Tous les produits
Search
Centre de documentation

Web Application Firewall:Notes de version

Dernière mise à jour :Aug 10, 2026

Web Application Firewall (WAF) : nouvelles fonctionnalités et mises à jour de la documentation.

2023

Date de publication

Fonctionnalité

Description

Références

2023-07-14

Vérification de l'état DNS

WAF vérifie l'état DNS des noms de domaine protégés afin d'identifier les résolutions DNS anormales et de prévenir les interruptions de service.

2023-06-21

Vérification de la propriété du domaine

Lorsque vous ajoutez un nom de domaine à WAF pour la première fois, vous devez vérifier la propriété de son domaine racine. Une fois la vérification effectuée, vous pouvez ajouter n'importe quel sous-domaine de ce domaine racine sans vérification supplémentaire.

Ajouter un nom de domaine à WAF

2022

Date de publication

Fonctionnalité

Description

Références

2022-09-23

Obtention du port source depuis un en-tête personnalisé

Dans la configuration d'accès WAF, activez le marquage du trafic et sélectionnez Port source pour spécifier le champ d'en-tête personnalisé contenant le port source. WAF enregistre cet en-tête et le transfère au serveur d'origine.

Ajouter un nom de domaine

2022-08-24

Délais de retour vers l'origine personnalisables

Dans les paramètres d'accès WAF, personnalisez les délais d'expiration pour les nouvelles connexions, ainsi que pour les lectures et les écritures, afin de répondre aux exigences de votre activité.

Ajouter un nom de domaine

2022-08-12

WAF 2.0 introduit le mode proxy transparent

Si votre serveur d'origine est une instance ECS ou est déployé sur une instance Server Load Balancer (SLB) exposée publiquement, ajoutez votre site web à WAF en utilisant le mode proxy transparent.

Mode proxy transparent

2022-04-18

WAF 2.0 introduit des jetons dynamiques pour la fonctionnalité anti-bot

La vérification par jeton dynamique est désormais disponible dans la configuration anti-bot basée sur des scénarios, améliorant la sécurité et la compatibilité de la vérification homme-machine. Elle fonctionne en signant les requêtes web. Lorsqu'un client envoie une requête, le WebSDK fourni par WAF signe la requête et inclut la signature. Si la signature est valide, la requête est transférée au serveur d'origine. Si la vérification de la signature échoue, WAF renvoie un extrait de code qui invite le client à exécuter le processus de jeton dynamique et à soumettre à nouveau la requête signée.

Configurer les règles anti-bot pour les sites web

2022-01-19

Le moteur de règles de protection intègre désormais l'hébergement intelligent de règles

Configurez le moteur de règles de protection pour défendre automatiquement votre site web contre les attaques web courantes. Ces attaques incluent les injections SQL, le cross-site scripting (XSS), le téléchargement de webshells, les injections de commandes, l'isolation des backdoors, les requêtes de fichiers invalides, le path traversal et les vulnérabilités applicatives courantes.

Configurer le moteur de règles de protection

2021

Date de publication

Fonctionnalité

Description

Références

18 septembre 2021

Prise en charge de l'utilisation d'en-têtes personnalisés pour enregistrer les adresses IP des clients

Lorsque vous ajoutez un site web à WAF, activez la fonctionnalité de marquage du trafic pour insérer l'IP du client dans un champ d'en-tête personnalisé que vous spécifiez. Votre serveur d'origine peut ensuite récupérer l'IP du client depuis cet en-tête dans les requêtes de retour vers l'origine.

Cette fonctionnalité est utile pour les serveurs d'origine qui utilisent un en-tête personnalisé pour enregistrer les adresses IP des clients.

Cette fonctionnalité est prise en charge à la fois en mode d'enregistrement CNAME et en mode proxy transparent.

Ajouter un nom de domaine à WAF

Mode proxy transparent

13 août 2021

Mise à niveau de Log Service pour WAF

Log Service pour WAF est mis à niveau avec les améliorations suivantes :

  • Davantage de champs de journal sont disponibles, et tous les champs sont désormais classés comme obligatoires ou facultatifs. Si vous activez Log Service pour WAF pour la première fois, seuls les champs obligatoires sont stockés par défaut. Utilisez les paramètres de journal pour spécifier quels champs facultatifs stocker.

  • Configurez les paramètres de journal pour modifier le type de journal (Journaux complets ou Journaux de blocage), sélectionner les champs de journal facultatifs à stocker et définir la période de conservation des journaux.

  • Les requêtes de journal prennent désormais en charge le filtrage basé sur des conditions, ce qui vous permet de rechercher facilement des journaux spécifiques en définissant des conditions de recherche. Le système génère automatiquement l'instruction de requête correspondante.

Champs de journal pour WAF

Modifier les paramètres de journal

30 juillet 2021

Prise en charge de la configuration SNI d'origine

Lorsque vous ajoutez un site web en mode d'enregistrement CNAME, activez le paramètre Enable Origin SNI. Si votre site web utilise HTTPS et que votre serveur d'origine héberge plusieurs hôtes virtuels, activez ce paramètre. WAF ajoute alors un champ Server Name Indication (SNI) aux requêtes de retour vers l'origine pour spécifier l'hôte cible.

Ajouter un nom de domaine à WAF

22 juin 2021

Prise en charge du port serveur comme condition de correspondance dans les politiques de protection personnalisées

Pour les instances WAF de l'édition Business et supérieures, utilisez Server-Port comme condition de correspondance lors de la création d'une politique de protection personnalisée. Cela vous permet de définir des politiques de contrôle d'accès ou de protection contre les attaques HTTP flood basées sur le port de destination d'une requête.

Champs dans les conditions de correspondance

11 mai 2021

Hybrid Cloud WAF prend désormais en charge le déploiement de clusters et la gestion des nœuds via la console

La solution Hybrid Cloud WAF inclut désormais les nouvelles fonctionnalités suivantes :

  • Installez l'agent client WAF sur vos serveurs sur site pour le déploiement distant de clusters, les mises à niveau et la gestion.

  • Utilisez la console WAF pour initialiser les clusters sur site, déployer des groupes de protection et des nœuds de protection, et effectuer des opérations de gestion telles que la consultation et la suppression de nœuds.

Étape 1 : Installer le client WAF

Déployer un cluster de protection pour Hybrid Cloud WAF

8 mai 2021

Prise en charge de l'obtention des IP clients depuis des en-têtes personnalisés

Le paramètre Méthode d'acquisition de l'IP client est désormais disponible en mode d'enregistrement CNAME. Si vous avez d'autres proxies de couche 7 déployés devant WAF, tels qu'Anti-DDoS Pro ou Alibaba Cloud CDN, configurez WAF pour récupérer l'IP client depuis un champ d'en-tête spécifique. Vous pouvez spécifier plusieurs champs d'en-tête, et WAF tente d'obtenir l'IP client à partir de ceux-ci séquentiellement.

Ajouter un nom de domaine à WAF

1er avril 2021

Prise en charge des adresses IP IPv6 pour le serveur d'origine

Lorsque vous ajoutez un site web en mode d'enregistrement CNAME, le paramètre Server Address prend désormais en charge les adresses IPv6 pour le serveur d'origine. Cette fonctionnalité est idéale pour les secteurs, tels que la finance et le gouvernement, qui nécessitent une prise en charge IPv6 de bout en bout.

Ajouter un nom de domaine à WAF

23 mars 2021

Analyse des événements de menace désormais disponible sur la page Vue d'ensemble

La page Vue d'ensemble de WAF inclut désormais un module d'analyse des événements de menace qui analyse de grands volumes d'alertes d'attaque pour générer des enregistrements d'événements de menace, vous offrant une compréhension plus claire des sources de menace et des stratégies d'atténuation. Utilisez cette fonctionnalité pour identifier les menaces les plus critiques parmi un grand nombre d'alertes.

Vue d'ensemble

18 mars 2021

Suppression des faux positifs désormais disponible dans les rapports de sécurité web

Les rapports de sécurité pour les attaques web prennent désormais en charge la suppression des faux positifs. Générez automatiquement une règle de liste d'autorisation pour un ID de règle spécifique, ou ajoutez manuellement une règle de liste d'autorisation basée sur un ID de règle ou un type de règle dans les paramètres de prévention des intrusions web. Cette fonctionnalité est idéale pour les services d'entreprise sensibles aux faux positifs et nécessitant un contrôle granulaire sans compromettre la protection.

Rapports de sécurité WAF

29 janvier 2021

WAF propose désormais une configuration basée sur des scénarios pour les règles anti-bot

WAF propose désormais une configuration anti-bot basée sur des scénarios. Personnalisez les règles anti-bot pour vos scénarios métier afin de fournir une protection ciblée contre les bots malveillants.

Configurer des règles anti-bot basées sur des scénarios pour un site web

15 janvier 2021

Prise en charge des versions TLS et des suites de chiffrement personnalisées

WAF vous permet désormais de personnaliser les versions du protocole TLS et les suites de chiffrement pour vos noms de domaine protégés. Cela offre la flexibilité nécessaire pour répondre aux exigences de conformité de sécurité et de compatibilité pour la communication HTTPS dans différents scénarios.

Configurer des politiques TLS personnalisées

2020

Date de publication

Fonctionnalité

Description

Références

2020-10-21

Améliorations du rapport de sécurité

La fonctionnalité de rapport de sécurité est mise à jour. Filtrez désormais les enregistrements d'attaque par ID de règle.

Rapport de sécurité WAF

2020-06-04

Améliorations des groupes de règles de protection personnalisés et de la page Vue d'ensemble

  • Les groupes de règles de protection personnalisés prennent désormais en charge les mises à jour automatiques des règles système pour améliorer leur sécurité et leur disponibilité.

  • La page Vue d'ensemble affiche désormais les détails et la portée d'impact des règles de protection pour les vulnérabilités zero-day à haut risque.

Groupes de règles de protection personnalisés

Vue d'ensemble

2020-05-18

Prise en charge de Terraform

WAF prend désormais entièrement en charge Terraform. Utilisez du code pour gérer les opérations WAF de base, telles que la gestion des noms de domaine et des politiques.

Remarque

Terraform vous permet d'automatiser des tâches qui nécessiteraient autrement des opérations manuelles dans la console, améliorant ainsi l'efficacité et réduisant les erreurs. Pour plus d'informations, consultez la documentation Terraform.

Aucune

2020-04-10

Améliorations de l'expérience utilisateur

Effectuez désormais un forage depuis la page Vue d'ensemble vers les rapports de sécurité, et depuis les rapports de sécurité vers Log Service. Cela crée un flux de travail fluide pour les opérations sur les données.

  • Les statistiques de protection sur la page Overview prennent désormais en charge le forage vers un rapport de sécurité. Le classement URL Requests affiche désormais le nom de domaine associé.

  • Les statistiques pour Access Control/Throttling et Access Control/Throttling dans un Security Report prennent désormais en charge le forage vers Access Control/Throttling. Affichez et modifiez également les règles de contrôle d'accès personnalisées qui ont des enregistrements de correspondance.

Vue d'ensemble

Rapport de sécurité WAF

2020-04-02

Publication de la gestion des bots

WAF propose désormais la gestion des bots et la protection des applications en tant que services à valeur ajoutée. Ces services fournissent une protection intelligente contre les attaques automatisées et le trafic de bots, et garantissent une communication fiable pour les applications natives afin de prévenir les abus provenant de scripts de bots.

Remarque

Les modules de gestion des bots et de protection des applications sont disponibles uniquement pour le nouveau moteur de protection publié en janvier 2020. Si vous utilisez un ancien moteur de protection, nous vous recommandons de le mettre à niveau dès que possible.

Configurer une liste d'autorisation pour la gestion des bots

Vue d'ensemble

2020-03-04

Publication de l'équilibrage de charge intelligent

L'équilibrage de charge intelligent fournit une reprise après sinistre automatique entre plusieurs nœuds et routes, et offre un accès à faible latence grâce au routage optimal.

Équilibrage de charge intelligent

2020-02-14

Améliorations de Log Service

Activez désormais rapidement la journalisation complète pour les domaines personnalisés.

Aucune

2020-02-10

Mise à niveau des alertes d'événements

Les notifications d'alerte WAF se concentrent désormais sur les données de référence et la génération d'événements, prenant en charge les alertes pour les événements de sécurité et la surveillance des services afin de faciliter les opérations quotidiennes.

Configurer les alertes WAF

2020-01-15

Mise à niveau de la protection des applications

Le moteur de protection WAF de nouvelle génération fournit une limitation granulaire pour une protection robuste contre le trafic malveillant, ainsi qu'une protection de la sécurité des comptes pour se défendre contre les menaces courantes telles que les attaques HTTP flood, les attaques par dictionnaire et l'exploitation de mots de passe faibles.

Remarque

Ces capacités de protection sont disponibles pour tous les utilisateurs. Cependant, les options de configuration dans la console sont disponibles uniquement pour les nouveaux clients. Les clients existants peuvent mettre à niveau leurs instances pour utiliser ces fonctionnalités à partir de mars 2020.

Configurer le moteur de règles de protection

2019

Date de publication

Fonctionnalité

Description

Références

20 décembre 2019

Améliorations pour l'édition Exclusive

L'édition Exclusive de WAF vous permet désormais de configurer une période de délai d'expiration personnalisée pour les noms de domaine afin d'améliorer l'expérience utilisateur.

Créer un cluster exclusif

28 novembre 2019

Publication de la détection de la sécurité des comptes

Le module de sécurité des comptes WAF vous aide à identifier les risques de sécurité sur les endpoints liés à la connexion. Ces risques incluent les attaques par dictionnaire, les attaques par force brute, les inscriptions de spam, le reniflage de mots de passe faibles et les inondations de codes de vérification SMS.

Configurer la sécurité des comptes

25 octobre 2019

Publication de l'édition Exclusive virtualisée

L'édition Exclusive de WAF vous permet de personnaliser les paramètres de protection, y compris les ports de protection, les versions TLS, les suites de chiffrement et la page de réponse pour les requêtes bloquées, afin de répondre aux exigences spécifiques de sécurité web.

Créer un cluster exclusif

22 octobre 2019

Publication du profilage URL pour les sites web protégés

WAF peut désormais identifier automatiquement les profils URL métier et les volumes de trafic basés sur les données historiques. Cela vous permet de créer et de mettre en œuvre des politiques de protection hautement personnalisées.

Aucune

16 octobre 2019

La page Vue d'ensemble affiche les données de protection contre les scans

La page Vue d'ensemble de WAF affiche désormais les données du module de protection contre les scans. Cela inclut le nombre total de requêtes bloquées, une liste des événements d'attaque par scan bloqués, les détails des attaques et les suggestions d'atténuation des experts en sécurité.

Vue d'ensemble

22 août 2019

Publication du modèle de sécurité positif

WAF introduit un modèle de sécurité positif qui utilise des algorithmes d'apprentissage intelligents basés sur le big data pour analyser continuellement votre trafic historique et construire et itérer des politiques de protection automatisées et personnalisées.

Configurer le modèle de sécurité positif

18 juillet 2019

Détails des attaques web ajoutés au rapport de sécurité

Le rapport de sécurité WAF inclut désormais une page de détails des attaques web. Cette page détaille pourquoi WAF a bloqué des attaques spécifiques, améliorant l'efficacité et l'efficience de vos opérations de sécurité.

Rapport de sécurité WAF

27 juin 2019

Prise en charge de la protection des applications HTTP/2

WAF protège désormais le trafic d'application utilisant le protocole HTTP/2, élargissant la couverture des protocoles pour une protection applicative plus complète.

Ajouter un nom de domaine à WAF

13 juin 2019

Prise en charge des méthodes de décodage web personnalisées

WAF vous permet désormais de configurer des méthodes de décodage web personnalisées dans les paramètres de configuration de protection.

Configurer le moteur de règles de protection

30 mai 2019

Amélioration des règles ACL

Ajoutez désormais plusieurs adresses IP ou un bloc CIDR comme condition de correspondance dans une règle de liste de contrôle d'accès (ACL).

Créer une politique de protection personnalisée

30 mai 2019

Page Vue d'ensemble améliorée

La page Vue d'ensemble améliorée de WAF agrège les événements de sécurité à partir de grands volumes de données de journal, fournit des conseils d'atténuation d'experts et affiche les statistiques d'attaque par type ainsi que les domaines les plus attaqués pour vous aider à améliorer les opérations de sécurité.

Vue d'ensemble

19 mars 2019

Publication du renseignement sur les menaces

WAF propose désormais une bibliothèque de renseignement sur les menaces avec des empreintes digitales de scan web. Personnalisez la fréquence et la durée de blocage pour les scans web. WAF bloque également automatiquement les requêtes correspondant aux signatures de scan courantes telles que le path traversal.

Configurer la protection contre les scans

3 janvier 2019

Liste noire régionale personnalisée

La fonctionnalité de liste noire régionale de WAF vous permet désormais de bloquer les requêtes provenant de pays et de régions spécifiques dans le monde entier.

Configurer une liste noire

2018

Date de publication

Fonctionnalité

Description

Références

20 décembre 2018

Publication de l'API pour la protection contre l'altération de site web

WAF propose désormais une API pour la fonctionnalité de protection contre l'altération de site web. Utilisez l'API pour effectuer des tâches courantes, telles que la mise à jour du cache et l'activation de la protection contre l'altération de site web.

Aucune

13 décembre 2018

Publication des groupes de règles de protection personnalisés

WAF prend désormais en charge les groupes de règles de protection personnalisés. Créez des règles spécifiques au service pour prévenir les faux positifs issus des règles par défaut et garantir la sécurité du service.

Groupes de règles de protection personnalisés

16 novembre 2018

Prise en charge de la conservation des journaux pendant un an

WAF s'intègre désormais à Log Service pour collecter les journaux métier de vos sites web protégés en temps réel, offrant la recherche et l'analyse de journaux.

Vue d'ensemble

24 octobre 2018

Prise en charge du marquage du trafic

WAF prend désormais en charge le marquage du trafic, qui vous permet d'insérer une valeur d'en-tête spécifique dans les requêtes pour identifier le trafic transféré par WAF.

Ajouter un nom de domaine

1er octobre 2018

Prise en charge des alertes d'événements de sécurité

WAF peut désormais vous notifier des événements de sécurité et des alertes système par SMS ou e-mail. Personnalisez les métriques à surveiller pour détecter rapidement les anomalies de service.

Configurer les alertes

27 juillet 2018

Publication de l'API

WAF propose désormais une API pour les tâches courantes généralement effectuées dans la console. Cela vous permet d'automatiser les tâches et d'effectuer des opérations par lots.

Vue d'ensemble de l'API

27 avril 2018

Amélioration du contrôle d'accès précis

WAF prend désormais en charge davantage de champs d'en-tête HTTP pour configurer les règles ACL. Cela permet un filtrage plus granulaire des requêtes d'accès.

Créer une politique de protection personnalisée

15 mars 2018

Prise en charge de la résiliation d'instance

Résiliez désormais une instance WAF depuis la console.

Résilier une instance WAF

2017

Date de publication

Fonctionnalité

Description

28 décembre 2017

Prise en charge de davantage de ports non standard

WAF protège désormais davantage de services utilisant des ports non standard.

24 novembre 2017

Prise en charge de plusieurs algorithmes d'équilibrage de charge

Choisissez désormais parmi plusieurs algorithmes d'équilibrage de charge pour répondre à vos besoins spécifiques.

30 octobre 2017

Solutions de sécurité applicative

WAF introduit des solutions de sécurité applicative pour protéger les applications mobiles contre les menaces telles que l'abus de bots et le scraping web.

26 octobre 2017

Prise en charge de WebSocket

WAF protège désormais les services WebSocket.

31 août 2017

Prise en charge de la surveillance des codes d'erreur

WAF peut désormais surveiller les codes d'erreur des serveurs d'origine.

31 août 2017

Prise en charge des requêtes de bande passante de service

Interrogez désormais la bande passante de service entrante et sortante.

31 août 2017

Prise en charge des requêtes QPS

Interrogez désormais les QPS au niveau de l'instance et du nom de domaine.

16 août 2017

Prise en charge de l'affichage des détails des événements blackhole

Affichez désormais les détails des événements blackhole, y compris le seuil d'attaque franchi et d'autres informations spécifiques à l'événement.

27 juillet 2017

L'IP exclusive est désormais disponible

Achetez des ressources IP exclusives pour isoler les adresses IP de vos noms de domaine.

25 juillet 2017

Amélioration du contrôle d'accès précis

Créez désormais des règles de contrôle d'accès précises qui contournent les politiques de contrôle des risques et de blocage régional.

25 juillet 2017

Optimisation de l'algorithme CAPTCHA

L'algorithme CAPTCHA optimisé pour les règles de protection personnalisées contre les attaques HTTP flood améliore le taux de blocage des attaques HTTP flood.

25 juillet 2017

Prise en charge de davantage d'opérateurs logiques dans les règles

Les règles de contrôle d'accès précis prennent désormais en charge des conditions logiques supplémentaires, y compris « N'existe pas » et « Plage de longueur de valeur ».

25 juillet 2017

Prise en charge de davantage de champs HTTP

Configurez désormais des règles de contrôle d'accès précis basées sur une gamme plus large de champs HTTP.

7 juin 2017

Prise en charge de l'utilisation d'un nom de domaine comme adresse d'origine

Dans la configuration de votre site web, utilisez désormais un nom de domaine comme adresse d'origine.

25 mai 2017

La prévention contre les fuites de données est désormais disponible

WAF propose désormais la prévention contre les fuites de données pour vous aider à respecter les réglementations de sécurité et à protéger les données sensibles.

12 avril 2017

Prise en charge du HTTPS en un clic

Activez désormais HTTPS pour votre site web en un seul clic dans la console WAF, sans avoir besoin de modifier la configuration de votre serveur.

12 avril 2017

Prise en charge des ports non standard pour plusieurs éditions

Plusieurs éditions de WAF protègent désormais les services utilisant des ports non standard.

28 mars 2017

Le renseignement sur les menaces est désormais disponible

WAF introduit une fonctionnalité de renseignement sur les menaces alimentée par le big data, fournissant des évaluations de score de sécurité, des avertissements à haut risque et des détails sur les attaques en temps réel.

8 mars 2017

Intégration simplifiée des domaines

Le processus simplifié d'intégration des domaines vous permet d'ajouter des enregistrements DNS en un seul clic.

9 février 2017

La protection contre l'altération de site web est désormais disponible

WAF introduit une fonctionnalité de protection contre l'altération de site web pour prévenir la modification malveillante de vos pages web.

5 janvier 2017

Prise en charge des hôtes virtuels

Ajoutez désormais des sites web hébergés sur des hôtes virtuels HiChina à WAF.

2016

Date de publication

Fonctionnalité

Description

2016-12-21

WAF V3.1

WAF V3.1 améliore les capacités de protection principales du moteur. Cette version vous permet de bloquer les adresses IP par région et de configurer des règles personnalisées pour atténuer les attaques HTTP flood.

2016-12-01

Moteur d'analyse sémantique intelligent

Le moteur de protection WAF intègre désormais un moteur d'analyse sémantique intelligent. Par rapport aux règles traditionnelles basées sur des expressions régulières, ce nouveau moteur réduit significativement les taux de faux positifs et de faux négatifs.