XF Bot Guard

XF Bot Guard 1.0.6

没有下载权限
XF Bot Guard 是一个原生于 XenForo 的反抓取和机器人挑战层,适用于公共论坛。它位于通用防火墙无法覆盖的地方:在 XenForo 内部,能够访问路由、会话、用户、内容上下文、验证码状
XF兼容
  1. 2.3.x
1781560150819.webp

XF 机器人守卫
在可疑机器人爬取你的论坛之前,先去挑战他们。


XF Bot Guard 是一个原生于 XenForo 的反抓取和机器人挑战层,适用于公共论坛。它位于通用防火墙无法覆盖的地方:在 XenForo 内部,能够访问路由、会话、用户、内容上下文、验证码状态、请求流、爬虫验证、浏览器证据和访客声誉。

它面向论坛所有者,面对攻击性访客、内容抓取器、假爬虫、无 JavaScript 客户端、无头浏览器、自动枚举、重复页面浏览、数据中心流量以及基本阻挡无法检测的类浏览器机器人。

这不是一个“大家验证码”的插件。普通浏览器被允许通过,支持的真实爬虫会被验证,可疑访客必须通过浏览器验证或 XenForo 验证码,才能自由使用受保护页面。
1781560162587.webp


它的作用
  • 在渲染受保护论坛内容之前验证新浏览器。
  • 利用捆绑的 FingerprintJS 收集本地浏览器证明;无需付费指纹识别账户。
  • 评分风险包括浏览器证明、Cookie、JavaScript 连续性、请求速度、路由行为、自动化伪影、指纹/IP 关系、爬虫证据和验证码历史。
  • 使用您配置的 XenForo CAPTCHA 提供商来处理挑战。
  • 在评分前验证支持的爬虫,使用官方 IP 订阅或确认支持的反向 DNS。
  • 清晰显示仪表盘、事件日志、健康检查、原因代码及当前访客可见性。
  • 可以选择性地将重复的高信任度滥用 IP 同步到 Cloudflare,用于边缘的托管挑战。

首次请求浏览器验证
没有 Bot Guard 浏览器证明的新访客会在被渲染的受保护页面之前,先获得一个轻量级验证页面。
1781560177715.webp


真正的浏览器运行收集器并自动继续。无 JavaScript 爬虫、curl 式客户端和许多机器人框架从未完成这一步骤,因此无法接收受保护页面。

验证页面故意设计得很小。它由插件渲染,但在浏览器证明存在之前,不会渲染请求的帖子、论坛、控制器或完整的 XenForo 页面容器。

这是浏览器验证,不是盲目屏蔽

Bot Guard 记录哈希访客信号和轻量级浏览器/一致性元数据:浏览器平台、语言、时区、屏幕数据、Cookie 功能、客户端提示、WebDriver/自动化指示器、资源加载形状及相关信号。
1781560191329.webp

收集者提交与短命服务器颁发的证明值绑定。缺失、过期、重复使用、无效或不匹配的证据不被接受为可信的浏览器证据。

可解释的风险评分

每个挑战都有原因。机器人守卫不仅仅是说“被封锁”。它展示了访客为何被允许、被认可、被质疑、被信任、失败或被观察。

风险可能因以下信号而增加:
  • 缺少浏览器证明、JavaScript 确认或服务器 Cookie 连续性。
  • 未经确认的、新的、重复使用的或可疑的浏览器身份信号。
  • WebDriver、无头浏览器、自动化标记器或自动化用户代理伪影。
  • 浏览器/平台/屏幕/语言/时区/头部矛盾。
  • 一个身份跨多个 IP 出现,或者一个 IP 同时出现多个身份。
  • 高请求速度、重复错误路由、敏感路径探测和爬取式路由模式。
  • 搜索、查找新书、列表、会员/个人资料以及深度分页行为。
  • 确认公网 IP 上的托管/数据中心反向 DNS 匹配。
  • 最近验证码失败。
1781560200728.webp

你控制范围:
  • 仅限访客,访客加注册用户,或访客加注册用户(员工除外)。
  • 排除用户组和 IP/CIDR。
  • 所有公共页面、仅限讨论帖、讨论帖加论坛、选定路线前缀、选定内容类型或自定义路径列表。
  • 风险阈值、验证码信任持续时间、挑战方法、AJAX 排除、日志记录、采样、保留、爬虫信任和 Cloudflare Edge 设置。
默认设置为生产安全:在启用前禁用,仅限访客范围,仅执行 GET 挑战,排除 AJAX 功能,硬拒绝关闭,验证爬虫/取源许可开启,已知爬虫头信任关闭,浏览器验证开启,低值事件日志被抑制。

设计上注重隐私

默认情况下,Bot Guard 设计不会在自己的表中存储原始 IP 地址或原始浏览器指纹 ID。声誉决策使用哈希标识符和紧凑的反滥用元数据。

捆绑的 FingerprintJS 库本地运行。无需外部指纹账户,且默认不存储原始的 FingerprintJS 组件熵。

网站所有者仍应更新隐私政策,因为 Bot Guard 执行防滥用指纹识别、行为监控、挑战决策,以及(如果启用)Cloudflare 边缘候选处理。

核心保护无需外部服务账户

对于普通的 XenForo 层保护,XF Bot Guard 不需要付费订阅、API 密钥、外部机器人检测 SaaS、CDN 账户或第三方 XenForo 插件。

可选的 Cloudflare 边缘强制执行是独立的,需要 Cloudflare 账户/区域详情、合适的 API 令牌、Cloudflare 代理站点以及启用原始 IP 存储。

与现有安全系统协同工作

Cloudflare、WAF 规则、服务器防火墙规则和速率限制都可能在流量到达 XenForo 之前就被阻断。XF Bot Guard 运行在 XenForo 内部,能够观察论坛特定的行为并做出应用感知的挑战决策。

把它当作额外的 XenForo 原生层,而不是替代良好的服务器/CDN 安全。在 XenForo 和 Bot Guard 运行之前,受保护的公共 HTML 不应被共享的全页缓存强制缓存。

这不是

XF Bot Guard 的核心防护不是防火墙、反向代理、CDN、WAF、nginx 规则、Apache 规则、LiteSpeed 规则或 iptables 阻挡。单独来看,XenForo 层保护不会在请求到达 PHP 之前阻止它们。

使用真实浏览器、稳定的 Cookie、JavaScript 执行、精准时机和验证码解决的高级爬虫仍然可以通过。Bot Guard 旨在通过可解释的 XenForo 验证/挑战流程强制风险流量,阻止、减缓并暴露不受欢迎的自动访客。

要求
  • Xenoro 2.1.0+
  • PHP 7.2+
  • 一个配置好的 XenForo CAPTCHA 提供者,用于 CAPTCHA 挑战
  • 一个包含标准 PAGE_CONTAINER 输出的主题
  • 可选:XenForo 缓存配置为计数器读取负载减少
  • Cloudflare 边缘强制执行可选:Cloudflare 代理站点、Cloudflare 账户/区域访问、合适的 Cloudflare API 令牌和原始 IP 存储启用
安装
  1. 把插件文件上传到你的 XenForo 安装中。
  2. XenForo 管理面板安装 XF 机器人守卫
  3. 如果 XenForo 验证码尚未配置,请配置它。
  4. 查看机器人守卫选项。
  5. 查看健康/状态页面。
  6. 确认官方爬虫/抓取源和爬虫验证健康状态。
  7. 启用该插件。
作者
波坤太叔
下载
0
查看
20
首次发布
最后更新

评级

0.00 星 0 星

来自波坤太叔的更多资源

社区
规则 帮助 用户
  • 目前没有人在聊天。
聊天中还没有人留言。快跟大家说声Hi!
用户活动
刚才 · 5318资源社区