如果您收到客户端资源警报,有时需要进行一些手动调查以确认脚本的性质。使用本页提供的指南作为调查的起点。
首先识别触发警报的检测系统。警报中提供了一个链接,它将直接带您进入 Cloudflare 仪表板,转到需要审查的相关资源。或者,您也可以执行以下操作:
-
导航到客户端资源页面:
-
在 Cloudflare 仪表板中,前往 **Web assets(Web 资产)**页面。
Go to Web assets ↗ -
选择 **Client-side resources(客户端资源)**选项卡。
- 登录 Cloudflare 仪表板 ↗,选择您的账户和域名。
- 前往 Security(安全)> Client-side security(客户端安全)。
-
-
选择 **Scripts(脚本)**或 Connections(连接),然后搜索您收到的警报中提到的资源。
-
在您识别的资源旁选择 Details(详情)。下方的示例截图显示了一个恶意脚本资源。

详情页将指明触发警报的检测系统。检查以下字段的值:
- Malicious code
- Malicious URL
- Malicious domain
不同的检测机制可能会同时认为该脚本是恶意的。这增加了该检测不是误报的可能性。
如果您收到了关于潜在恶意脚本的警报:
-
导航到您网站上正在加载该脚本或执行连接的页面。打开浏览器并导航到 Page URLs(页面 URL) 字段中的其中一个 URL(如脚本详情对话框所示)。
-
打开浏览器的开发者工具以确认脚本是否正在加载。您可以在开发者工具的Network(网络) 选项卡中进行检查,搜索脚本名称、URL 或主机名。
如果您收到了关于潜在恶意连接的警报:
-
前往您网站上建立触发警报连接的页面。打开浏览器并前往 Page URLs(页面 URL) 字段中指定的其中一个 URL(如连接详情对话框所示)。
-
打开浏览器的开发者工具以确认连接是否正在建立。您可以在开发者工具的Network(网络) 选项卡中进行检查,搜索连接的目标主机名。
如果您找到了该脚本或连接,这意味着该脚本正被所有网站访问者加载(或连接正在建立)——请继续执行步骤 3。
如果您没有发现脚本被加载或连接被建立,这可能意味着以下情况之一:
- 该脚本是由访问者的浏览器扩展加载的(或连接由此建立的)。
- 您的当前状态不会加载该脚本或建立连接。复杂的应用程序可能会根据状态加载脚本并建立连接。
- 您不在正确的地理位置(或类似条件)。
- 攻击者仅针对一部分访问者或使用特定浏览器/特征的访问者加载脚本或建立连接。
在这种情况下,除了下面指出的步骤外,最好的方法是:
- 从安全的虚拟环境中,使用在线搜索工具搜索给定的资源。审查结果和资源元数据,例如域名注册详情;
- 如果有疑问,在应用程序代码库中扫描该资源,如果找到,澄清其用途。
如果 Cloudflare 认为资源的域名是“恶意域名”,那么该域名很可能没有良好的信誉。该域名可能因托管恶意软件或用于网络钓鱼攻击而闻名。通常,审查域名/主机名就足以理解为什么会收到警报。您可以使用 Cloudflare 的 Security Center Investigate ↗ 平台等工具来协助进行验证。
如果 Cloudflare 的内部系统将脚本分类为包含“恶意代码”,外部工具可能无法确认您从 Cloudflare 获得的检测结果,因为所使用的机器学习 (ML) 模型是 Cloudflare 特有的技术。
如果您认为 Cloudflare 的分类是误报,请联系您的客户团队,以便我们能够进一步改进客户端安全的底层技术。
您可以使用虚拟机来执行以下部分分析:
- 打开脚本 URL 并获取脚本的源代码。如果脚本被混淆或编码,这可能是脚本是恶意的迹象。
- 扫描脚本源代码以查找任何主机名或 IP 地址。
- 对于您识别出的每个主机名或 IP 地址,使用 Cloudflare 的 Security Center Investigate 平台来查找威胁信息,和/或在网上搜索潜在的入侵指标 (Indicators of Compromise)。
如果触发恶意资源警报的资源:
- 活跃存在于您的应用程序中
- 正在从恶意主机或 IP 地址加载,或具有恶意代码
- 在其源代码中包含恶意主机名或 IP 地址(可能经过混淆/编码)
您应该进一步调查,因为这些指标可能是正在进行的活跃侵害的迹象。