WAF

323 字

WAF

WAF 是 Web 应用防火墙,用来在请求到达应用前识别和拦截可疑流量。它是防线,不是漏洞修复本身。

能做什么

能力 说明
规则拦截 识别常见注入、扫描、恶意文件等特征
频率控制 限制爆破、爬虫、批量请求
虚拟补丁 在代码修复前临时降低暴露风险
日志审计 帮助定位攻击来源、路径和参数

WAF 适合挡住已知模式和明显异常,但业务逻辑、越权、认证流程缺陷仍然需要应用自身修复。

观察重点

测试时可以从响应码、拦截页面、特殊 Header、验证码、限速和日志编号判断是否经过 WAF。遇到误报时,要记录请求、业务影响和触发字段,方便安全和研发共同调优。

建设建议

WAF 规则要和业务一起运营,不能只开默认策略。高价值接口应结合身份、频率、行为基线和告警闭环;真正的安全修复仍应回到代码、配置、权限和架构层面。

Licensed under CC BY-NC-SA 4.0