Lompat ke konten

Under Attack Mode (UAM) vs CAPTCHA — perbandingan Dstat

Under Attack Mode dan CAPTCHA sama-sama challenge Layer-7, tetapi keduanya menukar keamanan dengan gesekan pengguna secara berbeda.

Under Attack Mode (UAM)

  • JavaScript challenge senyap, tanpa aksi pengguna.
  • Menghentikan sebagian besar bot sederhana secara otomatis.
  • Bisa di-bypass oleh headless browser yang menjalankan JS.

CAPTCHA

  • Memerlukan interaksi manusia eksplisit.
  • Lebih kuat melawan otomatisasi daripada JS challenge.
  • Menambah gesekan yang terlihat bagi pengguna sah.

Apa yang ditunjukkan garis bypass untuk tiap challenge

Dengan Under Attack Mode aktif, Dstat menampilkan garis masuk yang tinggi dan garis bypass yang turun dalam hitungan detik setelah pengujian dimulai. Request dari klien yang tidak dapat mengeksekusi JavaScript tidak pernah mencapai origin, sehingga dihitung sebagai diblokir atau ditantang, bukan lolos.

Dengan CAPTCHA (managed challenge) terpasang, garis bypass biasanya lebih rendah lagi, karena untuk lolos diperlukan interaksi yang tidak dapat diberikan klien terskrip. Kompromi ini terlihat di sisi lulus: pengunjung sah yang datang pertama kali juga baru muncul setelah menyelesaikan challenge.

Memilih antara UAM dan CAPTCHA

UAM cocok untuk situs yang memerlukan proteksi luas dengan gesekan rendah: transparan bagi browser, tidak memerlukan aksi pengguna, dan menyingkirkan sebagian besar trafik terskrip. Batasnya adalah headless browser yang mengeksekusi JavaScript; ketika garis bypass Dstat tetap tinggi di bawah UAM, itulah penyebab yang umum.

CAPTCHA cocok untuk jalur dengan biaya bypass yang tinggi — login, checkout, panggilan API yang mahal — dan di mana pengguna menerima satu kali interaksi. Menerapkannya di seluruh situs menaikkan tingkat pengabaian, sehingga pola yang umum adalah UAM sebagai default dengan CAPTCHA dieskalasi pada jalur tertentu atau selama serangan berlangsung.

Kesimpulan

UAM cocok sebagai default untuk proteksi transparan; eskalasi ke CAPTCHA saat trafik bypass otomatis tetap tinggi.

Pertanyaan umum

Apakah UAM memblokir semua bot?

Tidak. UAM memblokir klien yang tidak dapat mengeksekusi JavaScript challenge, yang mencakup sebagian besar skrip sederhana. Headless browser yang menjalankan JavaScript dapat melewatinya, itulah sebabnya garis bypass di bawah UAM rendah tetapi jarang nol.

Apakah CAPTCHA selalu lebih kuat dari UAM?

Melawan otomatisasi, ya: ia memerlukan interaksi yang tidak dapat diberikan skrip. Melawan serangan berbantuan manusia atau layanan pemecah CAPTCHA, ia tidak mutlak, dan menambah gesekan bagi setiap pengunjung sah. Kekuatan harus ditimbang terhadap biaya itu.

Bagaimana membandingkan keduanya pada Dstat langsung?

Buka Dstat Cloudflare UAM dan Dstat Cloudflare CAPTCHA di situs ini dan bandingkan garis bypass terhadap garis masuk pada masing-masing. Rasio bypass yang lebih rendah pada volume masuk yang serupa menunjukkan filter yang lebih kuat.

Terkait