ボットは今やWebトラフィックの半分以上であり、ほとんどの防御がクラウドに移行しました
自動化されたトラフィックは今やほとんどの公開サイトで人間のトラフィックと同等かそれ以上です。スクレーパーはコンテンツと価格を収集し;credential-stuffingボットはログインエンドポイントで盗まれたパスワードをテストし;cardingボットはチェックアウトで盗まれたカード番号を検証し;AIスクレーパーは言語モデルを訓練するためにAPIをクロールします。トラフィックはもっともらしく見えます:本物のブラウザフィンガープリント、住宅用IP範囲、人間のようなリクエストタイミング。そしてこれらのキャンペーンの実行コストは毎年下がっています。
業界の答えはボット管理プラットフォームでした;そのほとんどがクラウドSaaSです。機能させるには、トラフィック、フィンガープリント、決定がそのネットワークに存在する必要があります。規制産業または主権展開にとって、これは構造的な問題です。そしてこれらのプラットフォームのほとんどはブラックボックスとして機能します:スコアが届き、アクションが取られますが、オペレーターはモデルが実際に何を重視したかを検査できません。
TR7は異なる立場を取ります。ボット防御はお客様のプラットフォームで動作します;スコアリングエンジンは46の名前付きファクターを評価します;オペレーターはどのシグナルがどれだけ重みを持ったかを確認します。WAAPとAPIセキュリティを駆動するのと同じコンテンツ認識ルールエンジンがここでも適用されます — ボットルールはスクリプト1行なしでJSONボディ内の値に基づいてアクションを取ることができます。
TR7ボット管理を際立たせる5つの特徴
それぞれ単独でも価値があります。組み合わせることで、他社のクラウドに依存せず、ロジックをオペレーターから隠さないボット防御がどうあるべきかを再定義します。
オンプレミス優先 — ボット決定はお客様のプラットフォームに留まる
ほとんどのモダンなボット管理プラットフォームはSaaSです — フィンガープリント、トラフィック、および結果の決定がそのネットワークに存在します。TR7はお客様のハードウェアで動作します。エッジに到達するボットはお客様のネットワーク内でスコアリングされてアクションが取られます。
透明な46ファクタースコアリング — ブラックボックスではない
ボットスコアは46の名前付きファクターと名前付きウェイトを組み合わせます — TLSフィンガープリント、25カテゴリのIP reputation、リクエストリズム、リクエスト形状、行動ベースラインなど。オペレーターはどのファクターが決定に貢献したかを確認し、個々のウェイトを調整し、セキュリティレビューでブロックを説明できます。照会できない不透明なモデル出力はありません。
コンテンツ認識ルール — JSONボディ値を含む
WAAPとAPIセキュリティに使用されるのと同じコンテンツ認識ルールエンジンがボットポリシーにも適用されます。ヘッダー値、クッキーコンテンツ、URLパラメータ、さらにはJSONリクエストボディからパースされた値に対してレート制限、チャレンジ、ブロックを実行します。例:ボディの'action'フィールドが'add_to_cart'のときにソースIPの動作がスクレーパーパターンと一致する場合にスロットルするルール。すべてビジュアル設定;スクリプト不要。
vServiceごとの感度 — ログインは静的ページと同じではない
サイトのログインエンドポイントは同じサイトのパブリックアセットエンドポイントとは異なるボットポリシーが必要です。ボットポリシーはvServiceに接続されるため、各アプリケーション表面が実際に必要な感度を得られます。/loginには1つのルールセット、/api/v1/searchには別のルールセット、/assets/*にはまた別のルールセット。
ブロックされたボットトラフィックは請求に計上されない
チャレンジされたリクエスト、スロットルされたスクレーパー、阻止されたcredential-stuffing試行、サイレントドロップされたcardingボットはすべて帯域幅メーターから除外されます。ボット防御が頑張れば頑張るほど、スループットと請求対象帯域幅のギャップが大きくなります。
TR7ボット管理に含まれるもの
以下の各機能はプラットフォームの一部として提供され、既存のvServiceに接続されます。
本物の、ログイン済みの顧客であることが、ボットスコアを下げます
多くのプラットフォームは疑いを足すだけです。TR7は引きもします。アクセス層でサインインした顧客はボットスコアから40点、チャレンジを解いた利用者は20点が差し引かれます。この価値は最悪の日にこそ現れます。攻撃が始まってすべてのしきい値を締めたとき、いちばん巻き込みたくない人たち — ログイン済みの顧客 — が、遮断ラインからもっとも遠い位置に来ます。ここではIDと防御が一つのエンジンを共有しています。片方がもう片方のスコアを下げられるのは、それしか方法がないからです。
46ファクター加重ボットスコアリング
低偽陽性に調整された指数スコアリングカーブと組み合わせた名前付きシグナル — TLSフィンガープリント、25カテゴリのIP reputation、リクエストリズム、リクエスト形状、行動パターン、最近のエラーレート、セッション生成レートなど。オペレーターは確認、調整、説明できます。
本物のログイン済みユーザーであることがボットスコアを下げます
検証済みのAAMセッションはスコアを40点下げ、解決されたチャレンジはさらに20点下げます。これは、アイデンティティと防御が同じエンジン・同じセッション上で動くことの具体的な成果です。攻撃時に防御を強めても、捕まるのはログイン済みの顧客ではありません。アクセス管理とWeb防御を別製品として持つプラットフォームは、この信号を共有できません。
シグナルのうち7つはブラウザーから届き、判定は装置が行います
46のファクターのうち7つは、クライアント自身の環境を語ります。自動化を自ら申告しているか、隠すことを思いつかなかった不整合から自動化を推定できるか、レンダリングエンジンが名乗っているブラウザーと一致するか、フォームの入力速度が人間の手でありうる範囲か、そもそも本物の操作があったか、セッションがどうふるまったか、そして罠を踏んだか。競合製品はこれをブラウザーで集め、採点のために自社クラウドへ送ります。ここではブラウザーで集め、採点は御社の装置で行います。ページの内容も訪問者のテレメトリも外に出ません。閉域網でも使えるのは、そのためです。
なぜその点数になったのかを、確かめられます
スコアは4つのクラス — クリーン、疑わしい、ボット、悪質ボット — に振り分けられ、それぞれに段階的な対応が結び付いています。その背後には、点数の範囲を20の区分に分けた分布グラフがあります。ひと目で本当の問いに答えが出ます。トラフィックはクリーン寄りに集まっているのか、それとも上のほうに山ができ始めているのか。個々のリクエストについても、どのファクターが何点分スコアを押し上げたかが一覧されます。これは「信じるしかない判定」と「確かめられる判定」の違いであり、チューニングを可能にするものです。しきい値に触れる前に、誤検知を生んでいるファクターが見えるからです。
ボット判定のシグナルとしてのネットワーク種別 — データセンターは電話ではない
すべての送信元は、21のネットワーク種別 — 主要クラウド、汎用ホスティング、CDN、検証済みボット、Tor出口、住宅回線、モバイル/CGNAT — のいずれかに分類された状態で到着し、この分類はボットスコアを構成する要素の一つになります。ホスティング帯からのログイン試行と、同じ試行がモバイル事業者から来た場合とは同じ出来事ではありません。誰かがルールを書く前に、スコアがそれを語ります。同じ語彙はレポートにも現れるため、アナリストは「そのスコアになった理由」を読めます。結果だけではありません。
25のIP reputationカテゴリ
ソースIPは25カテゴリで分類されます — 既知のスクレーパー、住宅用プロキシプール、データセンター範囲、Torの出口、既知のボットオペレーターなど。分類はスコアに貢献し、ポリシーで直接アクションの対象となります。
行動ベースラインの適応
スコアリングエンジンは時間の経過とともにアプリケーションの通常トラフィックパターンを学習します。異常は任意のグローバル閾値ではなく、ベースラインに対して際立ちます。
シグネチャ + 行動のデュアル検出
特徴的なフィンガープリントを持つ既知のボットファミリーに対するシグネチャベースの検出。未知のボット、回避型スクレーパー、低速試行に対する行動検出。両方が同じスコアリング決定に貢献します。
コンテンツ認識トラフィックルール
ヘッダー値、クッキーコンテンツ、URLパラメータ、パースされたJSONボディ値など任意のトラフィック属性に対してレート制限、チャレンジ、ブロックを実行します。ビジュアル設定;独自スクリプト不要。
軽減アクション — ブロック、チャレンジ、スロットル、サイレントドロップ
ポリシーごとのアクション選択。明らかに悪意のある自動化をブロックします。曖昧なトラフィックをCAPTCHAでチャレンジします。疑わしいスクレーパーを直接ブロックせずにスロットルします。攻撃者がどのクレデンシャルが機能するかについての有用なフィードバックを受け取らないように、credential-stuffingトラフィックをサイレントドロップします。
アカウント乗っ取り(ATO)防御
ログインエンドポイントでのcredential-stuffingパターンが一般的な悪用自動化とは異なるものとして認識されます。分散型low-and-slow試行、impossible travel、異常なセッション生成レートは一般的なボットスコアリングだけでなく、ここでも発見されます。
感度ティア付きのvServiceごとのスコーピング
各vServiceは異なるボットポリシーを実行できます。ライセンス容量は展開サイズにスコープされます(1、10、100 vServiceまたは無制限)。
アクセスフローでもボット防御 — 公開Webだけでなく
同じスコアリングエンジンとルールロジックがTR7のアクセス管理レイヤー内でも動作します。SSOポータル、ログインフロー、IDを認識したプロキシ、クライアントレスゲートウェイセッションは、公開WAAP保護アプリケーションと同じボット防御を受けます — 各表面に別のボットエンジンを設定することなく。
エンドポイントセキュリティシグナル統合
TR7のエンドポイントセキュリティ層が管理するデバイスからユーザーが接続するB2Bおよび企業アクセスシナリオでは、デバイス信頼シグナル — 既知のデバイス、現在のポスチャ、コンプライアンス状態 — が追加の加重ファクターとしてボットスコアリングエンジンに貢献します。
AIスクレーパーとエージェントトラフィックの処理
訓練データのためにクロールするAIスクレーパーには特徴的なパターンがあります — 大量の連続的なトラバーサル、典型的でないユーザーエージェント文字列、珍しいAPIコール形状。行動エンジンはこれらのパターンを認識します;ポリシーはユースケースに応じて許可/スロットル/ブロックを決定します。
WAAP、DDoS、APIセキュリティとの統合
ボットシグナルはWAAPルールとL7 DDoS閾値に貢献します;WAAPとDDoSシグナルはボットスコアリングに貢献します。1つのアプリケーション表面を悪用しているのが確認されたソースは、他のすべての表面でスコアをすぐに上昇させます。
マネージドシグネチャとreputationの更新
ボットシグネチャライブラリとIP reputationフィードは継続的に更新されます — 手動ダウンロードサイクルなし、サイト間のバージョン差異なし。
CWE、CAPEC、MITRE ATT&CKマッピング
ボット検出はWAAPの他の部分と同じセキュリティ分類体系にマッピングされます — CWEコード、CAPECパターン、MITRE ATT&CKテクニック。SIEMコレレーションとインシデント対応は同じ言語を使用します。
完全な可視性と監査
すべてのボット決定は貢献するシグナルの内訳とともにログされます — どのファクターがどれだけ重みを持ったか、スコアがどこに着地した理由。調査と調整はWAAPと配信と同じコンソールで行われます。
防御するボットの種類
ボットトラフィックは1つのものではありません。TR7ボット管理はWebアプリケーションとAPIを標的にするモダンな自動化のスペクトルをカバーします。
Webスクレーパー
コンテンツ、価格、製品カタログ、リスト、その他の公開データを大規模に収集するボット。リクエストリズム、IP reputation、行動ベースラインドリフト、特徴的なリクエスト形状で検出されます。
Credential stuffing
ログインエンドポイントで盗まれたユーザー名/パスワードのペアをテストするボット。ATO検出とエンドポイントごとのポリシーにより、単一IPレート制限が見逃す分散型credential-stuffingキャンペーンを識別して阻止します。
Cardingボット
チェックアウトエンドポイントで盗まれたカード番号を検証するボット。決済APIに対する特徴的なリクエストリズムと異常な失敗対成功比率で認識されます。
コンテンツ窃取とインベントリスクレーパー
製品リスト、説明、レビュー、価格データをコピーする自動化された競合他社。行動ベースラインは高速と低速のリクエストレートを交互に使うことで人間のペースを模倣するスクレーパーを検出します。
AIスクレーパーと無許可の訓練クローラー
許可なく言語モデルを訓練するためにコンテンツを収集するクローラー。大量の連続的なトラバーサルパターンと典型的でないクライアントシグネチャで認識されます;ポリシーはユースケースに応じて許可/スロットル/ブロックを決定します。
スパムとフォーム悪用ボット
偽の登録、コメントスパム、偽のレビュー、悪用的なフォーム送信を行うボット。ボットスコアリングとフォームボディ形状に対するコンテンツ認識ルールを組み合わせた検出。
DDoSクラスのボットフラッド
アプリケーション層DDoSとして機能する大量のボットトラフィック — credential-stuffingの波、スクレーパーファーム、協調したIoTボットネットフラッド。ボットシグナルは組み合わせた軽減のためにL7 DDoS層に貢献します。
脆弱性スキャナー
既知のCVE、公開された管理エンドポイント、デフォルトクレデンシャル、誤設定されたサービスをアプリケーションで探るボット。ボットシグナルとWAAPシグネチャエンジンによる組み合わせた検出。
この成果が現れる場面
Eコマース — フラッシュセールとcarding
フラッシュセール中は本物の購買者がスパイクし;cardingボットはそのスパイクに隠れようとします。vServiceごとのポリシー、行動ベースライン、コンテンツ認識ルールにより、実際の顧客をブロックせずにcredential-stufferとcardingボットを分離します。
銀行業 — ログインでのcredential stuffing
継続的なcredential-stuffingの圧力下にあるログインエンドポイント。ATO検出は単一IPレート制限が見逃す分散型low-and-slow試行を認識します;CAPTCHAチャレンジはすべての正当なユーザーではなく、選択的に適用されます。
パブリッシャーとメディア — 大規模なコンテンツスクレイピング
記事、動画、画像ライブラリが競合他社やAI訓練スクレーパーによってクロールされます。行動ベースラインは人間のペースを模倣するスクレーパーを検出します;ポリシーはスクレーパーをブロック、スロットル、またはライセンス下で許可するかを決定します。
悪用を受けている公開API
スクレイピング、クレデンシャルテスト、リソース悪用の対象となるAPIエンドポイント。エンドポイントごとのボットポリシーとコンテンツ認識ルールエンジンにより、正当なAPIコンシューマーに影響を与えずに悪用を処理します。
政府ポータル — ボットによる不正試行
自動化されたフォーム悪用とボットによる不正を標的にした公共部門サービス。オンプレミス展開により市民データのフローがネットワーク内に保持されます;監査ログが調査をサポートします。
B2B SaaS — 高信頼の管理デバイストラフィック
B2Bユーザーがエンドポイントセキュリティ層が管理するデバイスからアクセスするとき、デバイス信頼シグナルがボットスコアに貢献します — 既知の管理デバイス + 良好なポスチャで疑念が低下します。管理されていないエンドポイントから到着するボットはまだ完全な検査を受けます。
このソリューションを実装する機能
このソリューションが参照する機能 — 上記で説明した制御を構成する技術的要素。
継続的トラスト評価
サインイン時に得たトラストは永遠には運ばれません。すべてのセッションは、すべてのステップで評価下にあり続けます。
トラフィック隔離
即時ブロックの代わりに行動を監視し、しきい値を超えたソースを期限付きで隔離して自動的に解放します。
WAAP攻撃レポート
3000+ルール、OWASP / API Top 10 / CWEタクソノミー、14の相関軸、ホストグループごと + クロスグループロールアップ。
Self-Hosted CAPTCHA
生成も、配信も、検証も — すべてADC内で完結。サードパーティクラウドへの呼び出しはゼロ。
アカウント乗っ取り保護
単一のシグナルではなく、組み合わせたリスク決定に基づいてcredential stuffing、ブルートフォース、セッションハイジャックの試みを阻止します。
レート制限
1つのIP、1つのアカウント、1つのAPIキー — どのディメンションで制限するかを決めるのはあなたです。
ログイン攻撃保護
3段階の段階的摩擦 — 警告、チャレンジ、ロック — IP、ユーザー名、またはその両方。Self-hosted CAPTCHA、外部クラウドなし。
セッション保護
Session ID の生成から cookie セキュリティ、IP+UA bind 制御から idle および absolute timeout 管理まで、セッションを単一の policy graph の下で保護します。
よくある質問
これは一般的なWAAPとどう違いますか?
これは正当な顧客をブロックしますか?
消費者向けモバイルアプリにクライアントサイドSDKが必要ですか?
ボットルールはJSONリクエストボディの内容に対して動作できますか?
どのような軽減アクションが利用可能ですか?
帯域幅モデルはブロックされたボットトラフィックを除外しますか?
ボットスコアリングは競合他社の機械学習とどう違いますか?
TR7は公開Webトラフィックのみでボット管理を行いますか?
自己説明するボット防御 — お客様のプラットフォームで
TR7ボット管理のライブデモをご依頼ください。実際のトラフィックでスコアリングを実行し、46ファクターを説明し、コンテンツ認識ルールがスクリプトなしでJSONボディ値に対してどのように動作するかをお見せします。