WEB网站面临的严峻挑战

自动化攻击泛滥:羊毛党、刷单、短信轰炸、撞库攻击、爬虫工具等导致数据泄露和业务不可用。

0 day漏洞威胁:基于开源组件的漏洞利用,传统WAF无法实时拦截。

暴露面扩大:数字化转型加速,Web应用、H5、小程序、APP等多终端接入,攻击入口激增。

核心功能图




核心功能点

动态令牌

针对用户请求的URL,为其生成一个唯一短期有效的令牌,支持配置令牌次数和令牌时间,进行更加细化的防护,抵御越权访问、网页后门及重放攻击等恶意行为。

URL动态变换

对URL地址进行动态随机化,以防止黑客或者攻击软件对该接口进行恶意调用攻击,导致业务无法正常提供服务。


动态Cookie

对HTTP的回应和请求中增加动态cookie,以防止各种高级机器人模拟浏览器进行登录,获取登录相关信息后进行重放攻击,可设置动态cookie的有效次数和有效时间进一步加强安全性。

应用数据动态混淆

自动识别数据提交动作,并针对POST提交的数据使用加密算法进行加密处理,防止攻击者逆向分析,对抗中间人攻击。


终端+行为验证

通过收集客户端浏览器信息,为每个客户端生成唯一的指纹标识;通过设备指纹、用户行为分析(点击频率、移动频率、输入内容)区分人机流量,拦截自动化工具、撞库、暴力破解等恶意攻击。

与传统WAF对比

传统WAF • 被动防御

  • 基于规则/特征库被动拦截
  • 无法识别业务逻辑攻击
  • 0day漏洞天然无法拦截
  • 无法降低 API 接口暴露面
  • 加密流量存在防护盲区
  • 国密 SM2 HTTPS 流量无法解析
  • 自动化攻击大量绕过检测
  • 对 DDoS/CC 攻击防护脆弱
VS

隐盾应用主动防御 • 主动对抗

  • 攻击早期介入,覆盖侦查阶段
  • 与漏洞特征无关,防御 0day
  • 动态隐藏 API,压缩暴露面
  • 支持国密 SM2 HTTPS 完整处理
  • 终端+行为验证,对抗自动化
  • 覆盖 Web/H5/App/小程序全场景
  • JS 动态混淆,防止逆向利用
  • 主动变换接口/令牌,无从侦查