JavaScript-Erkennungen

Die Bot-Funktionen von IBM Cloud® Internet Services (CIS) umfassen JavaScript-Erkennungen. Eine kleine Menge JavaScript wird mithilfe des Picasso-Fingerabdruckverfahrens von Googlein Clientgeräte injiziert. Picasso-Ergebnisse werden in Bot-Scores einbezogen und helfen CIS, Datenverkehr als automatisiert oder menschlich zu klassifizieren. BotScoreSrc: Not Computed und die Bewertung 0 sind für JavaScript-Fingerabdruckanforderungen von Picasso relevant. Diese Anforderungen werden nicht durch Firewallregeln blockiert.

Dieses Erkennungsverfahren stellt allgemeine Daten zu den Maschinen zusammen, die CISerreichen. Wenn beispielsweise ein bestimmter Benutzer über Google Chrome auf CIS auf einem MacBook Pro zugreift, kann CIS keine bestimmten Personen identifizieren, da Millionen von Menschen Google Chrome auf einem MacBook Pro verwenden. CIS ergreift auch Maßnahmen zur Anonymisierung und schrittweisen Abschaffung von Daten, um den Datenschutz zu erhöhen.

JavaScript wird nur als Antwort auf Anforderungen für HTML-Seiten oder Seitenansichten eingefügt, ausgenommen Ajax-Aufrufe. API-und Mobile-App-Datenverkehr ist nicht betroffen. Außerdem wird Code erst wieder injiziert, nachdem die 30 -minütige Sitzungsdauer abgelaufen ist. Das Picasso-Script ist ungefähr 70 KB groß und die Ausführungszeit variiert je nach Gerät von 90 ms bis etwa 500 ms.

Die JavaScript-Snippets enthalten eine Quelle, die auf die Abfrageplattform mit Pfaden verweist, die mit /cdn-cgi/challenge-platform/... beginnen.

JavaScript-Erkennungen aktivieren

Bei kostenlosen Testplänen (Bot Fight Mode) sind JavaScript-Erkennungen automatisch aktiviert und können nicht deaktiviert werden.

Für alle anderen Pläne (Super Bot Fight Mode und Bot Management for Enterprise) sind JavaScript-Erkennungen optional. Um Ihre Einstellungen anzupassen, rufen Sie Sicherheit > Bots auf.

Ausführung von JavaScript-Erkennungen erzwingen

Um sicherzustellen, dass Besucher zuvor JavaScript-Erkennungen ausgeführt und bestanden haben, können Sie eine Firewallregel mit dem Feld cf.bot_management.js_detection.passed erstellen, das eine Managed-Challenge-Aktion ausführt. Geben Sie (cf.bot_management.js_detection.passed) im Abschnitt Ausdrucksvorschau als Einzelregel ein.

Hinweise

  • Wenn Sie über eine Inhaltssicherheitsrichtlinie (Content Security Policy, CSP) verfügen:
    • Stellen Sie sicher, dass alles unter /cdn-cgi/challenge-platform/ zulässig ist. Ihr CSP sollte Scripts zulassen, die von Ihrer Ursprungsdomäne (script-src self) bereitgestellt werden.

    • Wenn Ihr CSP einen nonce für Script-Tags verwendet, fügt CIS diese Nonces zu den Scripts hinzu, die er durch Parsing des CSP-Antwortheaders einfügt.

    • Wenn Ihr CSP nonce nicht für Script-Tags verwendet und die JavaScript-Erkennung aktiviert ist, wird möglicherweise ein Konsolenfehler wie der folgende angezeigt:

      Refused to execute inline script because it violates the following Content Security Policy directive: "script-src 'self'". Either the 'unsafe-inline' keyword, a hash ('sha256-b123b8a70+4jEj+d6gWI9U6IilUJIrlnRJbRR/uQl2Jc='), or a nonce ('nonce-...') is required to enable inline execution.
      
    • Es wird nicht empfohlen, unsafe-inline zu verwenden. Stattdessen wird empfohlen, CSP nonces in Script-Tags zu verwenden, die geparst und im CDN unterstützt werden.