LOCAL GFACL BEHAVIOR LAB
一次HTTP 200,
两次同址GET。
复现DDoS高防JS挑战的浏览器行为:页面计算Cookie后刷新原请求,服务端再决定是否放行。实验不连接生产服务,也不声称还原生产参数算法。
01
挑战链路
原始脚本没有fetch、XHR或Beacon;回传只发生在浏览器刷新后的Cookie请求头中。
- 01首次GETHTTP 200挑战HTML
- 02浏览器计算host、视口与MurmurHash
- 03写入Cookiealicfw与版本标记
- 04刷新同一GETCookie请求头自动回传
- 05本地验证绑定、时效与哈希校验
02
同源运行窗口
启动时只清除alicfw和alicfw_gfver。iframe使用唯一run参数,首次请求、Cookie写入、刷新和验证均发生在localhost。
LOCAL ONLY
本地parm_0由演示密钥HMAC派生并绑定method、origin、path、query和时间;它不是生产算法。
200 → COOKIE → RELOAD → 200
点击“启动挑战”观察完整链路