BOTSHIELD LAB · 防守方教学模拟

看见一条请求,
如何获得通行证。

一个可运行的动态令牌实验台:SDK完成环境采集、PoW与人机验证码(滑块 / 拼图 / 文字点选),模拟WAF联合校验窗口、iframe、Worker、自动化痕迹、时间戳、Nonce和请求体签名。

LIVE SESSION等待挑战
0秒有效期
SDK
加载中
Session
Fingerprint
Risk / L1
等待评估
Contexts
未取到
Captcha
未触发 / 不需要
Token
等待签发
01

一次请求的防护链路

令牌不是“用户身份”,而是客户端刚刚执行过受支持流程的短期证据。

01业务页面植入 bot-sdk.js
02组合挑战Window · iframe · Worker · PoW
03风险升级滑块 / 拼图 / 文字点选
04逐请求签名Method · URL · Body
05模拟 WAF一致性 · 时效 · 完整性 · 重放
06业务源站仅接收验签通过请求
02

八组对照实验

前五组比较逐请求证据,后三组演示滑块 / 拼图 / 文字点选三种人机验证形态与一次性票据。

03

请求证明拆解

演示使用 HMAC-SHA256。真实产品的令牌、密钥与协议通常不公开。

METHOD
等待请求
PATH
QUERY
BODY HASH
TIMESTAMP
NONCE
SIGNATURE
04

WAF / 源站响应

选择上方实验
查看模拟 WAF 的决策

05

浏览器端事件时间线

这里能看到 SDK初始化、挑战、会话签发、逐请求加签和最终处置。

等待 SDK事件…