إيقاف حشو بيانات الاعتماد عند الحافة
كيف يكشف tracio.ai محاولات تسجيل الدخول الآلية قبل وصولها إلى نظام المصادقة لديك — عبر الجمع بين بصمات الأجهزة وفحوص السرعة والإشارات السلوكية.
هجمات حشو بيانات الاعتماد
تستخدم أدوات آلية لاختبار مجموعات أسماء المستخدمين وكلمات المرور المسروقة على صفحات تسجيل الدخول. هذه الهجمات ضخمة — فقد يختبر مشغِّل واحد ملايين بيانات الاعتماد يوميًا عبر مئات المواقع المستهدفة. الدفاعات التقليدية مثل تحديد المعدل وأنظمة CAPTCHA غير كافية لأن المهاجمين يوزّعون طلباتهم عبر آلاف عناوين IP ويستخدمون خدمات حلّ CAPTCHA. وإليك كيف نوقف حشو بيانات الاعتماد عند الحافة، قبل أن تصل الطلبات إلى نظام المصادقة لديك.
سطح الهجوم
تعتمد عملية حشو بيانات الاعتماد النموذجية على قائمة من بيانات الاعتماد المسروقة (المتاحة في أسواق الويب المظلم بسعر لا يتجاوز 10 دولارات لكل مليون سجل)، وأداة أتمتة (عادةً نص برمجي مخصص أو أداة مثل OpenBullet)، ومجمّع من عناوين IP البروكسية (بروكسيات سكنية تدور مع كل طلب للتهرب من تحديد المعدل المبني على IP).
يضبط المهاجم أداته لإرسال طلبات تسجيل الدخول بمعدل متحكَّم فيه — بطيء بما يكفي لتجنب إطلاق حدود المعدل البسيطة، لكن سريع بما يكفي لاختبار آلاف بيانات الاعتماد في الساعة. يأتي كل طلب من عنوان IP مختلف، بسلسلة user agent مختلفة، مما يجعله يبدو كتدفق من محاولات تسجيل دخول مشروعة من مستخدمين مختلفين.
لماذا يفشل تحديد المعدل
يُعدّ تحديد المعدل المبني على IP خط الدفاع الأول الذي تنشره معظم الفرق، وهو أول من يفشل. توفّر خدمات البروكسي السكنية الوصول إلى ملايين عناوين IP الحقيقية — أجهزة التوجيه المنزلية والأجهزة المحمولة وأجهزة إنترنت الأشياء — التي تدور مع كل طلب. من منظور الخادم، تأتي كل محاولة تسجيل دخول من عنوان IP سكني فريد ليس له أي سجل إساءة.
يُعدّ تحديد المعدل المبني على الحساب (تقييد محاولات تسجيل الدخول لكل اسم مستخدم) أكثر فعالية، لكنه يخلق ثغرة حجب خدمة: إذ يمكن للمهاجم قفل المستخدمين الشرعيين عبر تعمّد إفشال عدة محاولات تسجيل دخول على أسماء المستخدمين الخاصة بهم.
بصم الأجهزة كأساس
يقلب بصم الأجهزة (device fingerprinting) المعادلة لأنه يحدد الجهاز الذي يشغّل الهجوم، لا عنوان IP الذي يستخدمه. تنتج أداة حشو بيانات الاعتماد التي تعمل على جهاز واحد أو مزرعة أجهزة افتراضية بصمة جهاز ثابتة عبر جميع طلباتها، بصرف النظر عن أي عنوان IP بروكسي تدور من خلاله.
يحدد محرك كشف الروبوتات (Bot Detection) لدينا أدوات الأتمتة نفسها. يترك Selenium آثار navigator.webdriver. ولدى Puppeteer وPlaywright خصائص مميزة في بيئة تشغيل JavaScript. ويفتقر Headless Chrome إلى واجهات برمجة تطبيقات محددة يتضمنها Chrome ذو الواجهة. وحتى عملاء HTTP المخصصون الذين لا ينفذون JavaScript يُكتشفون عبر بصم TLS — إذ تكشف رسائل Client Hello الخاصة بهم عن مكتبة HTTP الأساسية.
تتبع السرعة حسب الجهاز
بمجرد أن نحصل على معرّف جهاز ثابت (عبر Device Identification)، يمكننا تطبيق فحوص السرعة على مستوى الجهاز بدلًا من مستوى IP. فإذا حاول جهاز واحد 50 عملية تسجيل دخول خلال 5 دقائق — بصرف النظر عن عدد عناوين IP المختلفة التي أتت منها تلك الطلبات — فإن النمط هو حشو بيانات اعتماد بلا لبس.
تتتبع وحدة IP Intelligence لدينا السرعة عبر ثلاث نوافذ زمنية: 5 دقائق وساعة واحدة و24 ساعة. يلتقط هذا النهج متعدد النوافذ كلًّا من الهجمات العدوانية (مئات المحاولات في الدقيقة) والهجمات البطيئة الخفية (بضع محاولات في الساعة مستمرة على مدى أيام).
تحليل الإشارات السلوكية
إلى جانب كشف الروبوتات وتتبع السرعة، يفحص تحليل Smart Signals لدينا الإشارات السلوكية التي تميّز الهجمات الآلية عن عمليات تسجيل الدخول المشروعة. يُظهر المستخدمون الحقيقيون تباينًا طبيعيًا في توقيت الطلبات وسرعة الكتابة وأنماط التنقل. أما الأدوات الآلية فتميل إلى إنتاج توقيت متسق آليًا، ورؤوس طلبات متطابقة، وغياب حركة الفأرة أو أحداث التمرير.
كما نتحقق من عدم اتساق الإشارات الذي يشير إلى تزييف بيئي. فأي متصفح يزعم أنه Chrome على macOS لكنه يقدّم معاملات WebGL مرتبطة بجهاز Linux افتراضي يُوسم على الفور. وأي سلسلة user agent لا تطابق بصمة TLS تطلق تنبيه عبث.
النشر عند الحافة
مفتاح إيقاف حشو بيانات الاعتماد هو إيقافه قبل أن يصل إلى نظام المصادقة لديك. يُحمَّل عميلنا على صفحة تسجيل الدخول ويجمع الإشارات أثناء تحميل الصفحة — قبل أن يقدّم المستخدم (أو الروبوت) بيانات الاعتماد. وتصبح نتائج البصمة وكشف الروبوتات متاحة بحلول وقت تقديم نموذج تسجيل الدخول، مما يتيح لخادمك رفض المحاولات الآلية على الفور.
بالنسبة للأهداف عالية الحجم، نوصي بنشر تكامل Cloudflare Worker أو CloudFront Lambda@Edge الخاص بنا، الذي يشغّل التحقق من البصمة عند حافة شبكة CDN. وهذا يعني حجب طلبات حشو بيانات الاعتماد عند عقدة الحافة الأقرب إلى المهاجم، دون أن تصل أبدًا إلى خوادم الأصل لديك.
النتائج
يبلّغ عملاؤنا عن انخفاض بنسبة 99% في حجم حشو بيانات الاعتماد بعد نشر tracio.ai على صفحات تسجيل الدخول لديهم. أما النسبة المتبقية البالغة 1% فتتكوّن من هجمات شديدة التطور تستخدم أتمتة متصفح كاملة بإشارات مزيّفة بعناية — والتي يتم التقاطها عبر الكشف متعدد الأساليب لدينا خلال أول بضع عشرات من الطلبات مع ظهور أنماط السرعة.