Cloudflare CAPTCHA gezielt per Ampersand-Regel in WAF-Regeln konfigurieren
Simon Willison betreibt auf simonwillison.net eine facettierte Suche, die er bereits seit 2017 auf Basis von Django und PostgreSQL entwickelt hat. Das Problem: Crawler folgen systematisch jeder möglichen Parameterkombination dieser Facettensuche, was zu erheblicher Serverlast führt. Als Gegenmaßnahme nutzt Willison Cloudflares „Managed Challenge" – den offiziellen Namen für das CAPTCHA-System, das heute unter „Web Application Firewall > Custom Rules" konfiguriert wird. Ursprünglich löste die Regel jedoch auch einfache Suchanfragen wie `/search/?q=lemur` aus und störte damit normale Nutzer. Die Lösung: Eine WAF-Regel, die nur dann greift, wenn die URL sowohl den Pfad `/search/*` als auch mindestens ein Ampersand (`&`) im Query-String enthält – denn mehrere Parameter sind ein zuverlässiges Indiz für Facetten-Kombinationen. Bei der Implementierung versuchte Willison zunächst das Cloudflare MCP (Model Context Protocol) zusammen mit Claude Code, stellte aber fest, dass dieses die relevanten Regeltypen nicht bearbeiten kann. Daraufhin ließ er Claude Code stattdessen direkt die Cloudflare-API ansprechen, um die gewünschte Regelkonfiguration durchzusetzen.
Frag die KI zum Artikel
Folgefragen zu Headline, Quelle und Volltext — Antwort streamt in wenigen Sekunden.
Verwandte Beiträge
Cloudflare CAPTCHA gezielt per Ampersand-Regel in WAF-Regeln konfigurieren
Simon Willison betreibt auf simonwillison.net eine facettierte Suche, die er bereits seit 2017 auf Basis von Django und PostgreSQL entwickelt hat. Das Problem: Crawler folgen systematisch jeder möglichen Parameterkombination dieser Facettensuche, was zu erheblicher Serverlast führt. Als Gegenmaßnahme nutzt Willison Cloudflares „Managed Challenge" – den offiziellen Namen für das CAPTCHA-System, das heute unter „Web Application Firewall > Custom Rules" konfiguriert wird. Ursprünglich löste die Regel jedoch auch einfache Suchanfragen wie `/search/?q=lemur` aus und störte damit normale Nutzer. Die Lösung: Eine WAF-Regel, die nur dann greift, wenn die URL sowohl den Pfad `/search/*` als auch mindestens ein Ampersand (`&`) im Query-String enthält – denn mehrere Parameter sind ein zuverlässiges Indiz für Facetten-Kombinationen. Bei der Implementierung versuchte Willison zunächst das Cloudflare MCP (Model Context Protocol) zusammen mit Claude Code, stellte aber fest, dass dieses die relevanten Regeltypen nicht bearbeiten kann. Daraufhin ließ er Claude Code stattdessen direkt die Cloudflare-API ansprechen, um die gewünschte Regelkonfiguration durchzusetzen.
Frag die KI zum Artikel
Folgefragen zu Headline, Quelle und Volltext — Antwort streamt in wenigen Sekunden.