WAF
WAF 是 Web 应用防火墙,用来在请求到达应用前识别和拦截可疑流量。它是防线,不是漏洞修复本身。
能做什么
| 能力 | 说明 |
|---|---|
| 规则拦截 | 识别常见注入、扫描、恶意文件等特征 |
| 频率控制 | 限制爆破、爬虫、批量请求 |
| 虚拟补丁 | 在代码修复前临时降低暴露风险 |
| 日志审计 | 帮助定位攻击来源、路径和参数 |
WAF 适合挡住已知模式和明显异常,但业务逻辑、越权、认证流程缺陷仍然需要应用自身修复。
观察重点
测试时可以从响应码、拦截页面、特殊 Header、验证码、限速和日志编号判断是否经过 WAF。遇到误报时,要记录请求、业务影响和触发字段,方便安全和研发共同调优。
建设建议
WAF 规则要和业务一起运营,不能只开默认策略。高价值接口应结合身份、频率、行为基线和告警闭环;真正的安全修复仍应回到代码、配置、权限和架构层面。