Cloudflare i złośliwe boty, ocena, challenge, origin poza internetem
Opselis
Credential stuffing, skan koszyka i scraping cen. Bot score, JS challenge i reguła WAF, zanim ruch dojdzie do sklepu. Origin bez publicznego adresu, a playbook mówi, kiedy podnieść próg.
Bot nie wygląda jak atak SQL. Często to czysty GET na /login, /cart albo /api/products, powtarzany z wielu IP. W logu aplikacji widać skok 4xx. W Cloudflare widać ocenę bota, JA3 i to, czy krawędź wystawiła JS challenge, czy puściła do originu.
Zaczynamy od mapy ścieżek: logowanie, koszyk, wyszukiwarka, webhooki płatności. Zweryfikowane boty (wyszukiwarka, monitoring) zostają na allow. Ruch z niskim bot score dostaje JS challenge albo blokadę. Origin nie ma publicznego adresu. DNS i TLS kończą się na krawędzi.
Reguła bez kontekstu psuje checkout. Dlatego oglądamy sampled logs, nie sam wykres. Jeśli challenge łapie prawdziwych klientów z korporacyjnego proxy, zwężamy warunek: ścieżka, ASN, fingerprint, nie cały hostname.
Skutek da się rozliczyć: spadek prób na /login, ten sam czas odpowiedzi koszyka, zero niespodzianek przy bramce płatności. Dyżur dostaje playbook, kiedy podnieść próg, a kiedy zostawić challenge.