Modelový príklad: dopyty, ktoré zahlcujú obchod
Predstavme si firemný web, ktorého kontaktný formulár zaplavujú automatické správy. Obchodníci musia oddeľovať skutočné dopyty od spamu a každé odoslanie spúšťa ďalšie spracovanie. Cieľom ochrany je obmedziť zneužívanie a zároveň umožniť legitímnemu záujemcovi dokončiť úlohu. Ide o modelový scenár, nie výsledok merania u konkrétneho klienta.
Kde má Corpilus Shield miesto
Shield ponúka kontrolu obsahu a správania pri formulároch a ďalších vstupoch aplikácie. Pri zapojení cez widget treba výsledok overiť na serveri pomocou podporovaného overovacieho rozhrania. Samotná kontrola v prehliadači nezabráni požiadavke odoslanej priamo na server.
Rozhodnutie musí predchádzať následnej akcii
Navrhovaný postup je jednoduchý: server prijme požiadavku, overí ochranný token a povolený formát údajov a až potom odošle e-mail alebo vytvorí záznam v CRM. Neplatný či chýbajúci token nesmie obísť zvolenú ochranu. Aj odmietnutý používateľ potrebuje zrozumiteľné vysvetlenie a dostupnú alternatívu kontaktu.
Ochranu skladajte z viacerých opatrení
Obmedzenie frekvencie požiadaviek, limity veľkosti vstupu a kontrola oprávnení patria do samotnej aplikácie. Shield nenahrádza webový aplikačný firewall (WAF), ochranu pred zahltením ani bezpečné programovanie. Označenie automatizovanej návštevy tiež nie je spoľahlivým overením identity jej prevádzkovateľa.
Čo preveriť pred nasadením
Na testovacom prostredí overte bežné odoslanie, chýbajúci token, chybný vstup a výpadok overovacej služby. Dohodnite, či má aplikácia pri nedostupnosti kontroly požiadavku odmietnuť alebo pokračovať; rozhodnutie závisí od citlivosti úkonu. Režimy monitorovania a blokovania posudzujte pre každú zapnutú vrstvu samostatne. Nastavenie jedného detektora nemusí vypnúť ostatné blokovanie.
Vyhodnocujte aj skutočných používateľov
Pri pilote sledujte dokončené formuláre, nechcené odmietnutia, objem spamu a pridané oneskorenie. Kontrolujte ovládanie klávesnicou aj čitateľnosť chybových hlásení. Do záznamov ukladajte len údaje potrebné na diagnostiku. Rozšírenie ochrany má vychádzať z výsledkov a z jasnej zodpovednosti za riešenie problémov.
Pokračovanie: formulár a chat majú odlišné riziká
Vo formulári chránime konkrétny úkon. Pri AI chate treba navyše oddeliť pokyny od nedôveryhodného obsahu a kontrolovať prístupy k údajom. Tému rozoberá ochrana AI chatu pomocou Corpilus Shield. Tím si môže tieto situácie precvičiť na praktickom školení AI.