LOCAL GFACL BEHAVIOR LAB

一次HTTP 200,
两次同址GET。

复现DDoS高防JS挑战的浏览器行为:页面计算Cookie后刷新原请求,服务端再决定是否放行。实验不连接生产服务,也不声称还原生产参数算法。

返回BotShield
01

挑战链路

原始脚本没有fetch、XHR或Beacon;回传只发生在浏览器刷新后的Cookie请求头中。

  1. 01首次GETHTTP 200挑战HTML
  2. 02浏览器计算host、视口与MurmurHash
  3. 03写入Cookiealicfw与版本标记
  4. 04刷新同一GETCookie请求头自动回传
  5. 05本地验证绑定、时效与哈希校验
02

同源运行窗口

启动时只清除alicfwalicfw_gfver。iframe使用唯一run参数,首次请求、Cookie写入、刷新和验证均发生在localhost。

LOCAL ONLY

本地parm_0由演示密钥HMAC派生并绑定method、origin、path、query和时间;它不是生产算法。

等待启动
200 → COOKIE → RELOAD → 200

点击“启动挑战”观察完整链路