一个正常的用户访问者,不可能5秒内就生成超过1个http请求。相反,自动化***工具通常会每分钟产生70个以上—每秒超过1 个请求。正常访问者根本不可能产生这么多的请求。
 
乍一看,似乎发现一个自动化的******事件是很很容易的,只要是达到每5秒超过1个请求的流量,就是自动化******事件。但是,事情并没有这么简单。
 
首先,并不是所有自动化请求的流量都是恶意的:比如Google在索引你的网站以便潜在用户找到你的时候,便会产生大量的自动化请求流量。并不是所 有高速率的流量就是自动化***:比如,内容分发的网络或代理服务就可能会引起大量的流量和来源,但可能只是聚集了许多不同的用户。
 
但更重要的是,许多足够成熟的***都知道生成的请求率过高,会很容易被定位,他们有许多攻略来避免发现。Rachwald警告我们说,***有很多新的策略可以避免被发现。他们的策略可能包括:
 
1.有意减缓或暂停***工具的请求速率。使它们产生的流量模式看起来更像正常的用户访问。
 
2.同时***其它网站,这包括使用自动化***工具将传输请求轮流发送到不同的目标站点。所以,尽管这个工具会生成非常高的请求速率,在单个站点接收的流量上来看,和正常用户访问的速度是一样的。
 
3.使用多个主机来发动***,这是******网站更加复杂的手段,没有来自一个单一并且容易辨认的***源IP地址。
 
因此,一个高传入请求率是一条线索,但不是一个确认自动化***的绝对的标识。我们还需要寻找更多的线索。