使用 账户接管(ATO)检测 与泄露凭据字段 创建速率限制规则,以限制来自特定 IP 地址、JA4 Fingerprints 或国家/地区的批量攻击。
以下示例规则会对具有特定 ATO 检测 ID(对应 Observes all login traffic to the zone)、且包含先前已泄露用户名与密码的请求应用速率限制:
当传入请求匹配:
(any(cf.bot_management.detection_ids[*] eq 201326593) and cf.waf.credential_check.username_and_password_leaked)
具有相同特征:IP
当速率超过:
- 请求数:
5 - 周期:1 minute
创建自定义规则,对包含先前已泄露凭据集(用户名与密码)的请求进行 challenge。
-
表达式:如果使用 Expression Builder,请配置以下表达式:
字段 运算符 值 User and Password Leaked equals True 如果使用 Expression Editor,请输入以下表达式:
(cf.waf.credential_check.username_and_password_leaked) -
操作:Managed Challenge