写点什么

暂时 ID:Cloudflare 的最新欺诈检测工具

作者:Renato Losio

  • 2024-11-06
    北京
  • 本文字数:1412 字

    阅读完需:约 5 分钟

暂时 ID:Cloudflare 的最新欺诈检测工具

在最近的生日周活动期间,Cloudflare 推出了一项用于欺诈检测的新功能,暂时 ID(Ephemeral IDs)。该工具通过将行为与特定的客户端而不是 IP 地址进行关联来识别欺诈活动,无论该欺诈活动是来自机器人还是人类。


通过 Turnstile 站点验证响应,这项新的识别技术旨在解决攻击者轮换大量 IP 地址以逃避标准 WAF 监控技术的常见问题。由于暂时 ID(Ephemeral IDs)是基于 IP 地址之外的模式生成的,因此恶意行为者会发现他们要完全伪装其请求会更具挑战性。Cloudflare 工程经理 Oliver Payne、Cloudflare 产品经理 Sally Lee 和 Cloudflare 高级软件工程师 Benedikt Wolters 解释道:


暂时 ID(Ephemeral IDs)的一个实际用例是防止欺诈性帐户注册。想象一下,一个坏人,一个使用真实设备的真人,在轮换 IP 地址以避免被检测发现的同时创建了数百个虚假帐户。通过摄取暂时 ID(Ephemeral IDs)并将其与帐户创建日志一起记录,我们可以根据帐户创建阈值实时设置预警或追溯排查可疑活动。



IP 地址(绿色)与暂时 ID(蓝色)。来源:Cloudflare 博客


两年前推出的 Turnstile 是一种验证工具,旨在通过生成各种类型的非侵入式挑战来验证用户是否是人类,从而取代验证码,不再需要访问者解答难题。一旦在部署中启用了暂时 ID(Ephemeral IDs),向 Turnstile 发出的 curl 请求将会演示如何返回临时的暂时 ID(Ephemeral IDs)以标识客户端:


curl 'https://challenges.cloudflare.com/turnstile/v0/siteverify' --data 'secret=verysecret&response=<RESPONSE>'{    "success": true,    "error-codes": [],    "challenge_ts": "2024-09-10T17:29:00.463Z",    "hostname": "example.com",    "metadata": {        "ephemeral_id": "x:9f78e0ed210960d7693b167e"    }}
复制代码


来源:Cloudflare 博客


虽然新选项可以跨时间跟踪不同的请求,但 Cloudflare 强调了现有的隐私和合规性保护:当访问者与不同的 Cloudflare 客户交互时,他们会为每个客户分配不同的暂时 ID(Ephemeral IDs)。此外,由于这些 ID 会经常更改,因此它们不能用于长时间跟踪单个访问者。用户 techcyclev 在 X 上 评论 道:


Cloudflare 对暂时 ID(Ephemeral IDs)采取的创新方式给我留下了深刻的印象。作为一名用户体验(UX)设计师,我很欣赏其在保持有效欺诈检测的同时重视用户隐私的做法。这对于安全在线交互来说是一个改变游戏规则的举措。


Payne、Lee 和 Wolters 补充道:


尽管暂时 ID(Ephemeral IDs)的存在时间很短,并在考察开始时可能已经发生了变化,但它们仍然可以通过汇总分析提供有价值的见解,并为识别欺诈和滥用行为提供额外的维度。


暂时 ID(Ephemeral IDs)并不是 Cloudflare 生日周活动期间唯一的公告,Workers 平台有 18 项更新,还包括每个 Durable Object 中都有零延迟的 SQLite 存储,以及更快的 AI 平台等其他重大更新。


尽管每次 Cloudflare 部署都能受益于向挑战平台(Challenge Platform)添加暂时 ID(Ephemeral IDs),但目前只有 Turnstile 企业和 Bot 管理企业客户才能通过 Turnstile 站点验证响应使用新选项。

作者介绍


Renato Losio 作为云架构师、技术主管和云服务专家拥有丰富的经验。目前,他住在柏林和的里雅斯特之间,作为首席云架构师远程工作。他的主要兴趣领域包括云服务和关系数据库。他是 InfoQ 的编辑,也是公认的 AWS 数据英雄。你可以在领英上与他联系。


查看原文链接:

https://www.infoq.com/news/2024/10/cloudflare-ephemeral-id/

2024-11-06 08:0010391

评论

发布
暂无评论
发现更多内容

「模问题」AI原生小游戏强势来袭,一起为AI失眠吧!

飞桨PaddlePaddle

人工智能 游戏 文心大模型 AI原生应用

播下开源教育的种子分论坛圆满举办

开放原子开源基金会

开源

生成式 AI 的下一阶段将走向何方?

Baihai IDP

深度学习 程序员 AI 白海科技 GenAI

数仓调优实践丨SQL改写消除相关子查询

华为云开发者联盟

数据库 大数据 华为云 华为云开发者联盟 华为云GaussDB(DWS)

解决网络协议服务器问题的关键:定位能力与抓包技术

华为云开发者联盟

网络协议 开发 华为云 华为云开发者联盟

文体中心场地预订小程序开发笔记一-功能设计

CC同学

DevSecOps端到端的安全能力构建为什么重要?

极狐GitLab

用友全球司库十问(八)|集团企业如何做好资金集中化管理?

用友BIP

全球司库 资金集中管理

大数据从业者必知必会的Hive SQL调优技巧 | 京东云技术团队

京东科技开发者

2024年 Kubernetes 四大趋势预测

SEAL安全

Kubernetes 企业号12月PK榜 12 月 PK 榜

重塑招聘的价值,AI能扮演好企业的“人才捕手”吗?

用友BIP

AI招聘

利用Prompt学习更多示例,提高大模型性能

百度开发者中心

人工智能 模型

DDD学习与感悟——向屎山冲锋 | 京东云技术团队

京东科技开发者

架构 DDD 六边形

主馆位置即将售罄“2024北京信息通信展会”众多知名企聚京城

AIOTE智博会

通信展 信息通信展

技术译文 | 微服务测试——契约测试

AREX 中文社区

微服务 测试 契约测试

用友BIP国资云赋能国资监管迈入智能化新局面

用友BIP

国资监管

中国机械总院:大型集团视角下的智能费控与支出管理

用友BIP

业财融合

被面试官PUA了:创建索引时一定会锁表?

王磊

Java 面试

终端闲思录(5)- 终端与缓冲的关系

蓬蒿

终端 缓冲

一起学Elasticsearch系列-写入原理

Java随想录

Java 大数据 elastic

强大的字体设计编辑:FontLab 8最新激活版

胖墩儿不胖y

Mac软件 字体设计 字体编辑 设计字体软件

反向 Debug 了解一下?揭秘 Java DEBUG 的基本原理 | 京东云技术团队

京东科技开发者

Java debug 后端

大模型加持下,AI招聘的“下一站”

用友BIP

AI招聘

【收藏】法律人办案必备检索网站最新汇总!附检索技巧

科技汇

文心一言 VS 讯飞星火 VS chatgpt (164)-- 算法导论13.1 4题

福大大架构师每日一题

福大大架构师每日一题

《2023 中国信通院IOMM企业数字化转型发展双象限洞察》发布,转型者象限&赋能者象限各有40+企业上榜

信通院IOMM数字化转型团队

数字化转型 IOMM ICT深度观察

软件开发

Geek_8da502

IntelliJ IDEA安装教程

小魏写代码

暂时 ID:Cloudflare 的最新欺诈检测工具_芯片&算力_InfoQ精选文章