×
応用編
(not cf.client.bot and
 (
   http.user_agent contains "Nuclei"
   or http.user_agent contains "fscan"
   or http.user_agent contains "python-requests"
   or http.user_agent contains "Go-http-client"
 ))

最初から全面遮断すると、正規APIクライアント、監視ツール、開発者のcurlなどを誤検知する可能性があります。

初期アクションは次の順番が安全です。

Managed Challenge
        ↓
ログ確認
        ↓
対象パスを限定
        ↓
悪性と確認したものだけBlock

User-Agentは簡単に偽装できるため、単独でCritical判定してはいけません。


4. ログイン画面へレート制限を設定する

例:

対象:
/account/login/

条件:
POSTリクエスト

基準:
1IP当たり5回/60秒

超過時:
Managed Challengeまたは10分間Block

CloudflareのRate Limiting Rulesは、URIや接続元などの条件を使い、指定回数を超えたリクエストを遮断できます。ただし、利用可能な条件やカウント方法は契約プランによって異なります。