混淆或编码,这可能是脚本是恶意的迹象。
  2. 扫描脚本源代码以查找任何主机名或 IP 地址。
  3. 对于您识别出的每个主机名或 IP 地址,使用 Cloudflare 的 Security Center Investigate 平台来查找威胁信息,和/或在网上搜索潜在的入侵指标 (Indicators of Compromise)。

结论

如果触发恶意资源警报的资源:

  • 活跃存在于您的应用程序中
  • 正在从恶意主机或 IP 地址加载,或具有恶意代码
  • 在其源代码中包含恶意主机名或 IP 地址(可能经过混淆/编码)

您应该进一步调查,因为这些指标可能是正在进行的活跃侵害的迹象。

这篇文档对您有帮助吗?