边缘安全
  • DDoS and Web Protection
    • 概述
    • DDoS 防护
      • DDoS 防护概述
      • 使用独立 DDoS 防护
      • 配置独立 DDoS 防护策略
        • 调整 DDoS 防护等级
        • 配置 IP 黑白名单
        • 配置区域封禁
        • 配置端口过滤
        • 配置特征过滤
        • 配置协议封禁
        • 配置连接类攻击防护
        • 独立 DDoS 攻击流量告警
        • 相关参考
          • DDoS Protection Processing Order
          • 处置方式
          • 相关概念介绍
      • Related References
        • DDoS Protection Console Update (2026-01-12)
    • Web 防护
      • 概述
      • 配置Web防护策略
      • 自定义规则
      • Rate Limiting
        • 带宽滥用防护
        • CC 攻击防护
        • 自定义速率限制规则
      • Hosting Rules
        • 托管规则
        • High-Frequency Scan Protection
      • 防护例外规则
      • 托管定制规则
      • Web 安全监控告警
      • Related References
        • Web 防护请求处理顺序
        • 处置方式
        • 匹配条件
    • Bot Management
      • Overview
      • AI Crawler Control
      • Bot Intelligent analysis
      • Bot Basic Feature Management
      • Client Reputation
      • Active Detection
      • Custom Bot Rule
      • Client authentication (Beta)
        • Overview
        • Attestation Flow
        • Integration Guidelines
          • Step 1: Configure Authentication Method
          • Step 2: Integrate Client Authentication
            • Browser & WebView Integration
            • iOS Integration
            • iOS Integration
            • Mobile Integration References
          • Step 3: Configure Client Attestation Rules
          • Step 4: Verify Client Attestation
      • Related References
        • Action
    • API Discovery(Beta)

Overview

客户端认证通过端侧安全机制标识合法客户端,同时验证请求携带的标识信息,识别异常来源客户端,从而抵御恶意爬虫和自动化工具攻击。在开启客户端认证后,EdgeOne 要求客户端完成额外的验证(例如图形验证码、人机校验等),获取有效的认证凭证。客户端在请求中携带该凭证,从而证明请求来自可信任的真实用户。通过这种机制,可以有效区分正常用户与恶意自动化程序,保护后端业务接口的安全。

适用场景

客户端认证适用于需要验证访问来源真实性的核心业务场景。典型应用包括:
核心业务 API 防护:对登录、注册、下单、支付等关键接口启用客户端认证,在边缘节点拦截自动化脚本与恶意爬虫,防止撞库、刷单、恶意注册等攻击行为。真实用户无感通过,高风险请求被精准拦截。
移动 App 反协议挂:通过端侧 SDK 采集设备环境信息(模拟器、Root/越狱、HOOK 注入、重打包等风险特征),识别并拦截协议挂请求与自动化工具,保护 App 后端接口不被恶意脚本直接调用。
小程序端风控:集成客户端认证 SDK 组件,对微信小程序请求进行设备指纹采集与风控挑战,防范小程序被调试、模拟器运行及 SDK 协议篡改等风险。
Bot 管理深度验证:与 EdgeOne Bot 智能分析、速率限制等安全能力配合使用——对疑似 Bot 流量触发客户端认证挑战,仅放行通过验证的真实客户端,实现从流量识别到端侧验证的分层防护链路。

为什么要使用客户端认证

区别于基于流量提取特征的爬虫识别方式,客户端认证具有以下特点:
1. 在客户端位置进行风控识别:客户端位置可以提取到更丰富的环境信息,可以更准确识别判断客户端特点。也能更有效地识别 Bot。
2. 边缘就近风控处置:EdgeOne 将客户端认证能力集成至边缘,可以就近处置请求,最大程度减小服务后台用于处理爬虫流量的负载消耗。
3. 多种认证选项:支持多种风控选项,一次集成后,即可在多种风控选项中灵活选择,在线调整风控策略。




支持的客户端类型

客户端认证提供跨平台 SDK,以便在各种客户端环境中集成认证能力。目前支持以下客户端形式:
浏览器 和 Webview 客户端:现代主流浏览器环境,包括移动端 WebView。支持基于 AJAX 框架实现的 Web 应用(单页面应用)。浏览器需支持 Promise、Fetch 和 Crypto API 才能正常运行 SDK,支持使用的最低版本如下:
Chrome ≥ 90
Firefox ≥ 90
Safari ≥ 11
Edge ≥ 90
移动端 WebView (iOS ≥ 11,Android WebView ≥ 67)
Opera ≥ 76
原生 iOS 和 Android 应用:提供 iOS 和 Android 平台的原生 SDK(支持 Objective-C、Swift 以及 Android 原生应用)。通过这些移动 SDK,可以方便地在 App 内集成客户端认证功能。支持使用的最低版本如下:
iOS 系统版本 ≥ 12
Android 系统版本 ≥ 5.0