网络安全

Cloudflare推出新的调查面板以追踪账户滥用

Cloudflare推出了Account Abuse Protection面板,帮助安全团队以及信任与安全团队通过持续的行为记录分析账户滥用,而不再仅依赖瞬时身份验证测试。该面板首先面向Early Access客户提供,并可使用匿名化标识符进行调查,以及通过WAF实施封禁或挑战措施。

2026-10-02
1 分钟阅读
4 浏览量
certi.news Editorial Team
Cloudflare推出新的调查面板以追踪账户滥用

Cloudflare宣布在Account Abuse Protection(AAP)服务中推出一款新面板,使反欺诈团队能够通过将登录和账户创建事件与历史行为、网络及设备记录关联起来,调查账户滥用。该面板最初面向Early Access计划客户提供。

此举是为了应对欺诈者越来越多地使用人工智能伪造身份并绕过传统身份验证检查。Cloudflare认为,通过密码、生物识别检查或活体检测只能证明某一时刻发生了什么,但仅凭这些并不足以判断账户的可信度。

从瞬时检查转向持续的行为画像

AAP依赖客户从登录或账户创建流程中选择的标识符,例如电子邮件、用户名或电话号码。Cloudflare会将该值转换为经过加密的Hashed User ID,并为每个域单独分配,使其能够在服务内部代表账户,同时不显示原始值。

每次登录或创建账户时,该服务都会加入事件,以及Cloudflare在边缘网络上监测到的网络和设备信号。随着时间推移,这会形成一份记录,展示账户的正常行为,帮助分析人员识别偏差,而不是将每个请求都作为独立事件处理。

从总体画像到单个账户的调查路径

Cloudflare将该面板设计为一条调查路径,从用户群体层面开始,再转向单个账户。团队可以查看登录和注册操作总数、产生这些事件的账户数量、唯一IP地址和设备数量,以及国家和互联网服务提供商或自治系统编号(ASN)的分布情况。

在credential stuffing攻击场景中,面板会展示登录失败尝试次数以及泄露凭据匹配结果等指标。材料中的示例显示,大约有2.4千个事件匹配到泄露的用户名或密码,另有1.17万个事件的凭据被归类为干净。Cloudflare提醒称,这一结果可以引导调查,但不能证明所有相关账户都已遭到入侵。

随后,分析人员可以使用筛选条件缩小范围,例如选择至少记录了三次登录失败、三次泄露凭据匹配,并且至少来自五个唯一IP地址的账户。然后可以通过Hashed User ID检查选定账户,比较此前和之后的事件,并确定新的设备或位置。

安全团队在实际工作中会有哪些变化?

单个账户视图会显示登录成功率、泄露凭据匹配情况,以及与账户关联度最高的网络、位置和设备。该视图还包括事件记录、时间、Ray ID以及所采取的任何缓解措施,从而可以将事件与Security Events中的更多信息关联起来。

如果调查确认账户遭到入侵,团队可以启动其已批准的恢复措施。此外,还可以在WAF规则中使用Hashed User ID,对与其关联的未来请求实施挑战或封禁。

访问控制与限制

Cloudflare新增了两个用于权限控制的角色:Account Abuse Protection,用于访问面板;以及Account Abuse Protection PII,用于访问额外的个人身份信息,例如电子邮件地址。后一个角色也用于创建或更新包含个人信息的Logpush任务。

这种架构体现了最小权限原则,但并未消除谨慎解读指标的必要性;泄露凭据匹配或账户从多个网络出现,都不能单独作为遭到入侵的确凿证据。此外,目前的可用范围仅限Early Access客户,而Cloudflare表示,有兴趣使用这些功能的Bot Management Enterprise客户可以申请获取。

新闻来源
Cloudflare Blog
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻