JavaScript 발견

IBM Cloud® Internet Services (CIS) 봇 기능에는 JavaScript 발견이 포함됩니다. Google의 Picasso 지문 인식 기술을 사용하여 클라이언트 디바이스에 소량의 JavaScript 를 삽입합니다. Picasso 결과는 봇 점수에 포함되며 CIS 가 트래픽을 자동화됨 또는 사람으로 분류하는 데 도움이 됩니다. BotScoreSrc: Not Computed0 점수는 Picasso JavaScript Fingerprinting 요청과 관련됩니다. 이러한 요청은 방화벽 규칙에 의해 차단되지 않습니다.

이 발견 기술은 CIS에 도달하는 시스템에 대한 일반 데이터를 수집합니다. 예를 들어, 특정 사용자가 MacBook Pro에서 Google Chrome 을 통해 CIS 에 접속하는 경우, MacBook Pro에서 Google Chrome 을 사용하는 사람이 수백만 명에 달하기 때문에 CIS 은 특정 개인을 식별할 수 없습니다. CIS 은 또한 추가적인 개인 정보 보호를 위해 데이터를 익명화하고 단계적으로 제거하는 조치를 취합니다.

JavaScript 는 AJAX 호출을 제외하고 HTML 페이지 또는 페이지 보기에 대한 요청의 응답으로만 삽입됩니다. API및 모바일 앱 트래픽은 영향을 받지 않습니다. 또한 30분의 세션 수명이 만료될 때까지 코드가 다시 삽입되지 않습니다. Picasso 스크립트는 대략 70KB이며 실행 시간은 디바이스에 따라 90ms에서 약 500ms까지 다양합니다.

JavaScript 의 스니펫에는 /cdn-cgi/challenge-platform/... 로 시작하는 경로가 있는 인증 확인 플랫폼을 가리키는 소스가 포함됩니다.

JavaScript 발견 사용

무료 체험 플랜(봇 전투 모드)의 경우, JavaScript 탐지가 자동으로 활성화되며 비활성화할 수 없습니다.

다른 모든 계획 (Super Bot간 모드 및 Bot Management for Enterprise) 의 경우 JavaScript 발견은 선택사항입니다. 설정을 조정하려면 보안 > 봇으로 이동하십시오.

JavaScript 발견 실행 강제 실행

방문자가 이전에 JavaScript 발견을 실행하고 통과했는지 확인하기 위해 관리 인증 확인 조치를 수행하는 cf.bot_management.js_detection.passed 필드를 사용하여 방화벽 규칙을 작성할 수 있습니다. 단일 규칙으로 표현식 미리보기 섹션에 (cf.bot_management.js_detection.passed) 를 입력하십시오.

고려사항

  • CSP (Content Security Policy) 가 있는 경우 다음을 수행하십시오.
    • /cdn-cgi/challenge-platform/ 아래의 모든 항목이 허용되는지 확인하십시오. CSP는 원본 도메인 (script-src self) 에서 제공되는 스크립트를 허용해야 합니다.

    • CSP가 스크립트 태그에 대해 nonce 를 사용하는 경우 CIS 은 CSP 응답 헤더를 구문 분석하여 삽입하는 스크립트에 이러한 없음을 추가합니다.

    • CSP가 스크립트 태그에 대해 nonce 를 사용하지 않고 JavaScript 발견이 사용으로 설정된 경우 다음과 같은 콘솔 오류가 표시될 수 있습니다.

      Refused to execute inline script because it violates the following Content Security Policy directive: "script-src 'self'". Either the 'unsafe-inline' keyword, a hash ('sha256-b123b8a70+4jEj+d6gWI9U6IilUJIrlnRJbRR/uQl2Jc='), or a nonce ('nonce-...') is required to enable inline execution.
      
    • unsafe-inline 를 사용하는 것은 권장하지 않습니다. 대신 CDN에서 구문 분석되고 지원되는 스크립트 태그에서 CSP nonces 를 사용하는 것이 좋습니다.