Tous les produits
Search
Centre de documentation

Web Application Firewall:WAF log fields

Dernière mise à jour :Aug 10, 2026

Cette rubrique décrit les champs propriétaires présents dans les journaux WAF.

Index des champs

Le tableau suivant répertorie les champs disponibles dans les journaux WAF. Vous pouvez effectuer une recherche par nom de champ pour trouver un champ spécifique.

Initial

Field

a

b

c

d

f

Champs de décision finale : final_action | final_plugin | final_rule_id | final_rule_type

h

i

Champs liés au renseignement sur les menaces : intelligence_action | intelligence_rule_id | intelligence_test

m

Domaine correspondant protégé par WAF : matched_host

n

Champs liés à la normalisation : normalized_action | normalized_rule_id | normalized_rule_type | normalized_test

q

Chaîne de requête : querystring

r

s

t

Horodatage de l'entrée de journal : time

u

w

Actions WAF

Le tableau suivant décrit toutes les actions prises en charge par WAF.

Actions

Description

block

Bloque la requête client et renvoie une page 405 au client.

captcha_strict

Présente un défi CAPTCHA strict. Si le client réussit le défi, WAF transmet la requête ; sinon, WAF bloque la requête. Dans ce mode, chaque requête du client nécessite une vérification.

captcha

Présente un défi CAPTCHA normal. Si le client réussit le défi, WAF transmet toutes les requêtes suivantes de ce client pendant une période donnée (30 minutes par défaut) sans autre vérification. Sinon, WAF bloque la requête.

sigchl

Effectue une vérification dynamique par jeton. Le client utilise un SDK web fourni par WAF pour signer la requête et inclut la signature dans celle-ci. Si la signature est valide, WAF transfère la requête au serveur d'origine. Sinon, WAF renvoie un extrait de code nécessitant que le client signe à nouveau la requête.

js

Lance un défi JavaScript. WAF renvoie du code JavaScript qu'un navigateur standard exécute automatiquement. Si le client exécute le code avec succès, WAF transmet toutes les requêtes suivantes de ce client pendant une période donnée (30 minutes par défaut) sans autres défis. Sinon, WAF bloque la requête.

pass

Transfère la requête client au serveur d'origine.

captcha_strict_pass

Indique que le client a réussi le défi CAPTCHA strict.

captcha_pass

Indique que le client a réussi le défi CAPTCHA normal.

sigchl_pass

Indique que le client a réussi la vérification dynamique par jeton.

js_pass

Indique que le client a réussi le défi JavaScript.

mask

Masque les données sensibles dans la réponse du serveur d'origine avant de la renvoyer au client. Cette action est prise en charge uniquement par le module de prévention contre les fuites de données sensibles.

continue

Permet à la requête de passer à l'étape suivante de l'évaluation. Le comportement de cette action varie selon le module de protection. Pour plus d'informations, consultez les descriptions des champs normalized_action et wxbb_action.

Champs obligatoires

Les champs suivants sont inclus dans chaque entrée de journal WAF.

Parameter

Description

Example

acl_rule_type

Le type de règle correspondante dans la liste noire d'adresses IP ou la politique de protection personnalisée (ACL). Valeurs valides :

  • custom : Spécifie une règle de politique de protection personnalisée (ACL).

  • blacklist : Spécifie une règle de liste noire d'adresses IP.

custom

bypass_matched_ids

L'identifiant de la règle d'autorisation correspondante. Les règles d'autorisation incluent les règles de liste blanche et les règles de politique de protection personnalisée configurées avec l'action « Allow » (Autoriser).

Si une requête correspond à plusieurs règles d'autorisation, ce champ contient une liste séparée par des virgules de tous les identifiants de règles correspondants.

283531

cc_rule_type

Le type de règle correspondante dans le module de protection contre les attaques HTTP flood ou une politique de protection personnalisée (pour la protection contre les attaques HTTP flood). Valeurs valides :

  • custom : Indique les règles de politique de protection personnalisée (protection contre les attaques HTTP flood).

  • system : Indique une règle de protection contre les attaques HTTP flood.

custom

content_type

La valeur de l'en-tête de requête Content-Type.

application/x-www-form-urlencoded

dst_port

Le port de destination de la requête.

443

final_action

L'action finale effectuée par WAF sur la requête. Valeurs valides :

  • block : Bloque l'opération.

  • captcha_strict : Indique un CAPTCHA strict.

  • captcha : Indique un CAPTCHA normal.

  • sigchl : Indique une authentification par jeton dynamique.

  • js : Indique le défi JavaScript.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

Ce champ est omis si la requête ne déclenche aucun module de protection, par exemple si la requête correspond à une règle d'autorisation ou si le client réussit une vérification captcha ou JS.

Si une requête déclenche simultanément plusieurs modules de protection, seule l'action finale effectuée est enregistrée. La priorité des actions, de la plus élevée à la plus basse, est la suivante : blocage (block) > CAPTCHA strict (captcha_strict) > CAPTCHA normal (captcha) > vérification par jeton dynamique (sigchl) > défi JavaScript (js).

block

final_plugin

Le module de protection qui a effectué l'action finale (final_action). Valeurs valides :

  • waf : Moteur de règles

  • deeplearning : Moteur de deep learning

  • dlp : Prévention contre les fuites de données (DLP)

  • account : Sécurité des comptes

  • normalized : Défense proactive

  • acl : Liste noire d'adresses IP et politique de protection personnalisée (ACL)

  • cc : Protection contre les attaques HTTP flood et politique de protection personnalisée (HTTP flood)

  • antiscan : Protection contre les scans

  • scene : Protection basée sur des scénarios

  • antifraud : Lutte contre la fraude

  • intelligence : Renseignement sur les menaces de crawlers

  • algorithm : Reconnaissance du comportement des crawlers

  • wxbb : Protection des applications

Vous pouvez configurer ces modules de protection dans la console WAF, sur la page Protection Configurations > Website Protection. Pour plus d'informations sur ces modules, consultez Présentation des configurations de protection des sites web.

Ce champ est omis si la requête ne déclenche aucun module de protection, par exemple si la requête correspond à une règle d'autorisation ou si le client réussit une vérification captcha ou JS.

Si une requête déclenche simultanément plusieurs modules de protection, seul le module de protection correspondant à l'action finale (final_action) est enregistré.

waf

final_rule_id

L'identifiant de la règle de protection que WAF applique finalement à une requête client. La règle est celle qui correspond à final_action.

115341

final_rule_type

Le sous-type de la règle de protection (final_rule_id) que WAF applique finalement à une requête client.

Par exemple, sous le type final_plugin:waf, il existe des types de règles granulaires tels que final_rule_type:sqli et final_rule_type:xss.

xss/webshell

host

La valeur de l'en-tête de requête Host, qui spécifie le nom de domaine ou l'adresse IP demandé(e).

api.example.com

http_referer

La valeur de l'en-tête de requête Referer, qui spécifie l'URL source de la requête.

Si la requête ne contient aucune information sur l'URL source, ce champ affiche -.

http://example.com

http_user_agent

La valeur de l'en-tête de requête User-Agent, qui contient des informations sur le navigateur et le système d'exploitation du client.

Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002)

http_x_forwarded_for

La valeur de l'en-tête de requête X-Forwarded-For (XFF). Cet en-tête identifie l'adresse IP d'origine d'un client qui se connecte à un serveur web via un serveur proxy ou un équilibreur de charge.

47.100.XX.XX

https

Indique si la requête utilise HTTPS.

  • Si la valeur est on, la requête est une requête HTTPS.

  • Si le champ est vide, la requête est une requête HTTP.

on

matched_host

Le nom de domaine protégé correspondant à la requête.

Remarque

WAF prend en charge les noms de domaine génériques. Par exemple, si vous ajoutez *.aliyun.com à WAF en tant que nom de domaine protégé, une requête pour www.aliyun.com correspond à cette entrée.

*.aliyun.com

real_client_ip

L'adresse IP réelle du client, telle que déterminée par l'analyse de la requête par WAF.

Si WAF ne peut pas déterminer l'IP réelle du client (par exemple, parce que la requête est envoyée depuis un serveur proxy ou que le champ IP dans l'en-tête de la requête est incorrect), le champ affiche -.

192.0.XX.XX

request_length

La taille de la requête client, y compris la ligne de requête, l'en-tête de requête et le corps de la requête. Unité : octet.

111111

request_method

La méthode HTTP de la requête client.

GET

request_time_msec

Le temps nécessaire à WAF pour traiter une requête client. Unité : milliseconde.

44

request_traceid

Un identifiant unique généré par WAF pour la requête client.

7837b11715410386943437009ea1f0

request_uri

Le chemin de la requête et la chaîne de requête.

/news/search.php?id=1

server_protocol

Le protocole utilisé pour la connexion entre le client et WAF.

HTTP/1.1

status

Le code d'état HTTP que WAF renvoie au client. Par exemple, 200 (indique une requête réussie).

200

src_port

Le port source de la connexion vers WAF.

Si le client se connecte directement à WAF, ce champ indique le port du client. Si un autre proxy de couche 7 (tel qu'un CDN) est déployé devant WAF, ce champ indique le port du proxy amont.

80

src_ip

L'adresse IP source de la connexion vers WAF.

Si le client se connecte directement à WAF, ce champ indique l'adresse IP du client. Si un autre proxy de couche 7 (tel qu'un CDN) est déployé devant WAF, ce champ indique l'adresse IP du proxy amont.

198.51.XX.XX

start_time

L'heure à laquelle la requête client a été initiée, exprimée sous forme d'horodatage Unix. Unité : seconde.

1696534058

time

L'heure à laquelle la requête client est initiée. Elle est exprimée selon la norme ISO 8601 et doit être en UTC, au format yyyy-MM-ddTHH:mm:ss+08:00.

2018-05-02T16:03:59+08:00

upstream_addr

L'adresse IP et le port du serveur d'origine. Le format est IP:Port. Utilisez une virgule (,) pour séparer plusieurs enregistrements.

198.51.XX.XX:443

upstream_response_time

Le temps écoulé entre le moment où le serveur d'origine répond à la requête de WAF et le moment où WAF transfère la réponse au client. Unité : seconde.

0,044

upstream_status

Le code d'état HTTP que le serveur d'origine renvoie en réponse à une requête WAF vers l'origine. Par exemple, 200 indique que la requête a réussi.

200

Champs facultatifs

Les champs facultatifs sont des informations que vous pouvez choisir d’inclure dans les journaux WAF. Le service WAF n’enregistre que les champs facultatifs que vous avez activés.

L’activation des champs facultatifs consomme davantage de capacité de stockage. Si votre capacité de stockage est suffisante, nous vous recommandons d’activer un plus grand nombre de champs facultatifs afin de bénéficier d’une analyse des journaux plus complète. Pour plus d’informations sur la configuration des champs facultatifs, consultez la rubrique Modifier les paramètres des journaux.

Paramètre

Description

Exemple

acl_action

Action appliquée à une requête correspondant à une règle de liste noire d'adresses IP ou à une politique de protection personnalisée (liste de contrôle d'accès, ACL). Valeurs valides :

  • block : Bloque l'action.

  • captcha_strict : Indique un CAPTCHA strict.

  • captcha : Indique un CAPTCHA normal.

  • js : Spécifie un défi JavaScript.

  • captcha_strict_pass : Indique que le client a réussi le CAPTCHA strict et que WAF autorise la requête du client.

  • captcha_pass : Indique que le client a réussi le CAPTCHA normal et que WAF autorise la requête du client.

  • js_pass : Indique que le client a réussi le défi JavaScript et que WAF autorise la requête du client.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

block

acl_rule_id

ID de la règle de liste noire d'adresses IP ou de la politique de protection personnalisée (liste de contrôle d'accès, ACL) correspondante.

151235

acl_test

Mode de protection de la règle de liste noire d'adresses IP ou de la politique de protection personnalisée (liste de contrôle d'accès, ACL) correspondante. Valeurs valides :

  • true : Indique le mode d'observation, où le système enregistre uniquement les journaux sans déclencher d'actions telles que le blocage.

  • false : Spécifie le mode de prévention, où WAF applique des actions telles que le blocage aux requêtes correspondant aux règles de protection.

false

algorithm_action

Action appliquée à une requête correspondant à une règle de comportement typique de robot d'exploration (crawler). Valeurs valides :

  • block : Bloque l'action.

  • captcha : Indique un CAPTCHA normal.

  • js : Indique un défi JavaScript.

  • captcha_pass : Indique que le client a réussi le CAPTCHA normal et que WAF autorise la requête du client.

  • js_pass : Indique que le client a réussi le défi JavaScript et que WAF autorise la requête du client.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

block

algorithm_rule_id

ID de la règle de comportement typique de robot d'exploration (crawler) correspondante.

151235

algorithm_test

Mode de protection de la règle de comportement typique de robot d'exploration (crawler) correspondante. Valeurs valides :

  • true : Active le mode d'observation. Le système enregistre uniquement les journaux sans déclencher d'actions telles que le blocage.

  • false : En mode de prévention, WAF applique des actions, telles que le blocage, aux requêtes correspondant aux règles de protection.

false

antifraud_action

Action appliquée à une requête correspondant à une règle de contrôle des risques liés aux données. Valeurs valides :

  • pass : La requête est autorisée.

  • block : Bloque l'accès.

  • captcha : Indique un CAPTCHA normal.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

block

antifraud_test

Mode de protection de la règle de contrôle des risques liés aux données correspondante. Valeurs valides :

  • true : Active le mode d'observation. Dans ce mode, seuls les journaux sont enregistrés et aucune action de protection, telle que le blocage, n'est déclenchée.

  • false : Mode de prévention. WAF applique des actions telles que le blocage aux requêtes correspondant aux règles de protection.

false

antiscan_action

Action associée à la règle de protection contre les scans correspondante pour une requête client. La valeur ne peut être que block, ce qui bloque la requête.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

block

antiscan_rule_id

ID de la règle de protection contre les scans correspondante.

151235

antiscan_rule_type

Type de la règle de protection contre les scans correspondante. Valeurs valides :

  • highfreq : Spécifie la règle de blocage pour les attaques web à haute fréquence.

  • dirscan : Spécifie la règle de protection contre le parcours de répertoires.

  • scantools : Indique les règles de blocage pour les outils de scan.

  • collaborative : Indique les règles de défense collaborative.

highfreq

antiscan_test

Mode de protection de la règle de protection contre les scans correspondante. Valeurs valides :

  • true : Spécifie le mode d'observation. Dans ce mode, seuls les journaux sont enregistrés et les actions telles que le blocage ne sont pas déclenchées.

  • false : Indique le mode de prévention. Dans ce mode, WAF applique des actions, telles que block, aux requêtes correspondant aux règles de protection.

false

block_action

Important

Ce champ est obsolète en raison d'une mise à niveau des fonctionnalités WAF et est remplacé par le nouveau champ final_plugin. Si vous utilisez block_action dans vos services, remplacez-le par final_plugin dès que possible.

Module de protection WAF ayant déclenché l'action de blocage. Ces valeurs correspondent aux valeurs du champ final_plugin comme suit :

  • tmd : Indique la protection contre les attaques HTTP flood, ce qui correspond au paramétrage de final_plugin sur cc.

  • waf : Désigne Web Application Firewall, ce qui correspond au paramétrage de final_plugin sur waf.

  • acl : Spécifie le contrôle d'accès précis, correspondant à la valeur acl du paramètre final_plugin.

  • deeplearning : Indique le moteur de deep learning et correspond à la valeur deeplearning du paramètre final_plugin.

  • antiscan : Représente la protection contre les scans et correspond à la valeur antiscan du paramètre final_plugin.

  • antifraud : Représente le contrôle des risques liés aux données, ce qui correspond au paramétrage de final_plugin sur antifraud.

  • antibot : Indique le blocage des bots. Cela se produit lorsque le paramètre final_plugin est défini sur intelligence, algorithm, wxbb ou scene.

waf

body_bytes_sent

Taille du corps de la réponse, à l'exclusion de l'en-tête de réponse. Unité : octets.

1111

cc_action

Action appliquée à une requête correspondant à une règle de protection contre les attaques HTTP flood ou à une politique de protection personnalisée (pour la protection contre les attaques HTTP flood). Valeurs valides :

  • block : Blocage.

  • captcha : Indique un CAPTCHA normal.

  • js : Spécifie un défi JavaScript.

  • captcha_pass : Le client a réussi le CAPTCHA normal et WAF autorise la requête du client.

  • js_pass : Le client a réussi le défi JavaScript et WAF autorise la requête du client.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

block

cc_rule_id

ID de la règle de protection contre les attaques HTTP flood ou de la politique de protection personnalisée (pour la protection contre les attaques HTTP flood) correspondante.

151234

cc_test

Mode de protection de la règle de protection contre les attaques HTTP flood ou de la politique de protection personnalisée (pour la protection contre les attaques HTTP flood) correspondante. Valeurs valides :

  • true : Spécifie le mode d'observation, dans lequel le système enregistre uniquement les journaux sans déclencher d'actions telles que le blocage.

  • false : Spécifie le mode de prévention, où WAF applique des actions telles que le blocage aux requêtes correspondant aux règles de protection.

false

deeplearning_action

Action déclenchée lorsqu'une requête client correspond à une règle du moteur de deep learning. La seule valeur est block, ce qui indique que la requête est bloquée.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

block

deeplearning_rule_id

ID de la règle du moteur de deep learning correspondante.

151238

deeplearning_rule_type

Type de la règle du moteur de deep learning correspondante. Valeurs valides :

  • xss : Fait référence à la règle de protection contre les scripts intersites (XSS).

  • code_exec : Indique une règle de protection contre l'exécution de code.

  • webshell : Indique les règles de protection contre les webshells.

  • sqli : Indique les règles de protection contre les injections SQL.

  • lfilei : Indique la règle de protection contre l'inclusion de fichiers locaux.

  • rfilei : Indique la règle de protection contre l'inclusion de fichiers distants.

  • other : Indique d'autres règles de protection.

xss

deeplearning_test

Mode de protection de la règle du moteur de deep learning correspondante. Valeurs valides :

  • true : Spécifie le mode d'observation, où seuls les journaux sont enregistrés et aucune action telle que le blocage n'est déclenchée.

  • false : Indique le mode de prévention, dans lequel WAF bloque les requêtes correspondant aux règles de protection.

false

dlp_action

Action appliquée à une requête correspondant à une règle de prévention contre les fuites de données (DLP). Valeurs valides :

  • block : Blocage.

  • mask : Masque les informations sensibles.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

mask

dlp_rule_id

ID de la règle de prévention contre les fuites de données (DLP) correspondante.

151245

dlp_test

Mode de protection de la règle de prévention contre les fuites de données (DLP) correspondante. Valeurs valides :

  • true : Active le mode d'observation, dans lequel le système enregistre uniquement les journaux sans déclencher d'actions telles que le blocage.

  • false : Indique le mode de prévention. WAF applique des actions de protection, telles que le blocage, aux requêtes correspondant aux règles de protection.

false

intelligence_action

Action appliquée à une requête correspondant à une règle de renseignement sur les menaces de bots. Valeurs valides :

  • block : Indique un blocage.

  • captcha_strict : Indique un CAPTCHA strict.

  • captcha : Indique un CAPTCHA normal.

  • js : Spécifie un défi JavaScript.

  • captcha_strict_pass : Le client a réussi le CAPTCHA strict et WAF autorise la requête du client.

  • captcha_pass : Indique que le client a réussi le CAPTCHA normal et que WAF autorise la requête du client.

  • js_pass : Indique que le client a réussi le défi JavaScript et que WAF autorise la requête du client.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

block

intelligence_rule_id

ID de la règle de renseignement sur les menaces de bots correspondante.

152234

intelligence_test

Mode de protection de la règle de renseignement sur les menaces de bots correspondante. Valeurs valides :

  • true : Spécifie le mode d'observation, dans lequel seuls les journaux sont enregistrés et aucun blocage ou autre action n'est déclenché.

  • false : Indique le mode de prévention. WAF exécute des actions, telles que le blocage, sur les requêtes correspondant aux règles de protection.

false

normalized_action

Action appliquée à une requête correspondant à une règle de modèle de sécurité positif. Valeurs valides :

  • block : La requête est anormale et est bloquée par le module de défense proactive.

  • continue : indique qu'aucune anomalie n'a été détectée dans la requête et que le module de défense proactive autorise la requête.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

block

normalized_rule_id

ID de la règle de modèle de sécurité positif correspondante.

151266

normalized_rule_type

Composant de la requête ayant correspondu à une règle de modèle de sécurité positif, indiquant un écart par rapport à la ligne de base établie. Valeurs valides :

  • User-Agent : Indique la règle de ligne de base User-Agent (c'est-à-dire que le champ User-Agent de l'en-tête de requête se situe en dehors de la plage de la ligne de base. Les autres types de règles sont définis de manière similaire).

  • Referer : Indique la règle de ligne de base Referer.

  • URL : Spécifie la règle de ligne de base URL.

  • Cookie : Représente la règle de ligne de base Cookie.

  • Body : Spécifie la règle de ligne de base Body.

User-Agent

normalized_test

Mode de protection de la règle de modèle de sécurité positif correspondante. Valeurs valides :

  • true : Indique le mode d'observation, qui enregistre uniquement les journaux sans déclencher d'actions telles que le blocage.

  • false : Indique le mode de prévention, dans lequel WAF applique des actions, telles que le blocage, aux requêtes correspondant aux règles de protection.

false

querystring

Chaîne de requête de l'URL de la requête, c'est-à-dire la partie située après le point d'interrogation (?).

title=tm_content%3Darticle&pid=123

region

ID de la région où l'instance WAF est déployée. Valeurs valides :

  • cn : Représente la Chine continentale.

  • int : Indique les régions situées en dehors de la Chine continentale.

cn

remote_addr

Adresse IP source de la connexion à WAF.

Si un client se connecte directement à WAF, ce champ indique l'adresse IP du client. Si un proxy de couche 7, tel qu'une instance CDN (Content Delivery Network), est déployé devant WAF, ce champ indique l'adresse IP du proxy.

198.51.XX.XX

remote_port

Port source de la connexion à WAF.

Si un client se connecte directement à WAF, ce champ indique le port du client. Si un proxy de couche 7, tel qu'une instance CDN, est déployé devant WAF, ce champ indique le port du proxy.

80

request_body

Corps de la requête.

i am the request body, encrypted or not!

request_path

Chemin de l'URL de la requête, c'est-à-dire la partie située après le nom de domaine et avant le point d'interrogation (?).

/news/search.php

scene_action

Action appliquée à une requête correspondant à une règle de configuration spécifique au scénario. Valeurs valides :

  • block : Indique un blocage.

  • captcha : Indique un CAPTCHA normal.

  • sigchl : Indique l'authentification par jeton dynamique.

  • js : Spécifie un défi JavaScript.

  • captcha_pass : Indique que le client a réussi le CAPTCHA normal et que WAF autorise la requête du client.

  • sigchl_pass : Indique que le client a réussi l'authentification par jeton dynamique et que WAF autorise la requête du client.

  • js_pass : Le client a réussi le défi JavaScript et WAF autorise la requête du client.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

block

scene_id

ID du scénario de la règle de configuration spécifique au scénario correspondante.

151235

scene_rule_id

ID de la règle de configuration spécifique au scénario correspondante.

153678

scene_rule_type

Type de la règle de configuration spécifique au scénario correspondante. Valeurs valides :

  • bot_aialgo : Indique les règles de protection alimentées par l'IA.

  • js : Spécifie une règle de filtrage par script simple.

  • intelligence : Représente la mise en correspondance avec la base de données de renseignement sur les menaces de robots d'exploration et les règles de blocage basées sur la liste noire des centres de données (IDC).

  • sdk : Représente les règles relatives aux anomalies de signature des applications intégrant le SDK et aux anomalies des caractéristiques des appareils.

  • cc : Indique les règles de limitation du débit IP et de limitation du débit de session personnalisé.

  • sigchl : Spécifie la règle de défi par jeton dynamique.

bot_aialgo

sigchl_invalid_type

Raison pour laquelle une requête a été signalée comme anormale lors d'un défi d'authentification par jeton dynamique. Valeurs valides :

  • sigchl_invalid_sig : Échec de la vérification de la signature. Les causes d'échec courantes incluent :

    • La requête n'inclut pas de signature.

    • Les paramètres utilisés pour la signature ne correspondent pas au contenu réel reçu par WAF.

  • sigchl_is_replay : Indique un horodatage de signature invalide, ce qui peut constituer une attaque par rejeu.

  • sigchl_is_driver : Indique une attaque WebDriver.

sigchl_invalid_sig

scene_test

Mode de protection de la règle de configuration spécifique au scénario correspondante. Valeurs valides :

  • true : Active le mode d'observation, dans lequel seuls les journaux sont enregistrés et aucune action, telle que le blocage, n'est déclenchée.

  • false : En mode de prévention, WAF applique une action, telle que le blocage, aux requêtes correspondant aux règles de protection.

false

server_port

Port WAF ayant reçu la requête.

443

ssl_cipher

Suite de chiffrement utilisée par la requête client.

ECDHE-RSA-AES128-GCM-SHA256

ssl_protocol

Protocole et version SSL/TLS utilisés par la requête client.

TLSv1.2

ua_browser

Nom du navigateur ayant envoyé la requête.

Important

Ce champ n'est plus pris en charge dans les journaux WAF depuis le 15 décembre 2021 (le champ n'est pas enregistré dans les journaux WAF même si vous activez ce champ facultatif dans Log Settings). Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir les informations User-Agent des requêtes client.

ie9

ua_browser_family

Famille du navigateur ayant envoyé la requête.

Important

Les journaux WAF ne prennent plus en charge ce champ depuis le 15 décembre 2021. (Même si vous activez ce champ facultatif dans Log Settings, le champ n'est pas enregistré dans les journaux WAF). Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir les informations User-Agent des requêtes client.

internet explorer

ua_browser_type

Type du navigateur ayant envoyé la requête.

Important

Les journaux WAF ne prennent plus en charge ce champ depuis le 15 décembre 2021. Même si vous activez ce champ facultatif dans Log Settings, le champ n'est pas enregistré dans les journaux WAF. Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir le User-Agent des requêtes client.

web_browser

ua_browser_version

Version du navigateur ayant envoyé la requête.

Important

Ce champ n'est plus pris en charge dans les journaux WAF depuis le 15 décembre 2021. Même si vous activez ce champ facultatif dans Log Settings, le champ n'est pas enregistré dans les journaux WAF. Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir les informations User-Agent des requêtes client.

9,0

ua_device_type

Le type d'appareil du client qui a envoyé la requête.

Important

Les journaux WAF ne prennent plus en charge ce champ depuis le 15 décembre 2021 (même si vous activez ce champ facultatif dans Log Settings, il n'est pas enregistré dans les journaux WAF). Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir les informations User-Agent des requêtes clientes.

computer

ua_os

Le système d'exploitation du client qui a envoyé la requête.

Important

La prise en charge de ce champ dans les journaux WAF a été interrompue le 15 décembre 2021. Même si vous activez ce champ facultatif dans Log Settings, il n'est pas enregistré dans les journaux WAF. Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir les informations User-Agent des requêtes clientes.

windows_7

ua_os_family

La famille de systèmes d'exploitation du client qui a envoyé la requête.

Important

À compter du 15 décembre 2021, ce champ est obsolète et n'est plus enregistré dans les journaux WAF, même si vous l'activez en tant que champ facultatif dans Log Settings. Nous vous recommandons d'obtenir les informations User-Agent des requêtes clientes à partir du champ http_user_agent, qui est un champ obligatoire.

windows

user_id

L'ID du compte Alibaba Cloud propriétaire de l'instance WAF.

17045741********

waf_action

L'action entreprise lorsqu'une requête cliente correspond à une règle du moteur de règles de protection. La valeur ne peut être que block, ce qui signifie bloquer la requête.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

block

waf_rule_id

L'ID de la règle du moteur de règles de protection correspondante.

113406

waf_rule_type

Le type de la règle du moteur de règles de protection correspondante. Valeurs valides :

  • sqli : injection SQL

  • xss : cross-site scripting (XSS)

  • code_exec : exécution de code

  • crlf : injection CRLF

  • lfilei : inclusion de fichier local (LFI)

  • rfilei : inclusion de fichier distant (RFI)

  • webshell : webshell

  • csrf : cross-site request forgery (CSRF)

  • other : autres types d'attaques

  • cmdi : injection de commande OS

  • expression_injection : injection de langage d'expression

  • java_deserialization : désérialisation Java

  • php_deserialization : désérialisation PHP

  • ssrf : server-side request forgery (SSRF)

  • path_traversal : path traversal

  • protocol_violation : violation de protocole

  • arbitrary_file_uploading : téléchargement arbitraire de fichiers

  • dot_net_deserialization : désérialisation .NET

  • scanner_behavior : comportement de scanner

  • logic_flaw : vulnérabilité de logique métier

  • arbitrary_file_reading : lecture arbitraire de fichiers

  • arbitrary_file_download : téléchargement arbitraire de fichiers

  • xxe : injection d'entité externe XML (XXE)

xss

waf_test

Le mode de protection de la règle du moteur de règles de protection correspondante. Valeurs valides :

  • true : Active le mode d'observation, qui enregistre uniquement les journaux et ne déclenche pas d'actions telles que le blocage.

  • false : Indique le mode de prévention, où WAF exécute des actions telles que le blocage sur les requêtes correspondant aux règles de protection.

false

wxbb_action

L'action entreprise sur une requête correspondant à une règle de protection des applications. Valeurs valides :

  • block : Le module de protection des applications bloque les requêtes dont la vérification de signature échoue.

  • captcha : Indique un CAPTCHA normal.

  • js : Indique un défi JavaScript.

  • continue : La vérification de signature est réussie et le module de protection des applications transmet la requête.

Pour plus d'informations sur les actions WAF, consultez Actions WAF.

block

wxbb_invalid_wua

La raison pour laquelle une règle de protection des applications a signalé une requête comme anormale. Valeurs valides :

  • wxbb_simulator : Indique l'utilisation d'un simulateur.

  • wxbb_proxy : Indique l'utilisation d'un proxy.

  • wxbb_root : Spécifie l'appareil Root.

  • wxbb_hook : Indique un comportement de hooking.

  • wxbb_antireplay : Indique une attaque par rejeu sur la chaîne de signature (wToken).

  • wxbb_virtual : Indique qu'une application intégrée au SDK WAF s'exécute sur plusieurs instances sur l'appareil.

  • wxbb_debugged : Indique que l'appareil est en mode débogage.

  • wxbb_invalid_sign : Indique que la vérification de signature a échoué.

    Causes courantes :

    • La requête ne contient pas de signature.

    • Les paramètres transmis pour la génération de la signature sont incohérents avec le contenu réel reçu par WAF. Par exemple, les paramètres de signature sont a=1&b=2, mais WAF reçoit les paramètres de requête sous la forme b=2&a=1. Dans un autre cas, les paramètres de signature ne sont pas encodés, mais la requête reçue par WAF est encodée en Base64.

wxbb_invalid_sign

wxbb_rule_id

L'ID de la règle de protection des applications correspondante.

156789

wxbb_test

Le mode de protection de la règle de protection des applications correspondante. Valeurs valides :

  • true : Active le mode d'observation, qui enregistre uniquement les journaux et ne déclenche pas d'actions telles que le blocage.

  • false : Indique le mode de prévention, où WAF exécute des actions telles que le blocage sur les requêtes correspondant aux règles de protection.

false