Bot Management は、WAF カスタムルール や Cache Rules など、Ruleset Engine ベース製品の式ビルダー内でいくつかの フィールド を提供します。
-
Bot Score(
cf.bot_management.score): リクエストがボットから来ているという Cloudflare の確信度 を示す、1-99 の整数です。 -
Verified Bot(
cf.bot_management.verified_bot): リクエストが Cloudflare の許可ボットから来ているかどうかを示すブール値です。Cloudflare は、Google Search Engine や Pingdom など、有益な作業を行う良い自動ボットの大きな許可リストを維持しています。Cloudflare は主に逆引き DNS 検証でこれらのボットを識別し、ソース IP がリクエスト元サービスと一致することを確認します。
ASN ブロックと公開リストの確認など、追加の検証方法も使います。これらの方法が使えない場合、Cloudflare は内部データと機械学習で、良いボットの正当な IP アドレスを識別します。ほとんどの顧客は このトラフィックを許可します。
-
Serves Static Resource(
cf.bot_management.static_resource): 多くの種類の静的リソースの ファイル拡張子 に一致する識別子です。静的画像を取得するメールを送る場合に、この変数を使います。 -
ja3Hash(
cf.bot_management.ja3_hash)と ja4(cf.bot_management.ja4): JA3/JA4 フィンガープリント は、異なる宛先 IP、ポート、X509 証明書を横断して、特定の SSL/TLS クライアントをプロファイルするのに役立ちます。 -
Bot Detection IDs(
cf.bot_management.detection_ids): リクエストに対して行われた Bot Management のヒューリスティック検出に対応する ID のリストです(同じリクエストに複数のヒューリスティック検出がある場合があります)。 -
Bot Tags(
cf.bot_management.tags): ボットトラフィックに関連するタグのリストです。 -
Signed Agent(
cf.bot_management.signed_agent): リクエストが Web Bot Auth で自己識別する既知のエージェントから来ているかどうかを示すブール値です。そのようなエージェントは現在、verified bots and agents として分類され、intermediary というラベルが付きます。 -
Verified Bot Categories(
cf.verified_bot_category): 検証済みボットトラフィックを 種類と目的 でセグメント化できる文字列です。
これらの変数は、Cloudflare Workers の request.cf オブジェクトでも使えます。
request.cf.botManagement.scorerequest.cf.botManagement.verifiedBotrequest.cf.botManagement.staticResourcerequest.cf.botManagement.ja3Hashrequest.cf.botManagement.ja4request.cf.botManagement.jsDetection.passedrequest.cf.botManagement.detectionIdsrequest.cf.botManagement.signedAgentrequest.cf.verifiedBotCategory
Bot Management が有効な Orange-to-Orange(O2O)トラフィックと関連サブリクエストでは、Bot Management フィールド(ボットスコア、verified bot、JA3/JA4 を含む)は、プラットフォームへの eyeball(エンドユーザー)接続を表します。
eyeball のシグナルは O2O チェーンを通じて保持されるため、どの O2O リクエストパスに到達してもフィールドは存在する必要があります。
Bot Management の Corporate Proxy フィールドには、クライアントにアウトバウンドセキュリティサービスを提供する、Enterprise 専用のクラウドベース企業プロキシおよびセキュア Web ゲートウェイが含まれます。
WAF カスタムルール、レート制限ルール、または Workers で Corporate Proxy フィールドにアクセスし、これらのソースからのトラフィックに別のセキュリティルールを適用できます。Bot Management スコアを使うルールから除外することもできます。
not cf.bot_management.verified_bot
and not cf.bot_management.static_resource
and not cf.bot_management.corporate_proxy
and cf.bot_management.score lt 30Bot Management を有効にすると、Cloudflare は HTTP リクエストのログフィールド にもボット情報を出します。
- BotDetectionIDs
- BotScore
- BotScoreSrc
- BotTags
Ephemeral IDs は、Turnstile Siteverify API 応答の metadata.ephemeral_id で返される短命なデバイス識別子です。Ruleset Engine のフィールドではなく、WAF カスタムルールや Workers で直接は使えません。
実装の詳細と有効化の全手順は Ephemeral IDs を参照してください。