跳转到内容
搜索文档

质询页面

最后更新 查看 MarkdownAgent 设置

插页式质询页面(在访问者到达目标 URL 之前出现的全屏屏幕)充当访问者和您的网站或应用程序之间的关卡,同时 Cloudflare 会验证访问者的真实性。

质询页面通过保留请求并评估浏览器环境中的自动化信号来拦截访问者到达目标 URL,并提供质询。访问者在未通过质询的情况下无法到达其目的地。根据其浏览器环境指示的信号,访问者可能会被要求执行交互操作,例如选中复选框或选择按钮以进行进一步探测。

您可以通过创建 WAF 自定义规则 来在您的网站或应用程序中实现挑战页面(Challenge Page)。

挑战可由 Web Application Firewall (WAF)Bot Management速率限制 (Rate limiting) 中的规则触发。

质询页面的交互程度和可见性取决于您在为您的网站或应用程序创建 WAF 规则时选择的 Action。

操作

以下质询类型是您为质询页面创建 WAF 规则时的可用操作。

非交互式质询

通过非交互式质询 (Non-Interactive Challenge),Cloudflare 会根据通过注入的 JavaScript 从其浏览器信号获取的有限信息来确定访问者是否自动化的。然后,它会显示一个质询页面,该页面不需要访问者进行任何交互,除了他们的浏览器处理的 JavaScript。

访问者必须等待他们的浏览器完成对 JavaScript 的处理,这通常不到五秒钟。

如果访问者通过质询,则原始请求将继续前往目标 URL。如果质询失败或无法完成,则会向访问者显示另一个插页式质询页面。

托管质询

托管质询 (Managed Challenges) 是 Cloudflare 根据从请求的特征(其浏览器指示的信号)动态选择提供给访问者的适当类型的质询。这有助于避免 CAPTCHA,同时也减少了人类在整个互联网上花费在解决 CAPTCHA 上的时间。

大多数人类访问者会被自动验证,并且质询页面将显示 Successful。但是,如果 Cloudflare 检测到来自访问者浏览器的非人类属性,则可能会要求他们与质询进行交互以解决它。

Cloudflare 建议在大多数 WAF 规则中使用托管质询。除非存在特定的兼容性问题,否则不要使用其他质询类型。

交互式质询

交互式质询页面 (Interactive Challenge Pages) 需要访问者与质询进行交互才能通过。

Cloudflare 始终建议使用托管质询。有关更多信息,请参阅 Cloudflare 博客文章

兼容性限制

质询页面通过返回供用户浏览器渲染和解决的完整 HTML 页面来中断请求流。当浏览器期望非 HTML 响应(例如 AJAX 或 XHR (fetch) 请求)时,此机制将失败。

为了确保您的 API 调用受到保护而不会破坏单页应用程序 (SPA) 或 API 集成,Cloudflare 建议使用 Turnstile Pre-clearance。

通过启用 Pre-clearance,Turnstile 小组件在初始 HTML 页面上进行成功的人类验证后发出持久性间隙 cookie (cf_clearance)。此 cookie 预先允许访问者与受 WAF 规则保护的敏感 API 端点进行交互,从而允许您部署细粒度的安全性,而不会强制提供破坏性的质询页面响应。

有关实施详细信息,请参阅 Turnstile 预先许可指南

这篇文档对您有帮助吗?