設置撞庫防護
更新時間 2023-11-29 15:57:27
最近更新時間: 2023-11-29 15:57:27
分享文章
支持配置撞庫防護策略防范攻擊者通過撞庫盜取用戶的信息。
功能介紹
支持配置撞庫防護策略,防范攻擊者通過撞庫盜取用戶的信息。
撞庫是什么?
撞庫是惡意攻擊者通過收集互聯網已泄露或者暗網黑客交易的用戶和密碼信息,生成對應的字典表,嘗試批量登陸其他網站后,得到一系列可以登錄的用戶。很多用戶在不同網站使用的是相同的帳號密碼,因此黑客可以通過獲取用戶在A網站的賬戶密碼從而嘗試登錄B網址,這就可以理解為撞庫攻擊。撞庫還可以從弱密碼的角度出發,通過碰撞用戶名得到賬號密碼信息。
撞庫的防護原理
邊緣云WAF針對撞庫的防護方式主要是以下三種:
- 頻率限速:由于猜解需要不斷訪問登錄接口,因此可以通過異常速率來限制撞庫;
- 用戶登錄信息與泄露信息庫比對:將用戶信息與實時更新的泄露信息庫做相關數據對比,查看用戶是否正在使用已暴露的密碼,根據結果采取對應措施;
- 用戶敏感信息脆弱性分析:通過脆弱性算法分析當前密碼的暴露風險層級與易猜解程度,對暴露較多區塊的密碼以及極易猜解的密碼引導到客戶配置的處理方式上。
前提條件
- 已開通Web應用防火墻(邊緣云版)。
- 已新增域名并成功接入WAF,具體操作請見WAF接入。
- 開通套餐為基礎版及以上版本,支持撞庫防護相關功能。
操作步驟
- 登錄Web應用防火墻(邊緣云版)控制臺,在左側導航欄中選擇【域名管理】—【域名列表】,單擊域名列表操作【安全防護】進入高級防護頁面;
- 進入【賬號安全防護】頁面;
- 進入新增撞庫防護規則頁面。
撞庫防護配置說明
| 配置項 | 說明 |
|---|---|
| 開關 | 可以選擇開啟或者關閉撞庫防護策略 |
| 處理動作 | 設置觸發撞庫策略的處理動作,可以選擇攔截或告警 |
| 登錄頁URL | 設置登錄頁面的URL |
| 登錄頁數據請求URL | 先單擊鍵盤F12或者抓包,點擊登錄按鈕,獲取登錄數據請求的URL地址(所獲地址與登錄頁面URL可能是同一個,但是一般情況下動靜態頁面是分離的,所以大概率是不同的頁面) |
| 登錄post包 | (1)用戶Key:一般是username,具體看您的網站是怎么定義key 加解密方式:不加密/base64/md5值的加密方式,用以解密 (2)密碼Key: 一般是password,具體看您的網站是怎么定義key 加解密方式:不加密/base64/md5值的加密方式,用來解密 |
| 觸發條件 | 在【統計周期】內的【作用域】的請求數,請求次數超過【攔截閾值】次數,則執行【處理動作】。其中,作用域支持CI、IP+UA、IP (1)CI:客戶端ID,訂購擴展服務BOT管理后支持該作用域 (2)IP+UA:客戶端IP與客戶端UA (3)IP:客戶端IP |
| 密碼有泄露風險 | 判斷密碼存在泄露的處理方式,日志告警/重置密碼/正常訪問 |
| 請求內容類型 | 支持選擇”application/x-www-form-urlencoded"或"application/json";指正常post包的請求方式 |
| 白名單 | 針對誤攔設置白名單,可選粒度:URI、支持配置多條,多個粒度為“且”的邏輯,多個范圍為“或”的關系 |