Web Application Firewall (WAF) : nouvelles fonctionnalités et mises à jour de la documentation.
2023
|
Date de publication |
Fonctionnalité |
Description |
Références |
|
2023-07-14 |
Vérification de l'état DNS |
WAF vérifie l'état DNS des noms de domaine protégés afin d'identifier les résolutions DNS anormales et de prévenir les interruptions de service. |
|
|
2023-06-21 |
Vérification de la propriété du domaine |
Lorsque vous ajoutez un nom de domaine à WAF pour la première fois, vous devez vérifier la propriété de son domaine racine. Une fois la vérification effectuée, vous pouvez ajouter n'importe quel sous-domaine de ce domaine racine sans vérification supplémentaire. |
2022
|
Date de publication |
Fonctionnalité |
Description |
Références |
|
2022-09-23 |
Obtention du port source depuis un en-tête personnalisé |
Dans la configuration d'accès WAF, activez le marquage du trafic et sélectionnez Port source pour spécifier le champ d'en-tête personnalisé contenant le port source. WAF enregistre cet en-tête et le transfère au serveur d'origine. |
|
|
2022-08-24 |
Délais de retour vers l'origine personnalisables |
Dans les paramètres d'accès WAF, personnalisez les délais d'expiration pour les nouvelles connexions, ainsi que pour les lectures et les écritures, afin de répondre aux exigences de votre activité. |
|
|
2022-08-12 |
WAF 2.0 introduit le mode proxy transparent |
Si votre serveur d'origine est une instance ECS ou est déployé sur une instance Server Load Balancer (SLB) exposée publiquement, ajoutez votre site web à WAF en utilisant le mode proxy transparent. |
|
|
2022-04-18 |
WAF 2.0 introduit des jetons dynamiques pour la fonctionnalité anti-bot |
La vérification par jeton dynamique est désormais disponible dans la configuration anti-bot basée sur des scénarios, améliorant la sécurité et la compatibilité de la vérification homme-machine. Elle fonctionne en signant les requêtes web. Lorsqu'un client envoie une requête, le WebSDK fourni par WAF signe la requête et inclut la signature. Si la signature est valide, la requête est transférée au serveur d'origine. Si la vérification de la signature échoue, WAF renvoie un extrait de code qui invite le client à exécuter le processus de jeton dynamique et à soumettre à nouveau la requête signée. |
|
|
2022-01-19 |
Le moteur de règles de protection intègre désormais l'hébergement intelligent de règles |
Configurez le moteur de règles de protection pour défendre automatiquement votre site web contre les attaques web courantes. Ces attaques incluent les injections SQL, le cross-site scripting (XSS), le téléchargement de webshells, les injections de commandes, l'isolation des backdoors, les requêtes de fichiers invalides, le path traversal et les vulnérabilités applicatives courantes. |
2021
|
Date de publication |
Fonctionnalité |
Description |
Références |
|
18 septembre 2021 |
Prise en charge de l'utilisation d'en-têtes personnalisés pour enregistrer les adresses IP des clients |
Lorsque vous ajoutez un site web à WAF, activez la fonctionnalité de marquage du trafic pour insérer l'IP du client dans un champ d'en-tête personnalisé que vous spécifiez. Votre serveur d'origine peut ensuite récupérer l'IP du client depuis cet en-tête dans les requêtes de retour vers l'origine. Cette fonctionnalité est utile pour les serveurs d'origine qui utilisent un en-tête personnalisé pour enregistrer les adresses IP des clients. Cette fonctionnalité est prise en charge à la fois en mode d'enregistrement CNAME et en mode proxy transparent. |
|
|
13 août 2021 |
Mise à niveau de Log Service pour WAF |
Log Service pour WAF est mis à niveau avec les améliorations suivantes :
|
|
|
30 juillet 2021 |
Prise en charge de la configuration SNI d'origine |
Lorsque vous ajoutez un site web en mode d'enregistrement CNAME, activez le paramètre Enable Origin SNI. Si votre site web utilise HTTPS et que votre serveur d'origine héberge plusieurs hôtes virtuels, activez ce paramètre. WAF ajoute alors un champ Server Name Indication (SNI) aux requêtes de retour vers l'origine pour spécifier l'hôte cible. |
|
|
22 juin 2021 |
Prise en charge du port serveur comme condition de correspondance dans les politiques de protection personnalisées |
Pour les instances WAF de l'édition Business et supérieures, utilisez Server-Port comme condition de correspondance lors de la création d'une politique de protection personnalisée. Cela vous permet de définir des politiques de contrôle d'accès ou de protection contre les attaques HTTP flood basées sur le port de destination d'une requête. |
|
|
11 mai 2021 |
Hybrid Cloud WAF prend désormais en charge le déploiement de clusters et la gestion des nœuds via la console |
La solution Hybrid Cloud WAF inclut désormais les nouvelles fonctionnalités suivantes :
|
|
|
8 mai 2021 |
Prise en charge de l'obtention des IP clients depuis des en-têtes personnalisés |
Le paramètre Méthode d'acquisition de l'IP client est désormais disponible en mode d'enregistrement CNAME. Si vous avez d'autres proxies de couche 7 déployés devant WAF, tels qu'Anti-DDoS Pro ou Alibaba Cloud CDN, configurez WAF pour récupérer l'IP client depuis un champ d'en-tête spécifique. Vous pouvez spécifier plusieurs champs d'en-tête, et WAF tente d'obtenir l'IP client à partir de ceux-ci séquentiellement. |
|
|
1er avril 2021 |
Prise en charge des adresses IP IPv6 pour le serveur d'origine |
Lorsque vous ajoutez un site web en mode d'enregistrement CNAME, le paramètre Server Address prend désormais en charge les adresses IPv6 pour le serveur d'origine. Cette fonctionnalité est idéale pour les secteurs, tels que la finance et le gouvernement, qui nécessitent une prise en charge IPv6 de bout en bout. |
|
|
23 mars 2021 |
Analyse des événements de menace désormais disponible sur la page Vue d'ensemble |
La page Vue d'ensemble de WAF inclut désormais un module d'analyse des événements de menace qui analyse de grands volumes d'alertes d'attaque pour générer des enregistrements d'événements de menace, vous offrant une compréhension plus claire des sources de menace et des stratégies d'atténuation. Utilisez cette fonctionnalité pour identifier les menaces les plus critiques parmi un grand nombre d'alertes. |
|
|
18 mars 2021 |
Suppression des faux positifs désormais disponible dans les rapports de sécurité web |
Les rapports de sécurité pour les attaques web prennent désormais en charge la suppression des faux positifs. Générez automatiquement une règle de liste d'autorisation pour un ID de règle spécifique, ou ajoutez manuellement une règle de liste d'autorisation basée sur un ID de règle ou un type de règle dans les paramètres de prévention des intrusions web. Cette fonctionnalité est idéale pour les services d'entreprise sensibles aux faux positifs et nécessitant un contrôle granulaire sans compromettre la protection. |
|
|
29 janvier 2021 |
WAF propose désormais une configuration basée sur des scénarios pour les règles anti-bot |
WAF propose désormais une configuration anti-bot basée sur des scénarios. Personnalisez les règles anti-bot pour vos scénarios métier afin de fournir une protection ciblée contre les bots malveillants. |
Configurer des règles anti-bot basées sur des scénarios pour un site web |
|
15 janvier 2021 |
Prise en charge des versions TLS et des suites de chiffrement personnalisées |
WAF vous permet désormais de personnaliser les versions du protocole TLS et les suites de chiffrement pour vos noms de domaine protégés. Cela offre la flexibilité nécessaire pour répondre aux exigences de conformité de sécurité et de compatibilité pour la communication HTTPS dans différents scénarios. |
2020
|
Date de publication |
Fonctionnalité |
Description |
Références |
|
2020-10-21 |
Améliorations du rapport de sécurité |
La fonctionnalité de rapport de sécurité est mise à jour. Filtrez désormais les enregistrements d'attaque par ID de règle. |
|
|
2020-06-04 |
Améliorations des groupes de règles de protection personnalisés et de la page Vue d'ensemble |
|
|
|
2020-05-18 |
Prise en charge de Terraform |
WAF prend désormais entièrement en charge Terraform. Utilisez du code pour gérer les opérations WAF de base, telles que la gestion des noms de domaine et des politiques. Remarque
Terraform vous permet d'automatiser des tâches qui nécessiteraient autrement des opérations manuelles dans la console, améliorant ainsi l'efficacité et réduisant les erreurs. Pour plus d'informations, consultez la documentation Terraform. |
Aucune |
|
2020-04-10 |
Améliorations de l'expérience utilisateur |
Effectuez désormais un forage depuis la page Vue d'ensemble vers les rapports de sécurité, et depuis les rapports de sécurité vers Log Service. Cela crée un flux de travail fluide pour les opérations sur les données.
|
|
|
2020-04-02 |
Publication de la gestion des bots |
WAF propose désormais la gestion des bots et la protection des applications en tant que services à valeur ajoutée. Ces services fournissent une protection intelligente contre les attaques automatisées et le trafic de bots, et garantissent une communication fiable pour les applications natives afin de prévenir les abus provenant de scripts de bots. Remarque
Les modules de gestion des bots et de protection des applications sont disponibles uniquement pour le nouveau moteur de protection publié en janvier 2020. Si vous utilisez un ancien moteur de protection, nous vous recommandons de le mettre à niveau dès que possible. |
Configurer une liste d'autorisation pour la gestion des bots |
|
2020-03-04 |
Publication de l'équilibrage de charge intelligent |
L'équilibrage de charge intelligent fournit une reprise après sinistre automatique entre plusieurs nœuds et routes, et offre un accès à faible latence grâce au routage optimal. |
|
|
2020-02-14 |
Améliorations de Log Service |
Activez désormais rapidement la journalisation complète pour les domaines personnalisés. |
Aucune |
|
2020-02-10 |
Mise à niveau des alertes d'événements |
Les notifications d'alerte WAF se concentrent désormais sur les données de référence et la génération d'événements, prenant en charge les alertes pour les événements de sécurité et la surveillance des services afin de faciliter les opérations quotidiennes. |
|
|
2020-01-15 |
Mise à niveau de la protection des applications |
Le moteur de protection WAF de nouvelle génération fournit une limitation granulaire pour une protection robuste contre le trafic malveillant, ainsi qu'une protection de la sécurité des comptes pour se défendre contre les menaces courantes telles que les attaques HTTP flood, les attaques par dictionnaire et l'exploitation de mots de passe faibles. Remarque
Ces capacités de protection sont disponibles pour tous les utilisateurs. Cependant, les options de configuration dans la console sont disponibles uniquement pour les nouveaux clients. Les clients existants peuvent mettre à niveau leurs instances pour utiliser ces fonctionnalités à partir de mars 2020. |
2019
|
Date de publication |
Fonctionnalité |
Description |
Références |
|
20 décembre 2019 |
Améliorations pour l'édition Exclusive |
L'édition Exclusive de WAF vous permet désormais de configurer une période de délai d'expiration personnalisée pour les noms de domaine afin d'améliorer l'expérience utilisateur. |
|
|
28 novembre 2019 |
Publication de la détection de la sécurité des comptes |
Le module de sécurité des comptes WAF vous aide à identifier les risques de sécurité sur les endpoints liés à la connexion. Ces risques incluent les attaques par dictionnaire, les attaques par force brute, les inscriptions de spam, le reniflage de mots de passe faibles et les inondations de codes de vérification SMS. |
|
|
25 octobre 2019 |
Publication de l'édition Exclusive virtualisée |
L'édition Exclusive de WAF vous permet de personnaliser les paramètres de protection, y compris les ports de protection, les versions TLS, les suites de chiffrement et la page de réponse pour les requêtes bloquées, afin de répondre aux exigences spécifiques de sécurité web. |
|
|
22 octobre 2019 |
Publication du profilage URL pour les sites web protégés |
WAF peut désormais identifier automatiquement les profils URL métier et les volumes de trafic basés sur les données historiques. Cela vous permet de créer et de mettre en œuvre des politiques de protection hautement personnalisées. |
Aucune |
|
16 octobre 2019 |
La page Vue d'ensemble affiche les données de protection contre les scans |
La page Vue d'ensemble de WAF affiche désormais les données du module de protection contre les scans. Cela inclut le nombre total de requêtes bloquées, une liste des événements d'attaque par scan bloqués, les détails des attaques et les suggestions d'atténuation des experts en sécurité. |
|
|
22 août 2019 |
Publication du modèle de sécurité positif |
WAF introduit un modèle de sécurité positif qui utilise des algorithmes d'apprentissage intelligents basés sur le big data pour analyser continuellement votre trafic historique et construire et itérer des politiques de protection automatisées et personnalisées. |
|
|
18 juillet 2019 |
Détails des attaques web ajoutés au rapport de sécurité |
Le rapport de sécurité WAF inclut désormais une page de détails des attaques web. Cette page détaille pourquoi WAF a bloqué des attaques spécifiques, améliorant l'efficacité et l'efficience de vos opérations de sécurité. |
|
|
27 juin 2019 |
Prise en charge de la protection des applications HTTP/2 |
WAF protège désormais le trafic d'application utilisant le protocole HTTP/2, élargissant la couverture des protocoles pour une protection applicative plus complète. |
|
|
13 juin 2019 |
Prise en charge des méthodes de décodage web personnalisées |
WAF vous permet désormais de configurer des méthodes de décodage web personnalisées dans les paramètres de configuration de protection. |
|
|
30 mai 2019 |
Amélioration des règles ACL |
Ajoutez désormais plusieurs adresses IP ou un bloc CIDR comme condition de correspondance dans une règle de liste de contrôle d'accès (ACL). |
|
|
30 mai 2019 |
Page Vue d'ensemble améliorée |
La page Vue d'ensemble améliorée de WAF agrège les événements de sécurité à partir de grands volumes de données de journal, fournit des conseils d'atténuation d'experts et affiche les statistiques d'attaque par type ainsi que les domaines les plus attaqués pour vous aider à améliorer les opérations de sécurité. |
|
|
19 mars 2019 |
Publication du renseignement sur les menaces |
WAF propose désormais une bibliothèque de renseignement sur les menaces avec des empreintes digitales de scan web. Personnalisez la fréquence et la durée de blocage pour les scans web. WAF bloque également automatiquement les requêtes correspondant aux signatures de scan courantes telles que le path traversal. |
|
|
3 janvier 2019 |
Liste noire régionale personnalisée |
La fonctionnalité de liste noire régionale de WAF vous permet désormais de bloquer les requêtes provenant de pays et de régions spécifiques dans le monde entier. |
2018
|
Date de publication |
Fonctionnalité |
Description |
Références |
|
20 décembre 2018 |
Publication de l'API pour la protection contre l'altération de site web |
WAF propose désormais une API pour la fonctionnalité de protection contre l'altération de site web. Utilisez l'API pour effectuer des tâches courantes, telles que la mise à jour du cache et l'activation de la protection contre l'altération de site web. |
Aucune |
|
13 décembre 2018 |
Publication des groupes de règles de protection personnalisés |
WAF prend désormais en charge les groupes de règles de protection personnalisés. Créez des règles spécifiques au service pour prévenir les faux positifs issus des règles par défaut et garantir la sécurité du service. |
|
|
16 novembre 2018 |
Prise en charge de la conservation des journaux pendant un an |
WAF s'intègre désormais à Log Service pour collecter les journaux métier de vos sites web protégés en temps réel, offrant la recherche et l'analyse de journaux. |
|
|
24 octobre 2018 |
Prise en charge du marquage du trafic |
WAF prend désormais en charge le marquage du trafic, qui vous permet d'insérer une valeur d'en-tête spécifique dans les requêtes pour identifier le trafic transféré par WAF. |
|
|
1er octobre 2018 |
Prise en charge des alertes d'événements de sécurité |
WAF peut désormais vous notifier des événements de sécurité et des alertes système par SMS ou e-mail. Personnalisez les métriques à surveiller pour détecter rapidement les anomalies de service. |
|
|
27 juillet 2018 |
Publication de l'API |
WAF propose désormais une API pour les tâches courantes généralement effectuées dans la console. Cela vous permet d'automatiser les tâches et d'effectuer des opérations par lots. |
|
|
27 avril 2018 |
Amélioration du contrôle d'accès précis |
WAF prend désormais en charge davantage de champs d'en-tête HTTP pour configurer les règles ACL. Cela permet un filtrage plus granulaire des requêtes d'accès. |
|
|
15 mars 2018 |
Prise en charge de la résiliation d'instance |
Résiliez désormais une instance WAF depuis la console. |
2017
|
Date de publication |
Fonctionnalité |
Description |
|
28 décembre 2017 |
Prise en charge de davantage de ports non standard |
WAF protège désormais davantage de services utilisant des ports non standard. |
|
24 novembre 2017 |
Prise en charge de plusieurs algorithmes d'équilibrage de charge |
Choisissez désormais parmi plusieurs algorithmes d'équilibrage de charge pour répondre à vos besoins spécifiques. |
|
30 octobre 2017 |
Solutions de sécurité applicative |
WAF introduit des solutions de sécurité applicative pour protéger les applications mobiles contre les menaces telles que l'abus de bots et le scraping web. |
|
26 octobre 2017 |
Prise en charge de WebSocket |
WAF protège désormais les services WebSocket. |
|
31 août 2017 |
Prise en charge de la surveillance des codes d'erreur |
WAF peut désormais surveiller les codes d'erreur des serveurs d'origine. |
|
31 août 2017 |
Prise en charge des requêtes de bande passante de service |
Interrogez désormais la bande passante de service entrante et sortante. |
|
31 août 2017 |
Prise en charge des requêtes QPS |
Interrogez désormais les QPS au niveau de l'instance et du nom de domaine. |
|
16 août 2017 |
Prise en charge de l'affichage des détails des événements blackhole |
Affichez désormais les détails des événements blackhole, y compris le seuil d'attaque franchi et d'autres informations spécifiques à l'événement. |
|
27 juillet 2017 |
L'IP exclusive est désormais disponible |
Achetez des ressources IP exclusives pour isoler les adresses IP de vos noms de domaine. |
|
25 juillet 2017 |
Amélioration du contrôle d'accès précis |
Créez désormais des règles de contrôle d'accès précises qui contournent les politiques de contrôle des risques et de blocage régional. |
|
25 juillet 2017 |
Optimisation de l'algorithme CAPTCHA |
L'algorithme CAPTCHA optimisé pour les règles de protection personnalisées contre les attaques HTTP flood améliore le taux de blocage des attaques HTTP flood. |
|
25 juillet 2017 |
Prise en charge de davantage d'opérateurs logiques dans les règles |
Les règles de contrôle d'accès précis prennent désormais en charge des conditions logiques supplémentaires, y compris « N'existe pas » et « Plage de longueur de valeur ». |
|
25 juillet 2017 |
Prise en charge de davantage de champs HTTP |
Configurez désormais des règles de contrôle d'accès précis basées sur une gamme plus large de champs HTTP. |
|
7 juin 2017 |
Prise en charge de l'utilisation d'un nom de domaine comme adresse d'origine |
Dans la configuration de votre site web, utilisez désormais un nom de domaine comme adresse d'origine. |
|
25 mai 2017 |
La prévention contre les fuites de données est désormais disponible |
WAF propose désormais la prévention contre les fuites de données pour vous aider à respecter les réglementations de sécurité et à protéger les données sensibles. |
|
12 avril 2017 |
Prise en charge du HTTPS en un clic |
Activez désormais HTTPS pour votre site web en un seul clic dans la console WAF, sans avoir besoin de modifier la configuration de votre serveur. |
|
12 avril 2017 |
Prise en charge des ports non standard pour plusieurs éditions |
Plusieurs éditions de WAF protègent désormais les services utilisant des ports non standard. |
|
28 mars 2017 |
Le renseignement sur les menaces est désormais disponible |
WAF introduit une fonctionnalité de renseignement sur les menaces alimentée par le big data, fournissant des évaluations de score de sécurité, des avertissements à haut risque et des détails sur les attaques en temps réel. |
|
8 mars 2017 |
Intégration simplifiée des domaines |
Le processus simplifié d'intégration des domaines vous permet d'ajouter des enregistrements DNS en un seul clic. |
|
9 février 2017 |
La protection contre l'altération de site web est désormais disponible |
WAF introduit une fonctionnalité de protection contre l'altération de site web pour prévenir la modification malveillante de vos pages web. |
|
5 janvier 2017 |
Prise en charge des hôtes virtuels |
Ajoutez désormais des sites web hébergés sur des hôtes virtuels HiChina à WAF. |
2016
|
Date de publication |
Fonctionnalité |
Description |
|
2016-12-21 |
WAF V3.1 |
WAF V3.1 améliore les capacités de protection principales du moteur. Cette version vous permet de bloquer les adresses IP par région et de configurer des règles personnalisées pour atténuer les attaques HTTP flood. |
|
2016-12-01 |
Moteur d'analyse sémantique intelligent |
Le moteur de protection WAF intègre désormais un moteur d'analyse sémantique intelligent. Par rapport aux règles traditionnelles basées sur des expressions régulières, ce nouveau moteur réduit significativement les taux de faux positifs et de faux négatifs. |