跳转到内容
搜索文档

恶意脚本和连接检测

最后更新 查看 MarkdownAgent 设置

Cloudflare 使用三种互补的机制来确定脚本或由脚本发出的连接是否为恶意。每种机制都在不同的层级进行检查——脚本的代码、托管它的 URL,或者提供服务的域名:

  • 恶意脚本检测——分析实际的 JavaScript 代码以发现恶意行为。
  • 恶意 URL 检查——将脚本 URL 与威胁情报源进行比对。
  • 恶意域名检查——将脚本域名与威胁情报源进行比对。

威胁源的任何更新都将触发对先前检测到的脚本或连接的新检查,以便客户端资源监控仪表板始终反映最新的分类。

恶意脚本检测

Cloudflare 分析您的网站访问者加载的脚本的 JavaScript 代码。此分析使用机器学习,包括由 Workers AI 支持的 LLM,以降低误报率,并专注于突出真阳性事件,例如 Magecart 类型的攻击,其中注入的代码会从结账表单中窃取支付卡数据。

分析会为每个脚本版本分配一个介于 1 和 99 之间的 JS 完整性分数(JS integrity score)。分数较低表示风险较高:分数为 1 表示绝对是恶意的,而 99 表示绝对不是恶意的。

当脚本分数低于阈值(目前设定为 10)时,Cloudflare 会将其分类为恶意。分数低于此阈值的脚本将在监控仪表板中显示为恶意。

除了完整性分数外,Cloudflare 还将针对不同的恶意代码检测提供单独的分数(分数为 1 到 99):

  • Magecart
  • Crypto mining(加密货币挖矿)
  • Malware(恶意软件)

您可以配置恶意脚本警报,以便在 Cloudflare 检测到您的域名中存在归类为恶意的 JavaScript 代码时立即接收警报通知。

恶意 URL 检查

Cloudflare 将在威胁情报源中搜索您的 JavaScript 依赖项的 URL,以确定是否应将这些脚本归类为恶意。

客户端资源监控仪表板会在脚本列表的顶部显示被视为恶意的脚本。

您可以配置恶意 URL 警报,以便在 Cloudflare 检测到您的域名中存在来自恶意 URL 的脚本时立即接收警报通知。

根据您的当前配置,Cloudflare 还可以检测您的域名中的脚本所发出的传出连接的 URL 中是否存在恶意 URL。要启用此检查,您必须在设置页面中允许资源监控使用传出连接的完整 URL,而不仅仅是主机名。

恶意域名检查

Cloudflare 将在威胁源中搜索您的客户端 JavaScript 依赖项的域名,以确定是否正在从已知的恶意域名提供这些脚本服务。

先前报告为恶意的域名,如果经过进一步分析被认为是安全的,随后可能会被报告为非恶意。

Cloudflare 还将检查您的域名页面中的脚本所发出连接的目标域名,遵循与脚本所述相同的处理方法。

您可以配置恶意域名警报,以便在 Cloudflare 检测到您的域名中加载了来自已知恶意域名的恶意脚本时立即接收警报通知。


恶意脚本和连接类别

被视为恶意的脚本和连接根据来自威胁情报源的数据进行分类。目前的类别如下:

  • 安全威胁 (Security threats)
  • 命令与控制 (C2) 与僵尸网络 (Botnet)
  • 加密货币挖矿 (Crypto mining)
  • 间谍软件 (Spyware)
  • 网络钓鱼 (Phishing)
  • 恶意软件 (Malware)
  • 域名生成算法 (DGA) 域名
  • 仿冒域名与冒充 (Typosquatting & Impersonation)

被视为恶意的每个脚本或连接都可以属于多个类别。

这篇文档对您有帮助吗?