Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cloudflare-security-art — Cloudflare Free-Plan-Sicherheitsregeln (Zero-Trust-Ansatz) für kleine Websites | Kitploit
Tools/GitHubGitHub/buybitart/cloudflare-security-art
DefensivwerkzeugeKonfigurationsprüfungWAF-UmgehungWebsicherheitNetzwerksicherheitLernen & BildungKuratierte RessourcenAnti-Bot
GitHubbuybitart/cloudflare-security-art

cloudflare-security-art

Cloudflare Free-Plan-Sicherheitsregeln (Zero-Trust-Ansatz) für kleine Websites

Repository anzeigen
2241618vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen

Cloudflare-Sicherheitskonfiguration (Free-Plan)

Über uns

Ich bin Aksana (5Ksana), Gründerin des Open-Source-Projekts BitcoinArt. Mein Ehemann, Aliaksandr (ALEX) Zasinets, hilft bei Sicherheit, Tests und Open-Source-Tools. Aliaksandr ist QA Automation Engineer, Penetration Tester und Open-Source-Sicherheitsforscher. Er arbeitet an Website-Sicherheit, Cloudflare-Schutz, WAF-Regeln, DDoS-Schutz, Security Headers, Bot-Schutz und Schutz vor bösartigen Scannern. Apple dankte Aliaksandr für das Finden und Melden von Sicherheitsproblemen in Webservern.

Er ist in den Apple Security Acknowledgements aufgeführt:
https://support.apple.com/en-ug/102774

1774344075952

Links

  • LinkedIn: https://www.linkedin.com/in/aliaksandr-zasinets-qa
  • Website: https://www.bitart.pro/

Dieses Repository, cloudflare-security-art, ist ein kostenloser Sicherheitsleitfaden für kleine Websites, Künstler, Kreative und selbst gehostete Projekte, die Cloudflare nutzen. Wenn dieses Projekt dir hilft, deine Website zu schützen, unterstütze bitte unsere Open-Source-Arbeit über GitHub Sponsors:

https://github.com/sponsors/buybitart

Deine Unterstützung hilft uns, Cloudflare-Sicherheitsregeln zu testen, diesen Leitfaden zu aktualisieren, einfache Beispiele zu schreiben und dieses Projekt kostenlos zu halten. Wenn dieses Repo dir geholfen hat, gib ihm bitte auch einen Stern ⭐. Das hilft dem Projekt zu wachsen. Danke! ❤️

Dieser Leitfaden hilft dir, deine Website mit Cloudflare zu schützen. Er enthält Firewall-Regeln, DDoS-Schutz, Security Headers und Bot-Einstellungen.

Er enthält:

  • ✅ Firewall-Regeln
  • ✅ DDoS-Schutz
  • ✅ Security Headers
  • ✅ Bot-Management-Einstellungen

Meine Cloudflare-Regel ist:

  • ✅ Getestet und sicher
  • ✅ Bringt deine Website nicht zum Absturz
  • ✅ Blockiert schädliche Bots, einschließlich KI-Scraper
  • ✅ Basiert auf einem ZERO TRUST-Ansatz

KI-Bots versuchen, deine Inhalte zu kopieren! Siehe Wie KI deine Kunst stiehlt und „Massendiebstahl": Tausende Künstler fordern die Absage einer KI-Kunstauktion

„Einer der Hauptpunkte von Kunst ist der Dialog mit der Kultur. Auch wenn es unbeabsichtigt ist, spiegelt jedes Kunstwerk den einzigartigen Hintergrund seines Schöpfers wider – geprägt von Essen, Religion, Musik, Ethik, bildender Kunst und mehr.

Stell dir ein Kind vor, das in Isolation aufwächst, dem 16 Stunden am Tag nur Gemälde gezeigt werden und das bestraft wird, wenn seine wöchentliche Zeichnung diese Bilder nicht genau genug nachbildet. Es weiß nicht, warum es zeichnet – es ahmt nur nach. Es erschafft nichts. Es führt keinen Dialog mit der Kunst.

Ein Computer ist noch einfacher. Er fühlt nicht, reflektiert nicht, erinnert sich nicht an den Klang des Jazz in den 1920er Jahren oder an den ersten Anblick von Warhol.

Aber ein menschlicher Künstler tut das. Er trägt Erfahrung, Emotion und Absicht in sich. Er leiht sich aus der Vergangenheit, mischt sie mit der Gegenwart und spricht mit seiner eigenen Stimme. Das ist Kunst. Das ist der Unterschied.

Wenn Kunst nur Nachahmung zum Profit ist, ist sie leer. Aber wenn sie spricht – dann zählt sie."

KI gibt sich als Suchmaschinen aus, aber sie bringen dir keine Besucher. Manche verwenden sogar gefälschte User Agents, sodass grundlegende Cloudflare-Einstellungen sie möglicherweise nicht stoppen. Diese Regel blockiert standardmäßig alle Bots und erlaubt dann nur nützliche Bots, die deiner Website helfen, indexiert zu werden.

SchrittBeschreibung
SCHRITT 1 – Web Application Firewall (WAF) RulesBlockiert Bots, Crawler, Exploits und bösartige Anfragen (Teile 1‑5).
SCHRITT 2 – DDoS L7 Protection & Rate LimitingFügt Layer‑7-Override und Rate Limits hinzu, um Fluten zu stoppen.
SCHRITT 3 – Bot ManagementKonfiguriert Cloudflare-Bot-Einstellungen, um KI- und unerwünschte Bots zu blockieren.
SCHRITT 4 – Security HeadersSetzt empfohlene HTTP-Header, um die Website zu härten.

[!IMPORTANT]
Es wird außerdem empfohlen, die Funktion Bot Fight Mode im Tab Security zu deaktivieren. Dieser Leitfaden blockiert bereits alle unerwünschten Bots und KI-Crawler und erlaubt nur die wichtigen und vertrauenswürdigen Bots, die für die Indexierung deiner Website verwendet werden, wie zum Beispiel:

  • google
  • bing
  • slurp
  • duckduckbot
  • cloudflare Aus diesem Grund ist es nicht nötig, den Bot Fight Mode zu aktivieren, da er diese erlaubten Bots beeinträchtigen und eine ordnungsgemäße Indexierung stören könnte.

SCHRITT 1 – Web Application Firewall (WAF) Rules

Kopiere diese Ausdrücke in dein Cloudflare-Dashboard für benutzerdefinierte WAF-Regeln.

  • Gehe zu Security > WAF > Custom rules.
  • Um eine neue leere Regel zu erstellen, wähle Create rule.

Lies Create a custom rule in the dashboard.

Screenshot_4

Teil 1 – Block Bot Parasites

Diese Regel stoppt bösartigen automatisierten Web-Traffic, indem sie jede Anfrage prüft und leere oder seltsame User‑Agent-Namen wie Headless-Browser oder Scanner blockiert sowie Traffic von bestimmten IP-Gruppen, die "siteaudit" verwenden, und Host-Header, die ":80" oder ":443" enthalten, und falsche Cloudflare-Cookies und jeden Cloudflare client.bot, der kein verifizierter Such-Crawler oder eine ACME-Challenge ist, und jede HTTP/1.0- oder HTTP/1.1-Anfrage, es sei denn, sie fragt nach "/robots.txt" oder stammt von einem echten Such-Bot oder einer ACME-Prüfung.

HINWEIS🔒 Diese Regel stoppt etwa 90 % aller Bedrohungen. Sie schneidet bösartigen Bot-Traffic ab, bevor er die Anwendung erreicht.

Action: Block

(
  (
  http.user_agent eq ""
  or http.user_agent eq " "
  or http.user_agent eq "'"
  or http.request.headers["user-agent"][0] eq ""
  or lower(http.user_agent) contains "puppeteer"
  or lower(http.user_agent) contains "phantomjs"
  or lower(http.user_agent) contains "selenium"
  or lower(http.user_agent) contains "slimerjs"
  or lower(http.user_agent) contains "nightmare"
  or lower(http.user_agent) contains "casperjs"
  or lower(http.user_agent) contains "pyppeteer"
  )
  or (ip.src.asnum in {135061 23724 4808} and http.user_agent contains "siteaudit")
  or (http.host contains ":80")
  or (http.host contains ":443")
  or (
    http.cookie contains "cf_use_ob="
    and not http.cookie contains "0"
    and not http.cookie contains "80"
    and not http.cookie contains "443"
    and not cf.client.bot
  )
  or (
    cf.client.bot
    and not (
      (
        cf.verified_bot_category in {"Search Engine Crawler"}
        and (
          lower(http.user_agent) contains "google"
          or lower(http.user_agent) contains "bing"
          or lower(http.user_agent) contains "slurp"
          or lower(http.user_agent) contains "duckduckbot"
          or lower(http.user_agent) contains "cloudflare"
Tool herunterladen