Overview
客户端认证通过端侧安全机制标识合法客户端,同时验证请求携带的标识信息,识别异常来源客户端,从而抵御恶意爬虫和自动化工具攻击。在开启客户端认证后,EdgeOne 要求客户端完成额外的验证(例如图形验证码、人机校验等),获取有效的认证凭证。客户端在请求中携带该凭证,从而证明请求来自可信任的真实用户。通过这种机制,可以有效区分正常用户与恶意自动化程序,保护后端业务接口的安全。
适用场景
客户端认证适用于需要验证访问来源真实性的核心业务场景。典型应用包括:
核心业务 API 防护:对登录、注册、下单、支付等关键接口启用客户端认证,在边缘节点拦截自动化脚本与恶意爬虫,防止撞库、刷单、恶意注册等攻击行为。真实用户无感通过,高风险请求被精准拦截。
移动 App 反协议挂:通过端侧 SDK 采集设备环境信息(模拟器、Root/越狱、HOOK 注入、重打包等风险特征),识别并拦截协议挂请求与自动化工具,保护 App 后端接口不被恶意脚本直接调用。
小程序端风控:集成客户端认证 SDK 组件,对微信小程序请求进行设备指纹采集与风控挑战,防范小程序被调试、模拟器运行及 SDK 协议篡改等风险。
Bot 管理深度验证:与 EdgeOne Bot 智能分析、速率限制等安全能力配合使用——对疑似 Bot 流量触发客户端认证挑战,仅放行通过验证的真实客户端,实现从流量识别到端侧验证的分层防护链路。
为什么要使用客户端认证
区别于基于流量提取特征的爬虫识别方式,客户端认证具有以下特点:
1. 在客户端位置进行风控识别:客户端位置可以提取到更丰富的环境信息,可以更准确识别判断客户端特点。也能更有效地识别 Bot。
2. 边缘就近风控处置:EdgeOne 将客户端认证能力集成至边缘,可以就近处置请求,最大程度减小服务后台用于处理爬虫流量的负载消耗。
3. 多种认证选项:支持多种风控选项,一次集成后,即可在多种风控选项中灵活选择,在线调整风控策略。


支持的客户端类型
客户端认证提供跨平台 SDK,以便在各种客户端环境中集成认证能力。目前支持以下客户端形式:
浏览器 和 Webview 客户端:现代主流浏览器环境,包括移动端 WebView。支持基于 AJAX 框架实现的 Web 应用(单页面应用)。浏览器需支持 Promise、Fetch 和 Crypto API 才能正常运行 SDK,支持使用的最低版本如下:
Chrome ≥ 90
Firefox ≥ 90
Safari ≥ 11
Edge ≥ 90
移动端 WebView (iOS ≥ 11,Android WebView ≥ 67)
Opera ≥ 76
原生 iOS 和 Android 应用:提供 iOS 和 Android 平台的原生 SDK(支持 Objective-C、Swift 以及 Android 原生应用)。通过这些移动 SDK,可以方便地在 App 内集成客户端认证功能。支持使用的最低版本如下:
iOS 系统版本 ≥ 12
Android 系统版本 ≥ 5.0