顺藤摸瓜:调查账户滥用的新仪表盘
内容提要
Cloudflare推出账户滥用防护新仪表盘,通过哈希用户ID建立账户行为档案,结合网络和设备信号,帮助网站识别和调查登录与注册中的欺诈行为,应对撞库等攻击。该仪表盘先向早期访问客户开放,并新增两个角色以控制数据访问权限。
延伸解读
从身份验证到行为信任的转变
文章指出,传统身份验证依赖一次性证明(如密码、生物识别),但AI使欺诈者能伪造身份。Cloudflare的账户滥用防护(AAP)转向有状态信任模型,通过哈希用户ID建立账户行为档案,持续评估每次交互。这反映了防欺诈策略从静态检查到动态行为分析的演进,帮助网站应对撞库等攻击。
调查仪表盘的实际工作流程
新仪表盘设计为调查漏斗:从账户总体概览开始,识别异常趋势(如登录失败或泄露凭证匹配增加),然后通过过滤器缩小范围,深入单个账户查看事件历史。每个事件包含Ray ID,可关联安全事件。分析师能据此确定攻击范围、优先审查账户,并决定响应措施,如使用哈希用户ID在WAF中挑战或阻止请求。
数据访问控制与最小权限原则
为减少不必要的数据暴露,该发布引入了两个新角色:Account Abuse Protection(控制仪表盘访问)和Account Abuse Protection PII(控制额外PII访问)。客户管理员应按需分配角色,基于团队成员调查所需。PII角色也是创建或更新包含PII的Logpush作业所必需的,这有助于在仪表盘和数据导出工作流中实施最小权限访问。
Q&A
Cloudflare 账户滥用防护(AAP)是什么?它如何帮助网站防止欺诈?
Cloudflare 账户滥用防护(AAP)通过创建有状态的账户概览,帮助网站所有者检测和调查登录与注册活动中的滥用行为。客户从现有登录或注册流程中配置一个标识符(如电子邮件地址、用户名或电话号码),Cloudflare 对该值进行加密哈希,生成隐私保护的、按域划分的哈希用户 ID。每次登录或注册时,AAP 会添加事件以及 Cloudflare 边缘观察到的相关网络和设备信号。随着时间的推移,累积的历史记录为账户的典型行为建立上下文,使有意义的偏差更容易被识别,并为欺诈团队提供更强的调查基础。
为什么传统的身份验证不足以防止现代欺诈?
传统上,防止在线欺诈依赖于时间点身份证明:输入正确密码、完成生物特征验证或通过活体检测即可获得访问权限。然而,如今 AI 的广泛使用使欺诈者能够通过结合泄露的凭证和合成媒体来伪造或模仿合法身份,从而绕过身份验证。因此,身份检查不再足够,因为它们只捕捉某一时刻的状态。即使某人通过了检查,也不意味着账户本身可信。现代欺诈预防必须超越无状态决策,转向有状态的信任模型,持续根据历史行为、网络和设备模式重新评估信任。
新的账户滥用防护仪表盘有哪些主要功能?
新仪表盘为欺诈分析师提供账户概览,汇总了网站配置的登录和注册流程中观察到的活动。它允许分析师查看整个用户群体、识别可疑趋势,并从聚合活动模式深入到具体账户调查。仪表盘设计为调查漏斗:团队可以查看总登录和注册量、生成这些事件的账户数量、观察到的唯一 IP 地址和设备,以及国家/ASN 细分。账户群体概览帮助回答登录量是否意外变化、失败登录或泄露凭证匹配是否增加、哪些账户登录失败率最高、事件是否集中在特定国家/ASN/时间段、注册突然增加是否伴随共同特征、哪些账户可能受攻击影响等问题。
如何使用 AAP 仪表盘调查撞库攻击?
调查撞库攻击的步骤:1. 发现异常:在账户群体概览中,检查登录事件上的泄露凭证检查结果,确定可疑活动是孤立的还是更广泛活动的一部分。2. 缩小调查范围:使用过滤器筛选出具有最令人担忧信号组合的账户,例如至少 3 次失败登录、至少 3 次泄露凭证匹配、来自至少 5 个唯一 IP 地址。3. 调查账户:查看登录尝试,识别新设备或位置,重建活动如何展开。使用事件表比较早期清晰事件与后期可疑活动,确定模式何时开始。每个事件包含 Ray ID,可用于在安全事件中查找相关信息。4. 决定如何响应:如果确认账户被入侵,启动恢复流程,并可使用哈希用户 ID 在 WAF 规则中挑战或阻止未来请求。
AAP 如何保护用户隐私并控制数据访问?
AAP 通过加密哈希用户标识符(如电子邮件、用户名或电话)生成隐私保护的哈希用户 ID,从而在提供账户级上下文的同时保护隐私。此外,本次发布引入了两个新角色:Account Abuse Protection 和 Account Abuse Protection PII。前者控制对仪表盘的访问,后者控制对额外账户级 PII(如电子邮件)的访问。建议客户管理员根据团队成员调查需要,按需分配这些角色。Account Abuse Protection PII 角色也是创建或更新包含 PII 的 Logpush 作业所必需的。分离这些权限有助于客户对仪表盘和数据导出工作流应用最小权限访问。
如何获得新仪表盘的访问权限?
新仪表盘首先向 Account Abuse Protection 早期访问客户开放。有兴趣的 Bot Management Enterprise 客户可以注册早期访问。潜在的 Bot Management Enterprise 客户可以使用同一表格联系团队。