Under Attack Mode (UAM) vs CAPTCHA — so sánh Dstat
Under Attack Mode và CAPTCHA đều là challenge Layer-7, nhưng chúng đánh đổi giữa bảo mật và ma sát người dùng theo những cách khác nhau.
Under Attack Mode (UAM)
- JavaScript challenge thầm lặng, không cần thao tác người dùng.
- Tự động chặn hầu hết bot đơn giản.
- Có thể bị vượt qua bởi headless browser chạy được JS.
CAPTCHA
- Yêu cầu tương tác con người tường minh.
- Mạnh hơn JS challenge trong việc chống tự động hóa.
- Thêm ma sát thấy rõ cho người dùng hợp lệ.
Đường bypass cho thấy gì với mỗi challenge
Khi bật Under Attack Mode, Dstat hiển thị đường vào cao và đường bypass giảm trong vài giây sau khi bài kiểm thử bắt đầu. Các request từ client không thể thực thi JavaScript không bao giờ đến origin, nên được tính là bị chặn hoặc bị thách thức, không phải vượt qua.
Khi có CAPTCHA (managed challenge), đường bypass thường còn thấp hơn, vì để vượt qua cần tương tác mà client dạng script không thể cung cấp. Cái giá phải trả thể hiện ở phía thông qua: khách truy cập hợp lệ lần đầu cũng chỉ xuất hiện sau khi đã giải challenge.
Lựa chọn giữa UAM và CAPTCHA
UAM phù hợp với các site cần bảo vệ rộng, ít ma sát: trong suốt với trình duyệt, không cần thao tác người dùng và loại bỏ hầu hết lưu lượng dạng script. Giới hạn của nó là các headless browser thực thi được JavaScript; khi đường bypass trên Dstat vẫn cao dưới UAM, đó thường là nguyên nhân.
CAPTCHA phù hợp với các đường dẫn mà chi phí của một lần bypass là cao — đăng nhập, thanh toán, các lời gọi API tốn kém — và nơi người dùng chấp nhận một lần tương tác. Áp dụng toàn site làm tăng tỷ lệ bỏ đi, nên mô hình phổ biến là UAM làm mặc định và nâng lên CAPTCHA trên các đường dẫn cụ thể hoặc trong lúc tấn công đang diễn ra.
Kết luận
UAM là lựa chọn mặc định tốt cho bảo vệ trong suốt; nâng cấp lên CAPTCHA khi lưu lượng bypass tự động vẫn cao.
Câu hỏi thường gặp
UAM có chặn được mọi bot không?
Không. UAM chặn các client không thể thực thi JavaScript challenge, bao gồm hầu hết các script đơn giản. Headless browser chạy được JavaScript có thể vượt qua, vì vậy đường bypass dưới UAM thấp nhưng hiếm khi bằng không.
CAPTCHA có luôn mạnh hơn UAM không?
Trước tự động hóa thì có: nó yêu cầu tương tác mà script không thể cung cấp. Trước một cuộc tấn công có người hỗ trợ hoặc dịch vụ giải CAPTCHA thì không tuyệt đối, và nó thêm ma sát cho mọi khách truy cập hợp lệ. Độ mạnh phải được cân nhắc với chi phí đó.
Làm sao so sánh hai loại trên một Dstat trực tiếp?
Mở Dstat Cloudflare UAM và Dstat Cloudflare CAPTCHA trên site này và so sánh đường bypass với đường vào trên mỗi trang. Tỷ lệ bypass thấp hơn ở khối lượng vào tương đương cho thấy bộ lọc mạnh hơn.