All Products
Search
Document Center

Web Application Firewall:Konfigurasi Kebijakan Keamanan API

Last Updated:May 21, 2026

Topik ini menjelaskan kebijakan bawaan dan konfigurasi kebijakan kustom untuk keamanan API. Berdasarkan mekanisme deteksi bawaan, keamanan API mendukung kebijakan deteksi kustom yang selaras dengan karakteristik bisnis Anda. Anda dapat mengonfigurasi deteksi risiko, event keamanan, data sensitif, kredensial otentikasi, tujuan bisnis, daftar putih, manajemen siklus hidup, langganan log, dan objek target sehingga data API yang teridentifikasi lebih mencerminkan skenario bisnis aktual Anda. Hal ini meningkatkan akurasi dan tingkat recall deteksi keamanan API, membantu Anda mengambil tindakan yang tepat sesuai kebutuhan bisnis, serta mengurangi kerugian akibat serangan terhadap aset bisnis API.

I. Konfigurasi deteksi risiko

Risiko mengacu pada risiko keamanan atau kerentanan yang disebabkan oleh cacat pengembangan atau kekurangan dalam manajemen dan konfigurasi API. Perbedaan antara risiko keamanan dan event keamanan adalah bahwa risiko keamanan belum tentu menunjukkan bahwa serangan telah terjadi, sedangkan event keamanan menunjukkan adanya peringatan yang dipicu oleh serangan.

Konfigurasi kebijakan bawaan

Pada tab Risk Detection Configurations di Policy Configuration, Anda dapat melihat kebijakan risiko yang telah dikonfigurasi. Kebijakan bawaan diaktifkan secara default. Anda dapat mengubah status aktifnya dan menyesuaikan tingkat risiko menjadi Rendah, Menengah, atau Tinggi sesuai kebutuhan bisnis Anda.

Konfigurasi kebijakan kustom

Selain kebijakan bawaan, konfigurasi deteksi risiko memungkinkan Anda membuat hingga 20 kebijakan kustom. Aturan konfigurasi untuk kebijakan kustom adalah sebagai berikut.

  1. Pada halaman API Security, pilih tab Policy Configurations > Risk Detection Configurations.

  2. Di panel kiri, klik New di bagian Custom Policies untuk membuka drawer konfigurasi. Tabel berikut menjelaskan parameter konfigurasi.

    Parameter

    Deskripsi

    Risk Status

    Atur status kebijakan. Nilai default adalah Enabled.

    Risk Name

    Tetapkan nama untuk risiko kustom. Nama dapat berisi karakter Tionghoa, huruf besar dan kecil, angka, titik (.), garis bawah (_), dan tanda hubung (-).

    Suggestions

    Tetapkan saran penanganan untuk kebijakan risiko kustom berdasarkan kebutuhan bisnis Anda.

    Risk Level

    Anda dapat mengatur tingkat risiko menjadi Rendah, Menengah, atau Tinggi.

    Check Configurations

    Tetapkan kondisi deteksi untuk kebijakan risiko kustom Anda. Maksimal 10 kondisi didukung.

    Tabel berikut menjelaskan konfigurasi detail untuk pengaturan deteksi, termasuk operator logika dan contoh konten yang dicocokkan.

    Catatan
    • Anda dapat memasukkan hingga 50 item konten yang dicocokkan dan tekan Enter untuk mengonfirmasi.

    • Konten yang dicocokkan untuk Risk Detection Configurations bersifat case-sensitive.

    Konfigurasi Detail

    Match Field

    Sub-condition (Input/Selection Required)

    Logical Operator

    Match Content Description

    Domain Name

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    Equals One of Multiple Values

    Does Not Equal Any Value

    Anda dapat memasukkan beberapa nilai, hingga 50, dan tekan Enter untuk mengonfirmasi.

    API

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    Equals One of Multiple Values

    Does Not Equal Any Value

    Anda dapat memasukkan beberapa nilai, hingga 50, dan tekan Enter untuk mengonfirmasi.

    Request Method

    Not supported

    Equals One of Multiple Values

    Does Not Equal Any Value

    Pilihan ganda. Anda dapat memilih metode permintaan GET, POST, DELETE, PUT, dan lainnya.

    User-Agent

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    Equals One of Multiple Values

    Does Not Equal Any Value

    Anda dapat memasukkan beberapa nilai, hingga 50, dan tekan Enter untuk mengonfirmasi.

    Referer

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    Equals One of Multiple Values

    Does Not Equal Any Value

    Anda dapat memasukkan beberapa nilai, hingga 50, dan tekan Enter untuk mengonfirmasi.

    Protocol

    Not supported

    Equals

    Daftar. Anda dapat memilih HTTP atau HTTPS.

    Request Content-Type

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    Anda dapat memasukkan beberapa nilai, hingga 50, dan tekan Enter untuk mengonfirmasi.

    Request Length

    Not supported

    Equals

    Less Than

    Greater Than

    Bilangan bulat dari 0 hingga 8192.

    Response Content-Type

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    Anda dapat memasukkan beberapa nilai, hingga 50, dan tekan Enter untuk mengonfirmasi.

    Response Length

    Not supported

    Equals

    Less Than

    Greater Than

    Bilangan bulat dari 0 hingga 8192.

    Response Status Code

    Not supported

    Equals One of Multiple Values

    Does Not Equal Any Value

    Anda dapat memasukkan beberapa nilai, hingga 50, dan tekan Enter untuk mengonfirmasi.

    Request Header

    Custom Header

    Exists

    Does Not Exist

    Length Equals

    Length Less Than

    Length Greater Than

    Contains One of Multiple Values

    Does Not Contain Any Value

    Cookie Parameter

    Custom Cookie-Exact

    Exists

    Does Not Exist

    Length Equals

    Length Less Than

    Length Greater Than

    Contains One of Multiple Values

    Does Not Contain Any Value

    -

    GET Parameter

    Custom Parameter

    Exists

    Does Not Exist

    Length Equals

    Length Less Than

    Length Greater Than

    Contains One of Multiple Values

    Does Not Contain Any Value

    -

    POST Parameter

    Custom Post-Arg

    Exists

    Does Not Exist

    Length Equals

    Length Less Than

    Length Greater Than

    Contains One of Multiple Values

    Does Not Contain Any Value

    -

    Response Header

    Response Header

    Exists

    Does Not Exist

    Length Equals

    Length Less Than

    Length Greater Than

    Contains One of Multiple Values

    Does Not Contain Any Value

    -

    Response Parameter

    Response Parameter

    Exists

    Does Not Exist

    Length Equals

    Length Less Than

    Length Greater Than

    Contains One of Multiple Values

    Does Not Contain Any Value

    -

    Business Purpose

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    Daftar tujuan bisnis. Dukungan pemilihan ganda.

    Catatan

    Untuk informasi lebih lanjut tentang jenis tujuan bisnis, lihat Bagaimana keamanan API mengklasifikasikan tujuan bisnis API.

    Service Object

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    Pemilihan ganda. Daftar objek layanan.

    Catatan

    Untuk informasi lebih lanjut tentang jenis objek layanan, lihat Bagaimana keamanan API membedakan objek layanan API.

    Authentication

    Not supported

    Equals

    YES/NO

    Request Sensitive Data Type

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    Number of Types Greater Than

    Pilih jenis data sensitif dari daftar. Dukungan pemilihan ganda. Di bawah kondisi "Number of Types Greater Than", masukkan bilangan bulat dari 0 hingga 8192.

    Request Sensitive Data Level

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    S1-S4. Dukungan pemilihan ganda.

    Response Sensitive Data Type

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    Number of Types Greater Than

    Pilih jenis data sensitif dari daftar. Dukungan pemilihan ganda. Di bawah kondisi "Number of Types Greater Than", masukkan bilangan bulat dari 0 hingga 8192.

    Response Sensitive Data Level

    Not supported

    Contains One of Multiple Values

    Does Not Contain Any Value

    S1-S4. Dukungan pemilihan ganda.

    Response Sensitive Data

    Pilih data sensitif respons dari daftar. Dukungan pemilihan ganda.

    Count Greater Than

    Bilangan bulat dari 0 hingga 8192.

    Source Geographic Location

    Not supported

    Equals

    CN / NOT-CN

    IP Address

    Not supported

    Belongs To

    Does Not Belong To

    Masukkan alamat IP atau IP/mask (misalnya, 1.1.X.X/24). Ekspresi reguler tidak didukung. Anda dapat memasukkan hingga 50 entri, dipisahkan dengan koma (,), atau tekan Enter untuk mengonfirmasi.

    Account (Security Events Only)

    Not supported

    Equals One of Multiple Values

    Does Not Equal Any Value

    Anda dapat memasukkan beberapa nilai, hingga 50, dan tekan Enter untuk mengonfirmasi.

  3. Setelah menyelesaikan konfigurasi kustom, klik OK untuk menyimpan konfigurasi.

II. Konfigurasi event keamanan

Event keamanan menunjukkan bahwa API mengalami panggilan abnormal atau perilaku serangan, seperti serangan brute-force pada API login atau penyalahgunaan API pengiriman SMS untuk SMS bombing. Deteksi event bawaan menggunakan alamat IP dan akun sebagai dimensi deteksi.

Konfigurasi kebijakan bawaan

Ketika kebijakan event keamanan bawaan memicu peringatan, jika serangan berlanjut, peringatan baru tidak akan dihasilkan. Namun, waktu serangan pada peringatan yang ada akan diperbarui, dan tingkat keparahan peringatan mungkin berubah berdasarkan faktor-faktor seperti volume serangan.

Pada tab Security Event Configurations di Policy Configuration, Anda dapat melihat kebijakan event keamanan yang telah dikonfigurasi. Kebijakan bawaan diaktifkan secara default. Anda dapat mengubah status aktifnya dan menyesuaikan tingkat risiko.

Konfigurasi kebijakan kustom

Selain kebijakan bawaan, konfigurasi event keamanan memungkinkan Anda membuat hingga 10 kebijakan kustom. Aturan konfigurasi untuk kebijakan kustom adalah sebagai berikut.

  1. Pada halaman API Security, pilih tab Policy Configurations > Security Event Configurations.

  2. Di panel kiri, klik New di bagian Custom Policies untuk membuka drawer konfigurasi. Tabel berikut menjelaskan parameter konfigurasi.

    Parameter

    Deskripsi

    Event Status

    Atur status kebijakan. Nilai default adalah Enabled.

    Event Name

    Tetapkan nama untuk event kustom. Nama dapat berisi karakter Tionghoa, huruf besar dan kecil, angka, titik (.), garis bawah (_), dan tanda hubung (-).

    Suggestions

    Tetapkan saran penanganan untuk event keamanan kustom berdasarkan kebutuhan bisnis Anda.

    Event Level

    Anda dapat mengatur tingkat risiko menjadi Rendah, Menengah, atau Tinggi.

    Match Condition

    Tetapkan kondisi deteksi untuk kebijakan event keamanan kustom Anda. Maksimal 10 kondisi didukung.

    Catatan

    Jika beberapa kondisi ditentukan, aturan hanya dipicu ketika semua kondisi terpenuhi.

    Rate Limiting

    Atur Statistical Object menjadi IP atau Account; atur Statistical Period dengan granularitas dalam menit, hingga 15 menit; atur Requests menjadi bilangan bulat positif saja.

    Data Statistics

    Tetapkan kondisi statistik untuk kebijakan event keamanan kustom Anda. Maksimal 10 kondisi didukung.

    Untuk konfigurasi detail kondisi pencocokan, termasuk operator logika dan contoh konten yang dicocokkan, lihat Detailed Configuration di bagian Risk Detection.

    Catatan
    • Anda dapat memasukkan hingga 50 item konten yang dicocokkan dan tekan Enter untuk mengonfirmasi.

    • Konten yang dicocokkan untuk Security Event Configurations bersifat case-sensitive.

    Tabel berikut menjelaskan konfigurasi detail untuk statistik data, termasuk operator logika dan contoh konten yang dicocokkan.

    Konfigurasi Detail

    Match Field

    Sub-condition (Input/Selection Required)

    Logical Operator

    Match Content Description

    Status Code Statistics

    Status code (bilangan bulat dari 100 hingga 600)

    Greater Than

    Bilangan bulat dari 0 hingga 8192.

    Request Header

    Custom Header

    Deduplicated Count Less Than

    Deduplicated Count Equals

    Deduplicated Count Greater Than

    Bilangan bulat dari 0 hingga 8192.

    Cookie Parameter

    Custom Cookie-Exact

    Deduplicated Count Less Than

    Deduplicated Count Equals

    Deduplicated Count Greater Than

    Bilangan bulat dari 0 hingga 8192.

    GET Parameter

    Custom Parameter

    Deduplicated Count Less Than

    Deduplicated Count Equals

    Deduplicated Count Greater Than

    Bilangan bulat dari 0 hingga 8192.

    POST Parameter

    Custom Post-Arg

    Deduplicated Count Less Than

    Deduplicated Count Equals

    Deduplicated Count Greater Than

    Bilangan bulat dari 0 hingga 8192.

    Response Sensitive Data Type

    Pilih jenis data sensitif respons. Dukungan pemilihan ganda.

    Deduplicated Count Greater Than

    Bilangan bulat dari 0 hingga 8192.

    Response Sensitive Data Level

    Pilih tingkat data sensitif respons. Dukungan pemilihan ganda.

    Deduplicated Count Greater Than

    Bilangan bulat dari 0 hingga 8192.

    Source IP Count Statistics

    Tetapkan ambang batas jumlah IP sumber.

    Greater Than

    Bilangan bulat dari 0 hingga 8192.

    Catatan

    Informasi data sensitif respons dalam keamanan API dianalisis secara default menggunakan sampling. Jika Anda ingin mengonfigurasi jenis data sensitif respons dan tingkat data sensitif respons dalam kebijakan event keamanan kustom agar semua informasi data sensitif respons untuk objek yang dilindungi direkam dan dianalisis, Anda harus mengaktifkan sakelar Traceability untuk objek yang dilindungi yang sesuai di Policy Configurations > Applicable Object Configurations.

  3. Setelah menyelesaikan konfigurasi kustom, klik OK untuk menyimpan konfigurasi.

III. Sensitive Data-related Configurations

Pada tab Sensitive Data-related Configurations di Policy Configuration, Anda dapat melihat dan mengonfigurasi item-item berikut.

  • Sensitive Data Type: Sistem memiliki logika deteksi bawaan untuk jenis data sensitif umum seperti nomor KTP dan nomor ponsel. Anda juga dapat menyesuaikan jenis data sensitif berdasarkan kebutuhan bisnis Anda.

  • API Real-Time Data Masking: Fitur Perlindungan Cerdas berbasis mesin baseline AI dapat secara otonom mempelajari struktur API dan mengidentifikasi data sensitif secara real time untuk mencapai penyamaran data otomatis detail halus. Fitur ini tidak memerlukan bidang yang telah ditentukan secara manual dan dapat secara fleksibel beradaptasi dengan skenario bisnis yang kompleks guna memenuhi persyaratan kepatuhan seperti transfer data lintas batas, mencapai perlindungan real time sepenuhnya otomatis.

Sensitive Data Type

Pada tab Sensitive Data-related Configurations, klik Sensitive Data Type di daftar sisi kiri untuk melihat dan mengonfigurasi item-item berikut:

組み込み機密データタイプ

Kebijakan sistem bawaan diaktifkan secara default. Kebijakan tersebut tidak dapat diedit, dimodifikasi, atau dihapus. Anda hanya dapat mengaktifkan atau menonaktifkannya.

カスタム機密データタイプ

Jika bisnis Anda menentukan data sensitif sendiri, Anda dapat mengonfigurasi aturan deteksi data sensitif kustom. Anda dapat mengonfigurasi hingga 20 kebijakan kustom untuk data sensitif.

Klik Create Policy untuk mengonfigurasi pengaturan di halaman drawer yang muncul. Saat ini, Anda dapat mengonfigurasi kebijakan kustom dalam dua mode: Basic dan Expert.

Item Konfigurasi

Deskripsi

Name

Tetapkan nama untuk aturan.

Mode

Tetapkan mode deteksi kebijakan kustom.

  • Easy Mode: Menyediakan antarmuka konfigurasi yang disederhanakan untuk kemudahan penggunaan.

    Setelah Anda memilih Basic, Anda perlu mengatur Characters dan Length.

    • Characters: Mendukung deteksi angka, huruf besar, dan huruf kecil. Dukungan pemilihan ganda.

    • Length: Rentang panjang deteksi yang didukung adalah 6 hingga 64, dan nilai awal dan akhir harus berupa bilangan bulat.

  • Expert: Masukkan ekspresi reguler untuk deteksi. Untuk menghindari salah identifikasi, pastikan karakter yang dicocokkan tidak kurang dari 6 karakter.

Sensitivity Level

Tetapkan tingkat sensitivitas data sensitif yang terdeteksi. Opsi: S1, S2, S3, S4.

Catatan

Untuk informasi lebih lanjut tentang jenis data sensitif, lihat Data sensitif apa saja yang dapat dideteksi oleh Keamanan API.

De-identification Display

Pada tab Sensitive Data Configuration, disediakan sakelar De-identification Display. Secara default dinonaktifkan, artinya data tidak ditampilkan dalam format yang disamarkan.

Setelah penyamaran data diaktifkan, informasi berikut akan disamarkan:

  • Di Risk Details dan API Details, data sensitif di semua bidang sampel permintaan dan respons diganti dengan placeholder {{Phone}} secara default.

  • Di Event Details event keamanan, sampel data permintaan dan respons yang berisi data sensitif disamarkan dan ditampilkan sebagai {}.

  • Request Cookie dalam informasi sampel disamarkan sebagai {{Cookie}}, Request Header yang berisi Token disamarkan sebagai {{XXXToken}}, dan Response SetCookie disamarkan sebagai {{SetCookie}}.

Cakupan efek fitur penyamaran data adalah sebagai berikut:

  • Risk Details dan API Details: Hanya berlaku untuk informasi sampel data permintaan dan respons baru.

  • Event Details: Berlaku untuk informasi sampel data permintaan dan respons baik yang baru maupun yang sudah ada.

API Real-Time Data Masking

Pada tab Sensitive Data-related Configurations, klik API Real-Time Data Masking di daftar sisi kiri, lalu klik Create Template untuk mengonfigurasi templat penyembunyian.

  • Template Name: Tetapkan nama templat yang mudah dikenali.

  • Masking Rule Configuration: Klik Create Rule untuk mengonfigurasi aturan penyamaran spesifik. Beberapa aturan dapat dikonfigurasi.

    • Rule Name: Tetapkan nama aturan yang mudah dikenali.

    • Sensitive Data Type: Pilih jenis data yang akan disamarkan. Hanya jenis data sensitif bawaan yang didukung.

    • Match Condition: Tetapkan kondisi HTTP untuk memicu aturan. Anda dapat mengonfigurasi 0 hingga 5 kondisi. Jika tidak ada kondisi yang dikonfigurasi, aturan dipicu untuk semua permintaan HTTP.

      Catatan

      Jika suatu aturan berisi beberapa kondisi, permintaan harus memenuhi semua kondisi (logika AND) untuk memicu aturan. Untuk deskripsi detail bidang pencocokan dan operator logika, lihat Match conditions.

    • Data Processing Method: Dua metode pemrosesan berikut didukung.

      • Mask: Menyamarkan data. Anda perlu menetapkan lebih lanjut Action penyamaran spesifik. Opsi: Clear dan Masking.

      • Monitor: Tidak menyamarkan data, hanya mencatat log.

  • Apply To: Tentukan aset API tempat aturan diterapkan. Hanya aset dengan tingkat sensitivitas tinggi, menengah, atau rendah yang didukung. Setiap objek target hanya dapat memiliki satu templat penyamaran yang dikonfigurasi.

Setelah templat dibuat, tunggu 10 hingga 20 menit agar aturan penyamaran berlaku untuk objek target yang baru ditambahkan. Untuk melihat log penyamaran API, buka halaman Security reports.

Untuk templat yang telah dibuat, operasi manajemen berikut didukung:

  • Mengaktifkan atau menonaktifkan templat dan aturan.

  • Menambahkan aturan ke templat.

  • Mengedit informasi templat dan aturan.

  • Menghapus templat dan aturan.

IV. Konfigurasi kredensial otentikasi

Jika Anda menggunakan bidang nonkonvensional sebagai bidang otentikasi dalam bisnis Anda, atau menggunakan nama bidang otentikasi dengan karakteristik lemah seperti angka murni, kami menyarankan Anda mengonfigurasi kredensial otentikasi kustom. Berdasarkan deteksi kredensial otentikasi bawaan, Anda dapat menentukan nama parameter untuk membantu model bawaan secara akurat mengidentifikasi apakah permintaan membawa kredensial otentikasi, sehingga meningkatkan keamanan API dan akurasi deteksi risiko tanpa otentikasi.

  1. Pada halaman API Security, pilih tab Policy Configurations > Authentication Credential Configurations.

  2. Klik Create Policy, lengkapi konfigurasi berikut, lalu klik OK.

    Item Konfigurasi

    Deskripsi

    Name

    Tetapkan nama untuk kebijakan.

    Karakter Tionghoa, huruf besar dan kecil didukung. Angka, titik (.), garis bawah (_), dan tanda hubung (-) juga diperbolehkan.

    Match Condition

    Setiap kondisi terdiri dari Match Field, Logical Operator, dan Match Content. Maksimal 10 kondisi didukung. Saat mengonfigurasi, tambahkan setidaknya satu kondisi pencocokan untuk Request Header, Request Cookie, Request Query, atau Request Body.

    Catatan

    Jika beberapa kondisi ditentukan, aturan hanya dipicu ketika semua kondisi terpenuhi secara bersamaan.

    Untuk konfigurasi detail kondisi pencocokan, lihat tabel berikut untuk operator logika dan contoh konten yang dicocokkan.

    Catatan
    • Anda dapat memasukkan hingga 50 nilai pencocokan dan tekan Enter untuk mengonfirmasi.

    • Konten yang dicocokkan untuk Authentication Credential Configurations bersifat case-sensitive.

    Konfigurasi Detail

    Match Field

    Sub-condition (Input/Selection Required)

    Logical Operator

    Match Content Description

    Domain

    Not supported

    Contains Any of Multiple Values

    Does Not Contain Any Value

    Equals Any of Multiple Values

    Does Not Equal Any Value

    Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

    API

    Not supported

    Contains Any of Multiple Values

    Does Not Contain Any Value

    Equals Any of Multiple Values

    Does Not Equal Any Value

    Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

    Request Header

    Custom Header

    Exists

    Length Equals

    Length Less Than

    Length Greater Than

    Request Cookie

    Custom Cookie-Exact

    Exists

    Length Equals

    Length Less Than

    Length Greater Than

    Request Query

    Custom Parameter

    Exists

    Length Equals

    Length Less Than

    Length Greater Than

    Request Body

    Custom Post-Arg

    Exists

    Length Equals

    Length Less Than

    Length Greater Than

V. Konfigurasi tujuan bisnis

Keamanan API menyediakan dua jenis kebijakan tujuan bisnis berikut:

Konfigurasi kebijakan bawaan

Kebijakan tujuan bisnis bawaan disediakan untuk berbagai skenario, termasuk pembaruan data, berbagi data, pengiriman SMS seluler, dan pengiriman informasi. Kebijakan bawaan diaktifkan secara default dan tidak dapat dimodifikasi atau dihapus. Anda dapat mengaktifkan atau menonaktifkan setiap kebijakan sesuai kebutuhan.

Konfigurasi kebijakan kustom

Jika kebijakan bawaan tidak memenuhi kebutuhan bisnis Anda, Anda dapat menyesuaikan fitur URL dan fitur nama parameter untuk lebih meningkatkan akurasi deteksi Keamanan API dalam skenario bisnis tertentu.

  1. Pada halaman API Security, pilih tab Policy Configurations > Business Purpose.

  2. Klik Custom Policy untuk memasuki manajemen kebijakan kustom. Klik Create Policy, lengkapi konfigurasi berikut, lalu klik OK untuk menyimpan konfigurasi Anda.

Catatan
  • Anda dapat memasukkan hingga 50 nilai pencocokan dan tekan Enter untuk mengonfirmasi.

  • Konten yang dicocokkan untuk Business Purpose bersifat case-sensitive.

Konfigurasi Detail

Match Field

Logical Operator

Match Content

Domain

Contains Any of Multiple Values

Does Not Contain Any Value

Equals Any of Multiple Values

Does Not Equal Any Value

Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

API

Contains Any of Multiple Values

Does Not Contain Any Value

Equals Any of Multiple Values

Does Not Equal Any Value

Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

Request Header Parameter Name

Equals Any of Multiple Values

Contains Any of Multiple Values

Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

Request Cookie Parameter Name

Equals Any of Multiple Values

Contains Any of Multiple Values

Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

Request Query Parameter Name

Equals Any of Multiple Values

Contains Any of Multiple Values

Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

Nama Parameter Request Body

Equals Any of Multiple Values

Contains Any of Multiple Values

Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

Request Sensitive Data Type

Equals Any of Multiple Values

Contains Any of Multiple Values

Pilih dari daftar jenis data sensitif permintaan. Dukungan pemilihan ganda.

Response Sensitive Data Type

Equals Any of Multiple Values

Contains Any of Multiple Values

Pilih dari daftar jenis data sensitif respons. Dukungan pemilihan ganda.

Nama Parameter Respons

Equals Any of Multiple Values

Contains Any of Multiple Values

Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

VI. Konfigurasi daftar putih

Fitur konfigurasi daftar putih keamanan API memungkinkan Anda menyesuaikan daftar putih untuk event keamanan dan deteksi risiko. Ini membantu Anda menyaring noise peringatan yang tidak perlu berdasarkan skenario bisnis aktual Anda—misalnya, peringatan yang dihasilkan oleh alamat IP dari jaringan kantor Anda—dan meningkatkan efisiensi operasional.

  1. Pada halaman API Security, pilih tab Policy Configurations > Configure Whitelist.

  2. Klik Create Policy, masukkan nama untuk kebijakan, dan pilih jenis fitur yang ingin Anda konfigurasikan daftar putihnya. Saat ini, Anda dapat mengonfigurasi daftar putih untuk Risk Detection dan Security Events.

  3. Konfigurasikan kondisi pencocokan berdasarkan jenis fitur yang Anda pilih.

    Catatan
    • Maksimal 10 kondisi pencocokan didukung.

    • Kondisi pencocokan untuk Configure Whitelist bersifat case-sensitive.

    Kondisi pencocokan daftar putih deteksi risiko

    Match Field

    Logical Operator

    Match Content

    Domain

    Contains Any of Multiple Values

    Does Not Contain Any Value

    Equals Any of Multiple Values

    Does Not Equal Any Value

    Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

    API

    Contains Any of Multiple Values

    Does Not Contain Any Value

    Equals Any of Multiple Values

    Does Not Equal Any Value

    Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

    Kondisi pencocokan daftar putih event keamanan

    Match Field

    Logical Operator

    Match Content

    Domain

    Contains Any of Multiple Values

    Does Not Contain Any Value

    Equals Any of Multiple Values

    Does Not Equal Any Value

    Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

    API

    Contains Any of Multiple Values

    Does Not Contain Any Value

    Equals Any of Multiple Values

    Does Not Equal Any Value

    Beberapa nilai dapat dimasukkan, hingga 50. Tekan Enter untuk mengonfirmasi.

    IP

    Belongs To

    Does Not Belong To

    Masukkan alamat IP atau IP/mask (misalnya, 1.1.X.X/24). Ekspresi reguler tidak didukung. Masukkan hingga 50 entri, dipisahkan dengan koma (,) atau dengan menekan Enter.

  4. Pilih jenis deteksi risiko atau event keamanan yang ingin dikecualikan, lalu klik OK untuk menyimpan konfigurasi.

    Catatan

    Jenis yang dikecualikan mendukung opsi bawaan dan kustom, serta dukungan pemilihan ganda.

VII. Manajemen siklus hidup

Keamanan API memungkinkan Anda menyesuaikan kriteria untuk mengidentifikasi API tidak aktif dengan mengatur jumlah kunjungan harian dan ambang batas durasi. Hal ini membuat deteksi API tidak aktif lebih selaras dengan situasi bisnis aktual Anda. Manajemen siklus hidup membantu Anda mengidentifikasi API tidak aktif yang memenuhi kriteria kustom Anda, sehingga Anda dapat segera mengambil tindakan dan mencegah penyerang mengeksploitasi API tidak aktif, menghindari kerugian bisnis yang tidak perlu.

  1. Pada halaman API Security, pilih tab Policy Configurations > Lifecycle Management.

  2. Setelah menetapkan kriteria untuk mengidentifikasi API tidak aktif, klik OK.

    • Klik Built-in Model.

      Ini menggunakan kriteria bawaan: API dianggap tidak aktif jika tidak ada kunjungan dalam 8 hari terakhir atau jika trafiknya turun secara signifikan.

    • Klik Custom, dan atur jumlah kunjungan harian dan durasi (hingga 31 hari).

      Jika jumlah kunjungan harian API berada di bawah ambang batas yang ditentukan selama durasi kustom, API tersebut diidentifikasi sebagai tidak aktif.

Penting

Jika Last Active Time aset melebihi 30 hari, sistem secara otomatis menghapus aset tersebut dan data risiko serta catatan event keamanan terkaitnya.

VIII. Langganan log

Setelah Anda mengaktifkan langganan log untuk informasi aset, informasi risiko, atau informasi event, log dikirimkan ke LogStore yang ditentukan yang telah Anda buat di Konsol Log Service ketika kondisi pengiriman terpenuhi. Hal ini memungkinkan Anda mengelola dan mengoperasikan log secara terpusat menggunakan fitur Alibaba Cloud Log Service (SLS).

Catatan

Saat ini, hanya instance WAF di Tiongkok daratan yang dapat mengirimkan log ke LogStore di Tiongkok daratan, dan instance WAF di luar Tiongkok daratan hanya dapat mengirimkan log ke LogStore di luar Tiongkok daratan. Pengiriman log lintas wilayah antara Tiongkok daratan dan luar Tiongkok daratan tidak didukung.

Aktifkan peran terkait layanan

Jika Anda belum mengaktifkan peran terkait layanan Web Application Firewall, Anda harus melakukannya sebelum menggunakan layanan langganan log keamanan API. Ikuti petunjuk untuk mengaktifkan peran, yang memberi otorisasi kepada WAF untuk mengakses resource cloud lainnya. Untuk detail tentang peran terkait layanan, lihat Peran terkait layanan. Jika Anda telah menyelesaikan otorisasi saat mengaktifkan fitur seperti layanan log WAF, lewati langkah ini.

Konfigurasi langganan log

  1. Sebelum mengonfigurasi tugas langganan log keamanan API, buka Konsol Log Service dan buat Project serta LogStore tempat Anda ingin menerima langganan log. Jika Anda telah membuat LogStore target dan memverifikasi bahwa namanya sesuai dengan aturan penamaan, lanjutkan ke langkah berikutnya.

    Catatan

    Fitur langganan log saat ini tidak mendukung pemilihan LogStore yang dibuat secara otomatis oleh Log Service atau bernama khusus "waf-logstore", "wafng-logstore", atau "wafnew-logstore" sebagai tujuan langganan log.

  2. Setelah pembuatan, kembali ke tab langganan log untuk mengonfigurasi langganan untuk informasi aset, informasi risiko, dan informasi event serangan. Jika Anda ingin mengkueri dan menganalisis log yang dikirimkan ke LogStore yang ditentukan di Konsol Log Service, aktifkan pengindeksan terlebih dahulu. Untuk detailnya, lihat Buat indeks.

  3. Pilih jenis log untuk tugas langganan dan klik tombol Settings untuk menuju halaman konfigurasi.

  4. Pilih wilayah tempat LogStore berada, beserta nama Project dan nama LogStore, lalu klik tombol OK untuk menyimpan konfigurasi. Setelah konfigurasi selesai dan log dihasilkan, Anda dapat kembali ke LogStore yang sesuai di Konsol Log Service untuk mengkueri dan menganalisis log. Jika Anda ingin memproses log—misalnya, untuk melakukan penyamaran data—lihat Pemrosesan Data.

  5. Jika Anda menonaktifkan tugas langganan log dan tidak lagi memerlukan log yang ada, hapus LogStore yang sesuai setelah menonaktifkan tugas di tab Log Subscription untuk menghindari biaya berkelanjutan. Untuk detailnya, lihat Cara Menonaktifkan Layanan Log atau Menghentikan Penagihan.

Berikut ini menjelaskan kondisi pemicu dan deskripsi bidang detail untuk tugas langganan log.

Penting
  • Membuat resource cloud di Log Service dan mengaktifkan pengindeksan menimbulkan biaya tambahan yang ditagih oleh produk Log Service. Untuk item penagihan dan harga, lihat Ikhtisar Penagihan Log Service.

  • Biaya masih dapat berlaku setelah Anda membuat Project atau LogStore tetapi belum mengaktifkan tugas langganan log. Ketika Anda yakin tidak lagi memerlukan LogStore yang dibuat, segera hapus untuk menghindari biaya tambahan. Untuk detailnya, lihat Mengapa Biaya Berlaku Saat Hanya Project dan LogStore yang Dibuat.

Log informasi aset

Kondisi pemicu langganan log:

  1. Log informasi aset dikirimkan segera setelah aset API baru ditambahkan.

  2. Jika tidak ada aset API baru yang ditambahkan, log informasi aset dikirimkan secara terjadwal setiap jam secara default.

Bidang Log Informasi Aset

Nama Bidang

Deskripsi

Format Bidang

Contoh

user_id

UID Pelanggan

string

123456

service_host

Domain

string

api.aliyun.com

api_format

Jalur API

string

/api/v1/getuserbyid/${param}

request_method

Metode permintaan

string

GET

api_tag

Tujuan bisnis

object []

['QueryInfo']

api_type

Target layanan

object []

['PublicAPI']

auth_key

Bidang otentikasi

object []

['id_token', 'access_token']

api_status

Siklus hidup

string

NewbornInterface

api_sensitive_level

Tingkat sensitivitas API

string

L1

api_sensitive_req

Jenis data sensitif permintaan

object []

['1014', '1017', '1002']

api_sensitive_res

Jenis data sensitif respons

object []

['1009', '1013', '1003', '1014', '1002']

farthest_ts

Waktu penemuan pertama

long

1713237135

lastest_ts

Waktu aktif terakhir

long

1716452318

abnormal_num

Jumlah risiko

integer

1

event_num

Jumlah event

integer

2

struct_baseline

Struktur parameter

object

['{"key":"Trace-Id","location":"request_header","format":"string","required":"true"}', '{"key":"pageNum","location":"request_query","format":"integer","required":"true"}', '{"key":"tlogTraceId","location":"response_header","format":"integer","required":"true"}', '{"key":"Strict-Transport-Security","location":"request_header","format":"string","required":"true"}', '{"key":"X-Forwarded-ClientSrcPort","location":"request_header","format":"integer","required":"true"}', '{"key":"Trace-State","location":"request_header","format":"string","required":"true"}', '{"key":"auth","location":"request_header","format":"string","required":"true"}', '{"key":"Access-Control-Max-Age","location":"response_header","format":"integer","required":"true"}', '{"key":"Enterprise-Hash","location":"request_header","format":"string","required":"true"}', '{"key":"X-Request-ID","location":"request_header","format":"string","required":"true"}', '{"key":"postName","location":"request_query","format":"string","required":"true"}', '{"key":"pageSize","location":"request_query","format":"integer","required":"true"}']

matched_hosts

Objek yang dilindungi

object []

['*.aliyun.com-waf']

hosts

Domain

object []

['api.aliyun.com']

server_port

Port

object []

['443']

server_location

Negara server origin

object []

['CN']

api_id

ID API unik

string

af418cb31036015fddea71b48d06aa4b

log_type

Jenis log

string

asset

request_header

Header permintaan

JSON

{"Connection":"Keep-Alive","Host":"api.aliyun.com","eagleeye-rpcid":"0.1"}

querystring

Parameter URL permintaan

string

?token=7464f593205896e23b1286ba7532dcff

request_body

Body permintaan

string

xxx=1

response_header

Header respons

JSON

{"Accept-Ranges":["bytes","bytes"],"Cache-Control":"private, max-age=21600, no-transform"}

response_body

Body respons

string

xxxx

example_timestamp

Timestamp contoh

long

1718546694

example_traceid

ID jejak contoh

string

784e2ca717213678365778292e58de

Log informasi risiko

Kondisi pemicu langganan log: Ketika informasi risiko baru terdeteksi, log informasi risiko dikirimkan ke LogStore yang ditentukan.

Bidang Log Informasi Risiko

Nama Bidang

Deskripsi

Format Bidang

Contoh

user_id

UID Pelanggan

string

123456

service_host

Domain

string

api.aliyun.com

api_format

Jalur API

string

/api/v1/login

request_method

Metode permintaan

string

POST

api_tag

Tujuan bisnis

object []

['LoginAPI']

abnormal_tag

Nama risiko

string

Risk_DefaultPasswd

abnormal_type

Jenis risiko (kustom/bawaan)

string

default

abnormal_level

Tingkat risiko

string

medium

abnormal_discover_ts

Waktu penemuan risiko

long

1716343432

abnormal_info

Informasi risiko

object

{'default_passwd':'aliyun123'}

api_id

ID API unik

string

2c0f97e10b586208039e60671150bd9b

abnormal_id

ID risiko unik

string

8cfccc0e8c3d41aa1221e94a2fdeffe3

log_type

Jenis log

string

risk

matched_hosts

Objek yang dilindungi

object []

['*.aliyun.com-waf']

request_header

Header permintaan

JSON

{"Connection":"Keep-Alive","Host":"api.aliyun.com","eagleeye-rpcid":"0.1"}

querystring

Parameter URL permintaan

string

?token=7464f593205896e23b1286ba7532dcff

request_body

Body permintaan

string

xxx=1

response_header

Header respons

JSON

{"Accept-Ranges":["bytes","bytes"],"Cache-Control":"private, max-age=21600, no-transform"}

response_body

Isi respons

string

xxxx

example_timestamp

Timestamp contoh

long

1718546694

example_traceid

ID jejak contoh

string

784e2ca717213678365778****58de

Log informasi event serangan

Kondisi pemicu langganan log:

  1. Ketika event serangan baru terdeteksi, log informasi event serangan baru dikirimkan ke LogStore yang ditentukan.

  2. Jika serangan berlanjut, log informasi event serangan terus-menerus dikirimkan ke LogStore yang ditentukan dengan interval 10 menit.

Bidang Log Informasi Event Serangan

Nama Bidang

Deskripsi

Format Bidang

Contoh

user_id

UID Pelanggan

string

123456

service_host

Domain

string

api.aliyun.com

matched_host

Objek yang dilindungi

string

api.aliyun.com-waf

host

Domain

string

api.aliyun.com

api_format

Jalur API

string

/api/admin/login

request_method

Metode permintaan

string

POST

api_tag

Tujuan bisnis

object []

['AdminService', 'LoginService']

event_tag

Nama event

string

Event_LoginCollision

event_origin

Jenis event (kustom/bawaan)

string

default

event_level

Tingkat event

string

high

start_ts

Waktu mulai serangan

long

1713886210

end_ts

Waktu akhir serangan

long

1713887817

attack_cnt

Total serangan

integer

147

attack_ip_info

Informasi IP serangan

object []

[{'ip':'103.44.XX.XXX', 'country_id':'HK', 'region_id':'-', 'cnt':'147'}]

api_id

ID API unik

string

4dfc73b37d2d645fe2ca7f45c08f7398

event_id

ID event

string

f09f6802e9b57a58ebb9f1bea212027e

log_type

Jenis log

string

event

request_data

Data permintaan sampel

JSON

{'1002':['张三','李四','陈六'],'1004':['13200000001','15200000002']}

response_data

Data respons sampel

JSON

{'postarg.userId':['lisi111','zhangsan123'],'postarg.corpId':['wx1111111'],'postarg.externalUserid':['wm7_KpDgOm6Bm-BGA']}

Deskripsi nilai bidang langganan log

Jika Anda perlu memahami arti nilai bidang dalam log atau melihat bagaimana nilai tersebut dipetakan ke nama yang ditampilkan di konsol saat menganalisis atau mengkueri log, rujuk tabel berikut. Kolom Deskripsi menunjukkan nama yang sesuai untuk setiap nilai bidang sebagaimana muncul di konsol Web Application Firewall.

Siklus Hidup (api_status)

Nilai Bidang

Deskripsi

NewbornInterface

Baru

OfflineInterface

Tidak Aktif

normal

Normal

Target Layanan (api_type)

Nilai Bidang

Deskripsi

PublicAPI

Layanan Publik

ThirdpartAPI

Kolaborasi Pihak Ketiga

InternalAPI

Kantor Internal

Tujuan Bisnis (api_tag)

Nilai Bidang

Deskripsi

LoginByUserPasswd

Login dengan Username dan Password

LoginByPhoneCode

Login dengan Kode Verifikasi SMS

LoginByMailCode

Login dengan Kode Verifikasi Email

WeChatLogin

Login WeChat

AliPayLogin

Login Alipay

OAuthLogin

Otentikasi OAuth

OIDCLogin

Otentikasi OIDC

SAMLLogin

Otentikasi SAML

SSOLogin

Otentikasi SSO

LoginAPI

Layanan Login

LogoutAPI

Logout

RegisterByUserPasswd

Pendaftaran dengan Username dan Password

RegisterByPhoneCode

Pendaftaran dengan Kode Verifikasi SMS

RegisterByMailCode

Pendaftaran dengan Kode Verifikasi Email

WeChatRegister

Pendaftaran WeChat

AliPayRegister

Pendaftaran Alipay

RegisterAPI

Layanan Pendaftaran

SendSMS

Pengiriman SMS

SendMail

Pengiriman Email

ResetPasswd

Reset Password

CheckVerifyCode

Pemeriksaan Kode Verifikasi

CheckStatus

Pemeriksaan Status

QueryOrder

Kueri Pesanan

ExportOrder

Ekspor Pesanan

UpdateOrder

Pembaruan Pesanan

PayOrder

Pembayaran Pesanan

QueryLog

Kueri Log

UploadLog

Pelaporan Log

DownloadLog

Ekspor Log

LogService

Layanan Log

GraphQL

GraphQL

SqlService

Layanan SQL

FileUpload

Unggah File

FileDownload

Unduh File

FileService

Layanan File

AdminService

Manajemen Admin

DashBoard

Dasbor

MonitorService

Layanan Pemantauan

SendInfo

Pengiriman Data

CheckInfo

Pemeriksaan Data

QueryInfo

Kueri Data

UploadInfo

Unggah Data

DownloadInfo

Unduh Data

AddInfo

Tambah Data

EditInfo

Edit Data

UpdateInfo

Pembaruan Data

ShareInfo

Berbagi Data

DeleteInfo

Penghapusan Data

SyncInfo

Sinkronisasi Data

SubmitInfo

Pengiriman Data

CopyInfo

Salin Data

AuditInfo

Audit Data

SaveInfo

Simpan Data

CancelOp

Batal

StartOp

Mulai

BatchOp

Pemrosesan Batch

PauseOp

Jeda

BindOp

Ikat

DebugOp

Debug

SetOp

Pengaturan

ShutDown

Matikan

Jenis Data Sensitif Permintaan, Jenis Data Sensitif Respons (api_sensitive_req, api_sensitive_res)

Nilai Bidang

Deskripsi

1000

Nomor KTP (Tiongkok Daratan)

1001

Kartu Debit

1002

Nama (Bahasa Tionghoa Sederhana)

1003

Alamat (Tiongkok Daratan)

1004

Nomor Ponsel (Tiongkok Daratan)

1005

Email

1006

Nomor Paspor (Tiongkok Daratan)

1007

Izin Perjalanan Hong Kong dan Makau

1008

Nomor Plat Kendaraan (Tiongkok Daratan)

1009

Nomor Telepon (Tiongkok Daratan)

1010

Sertifikat Perwira Militer

1011

Jenis Kelamin

1012

Etnis

1013

Provinsi (Tiongkok Daratan)

1014

Kota (Tiongkok Daratan)

1015

Nomor Kartu Identitas (Hong Kong)

1016

Nama (Bahasa Tionghoa Tradisional)

1017

Nama (Bahasa Inggris)

1018

Nomor Kartu Identitas (Malaysia)

1019

Nomor Kartu Identitas (Singapore)

1020

Kartu Kredit

1022

Kode SWIFT

1023

SSN

1024

Nomor Telepon (Amerika Serikat)

1025

Keyakinan Agama

2000

Alamat IP

2001

Alamat MAC

2002

String Koneksi JDBC

2003

Sertifikat PEM

2004

Kunci Privat

2005

ID AccessKey

2006

AccessKey Secret

2007

Alamat IPv6

2009

Tanggal

2010

IMEI

2011

MEID

2013

File Password Linux

2014

File Shadow Linux

2015

URL

4000

Nomor Izin Usaha

4001

Nomor Sertifikat Pendaftaran Pajak

4002

Kode Organisasi

4003

Kode Kredit Sosial Terpadu

4004

Nomor Identifikasi Kendaraan

Jenis Risiko (risk)

Nilai Bidang

Deskripsi

RiskType_Specification

Spesifikasi Keamanan

Risk_UnsafeHttpMethod

Metode HTTP Tidak Aman

Risk_WeakSignAlgorithm

Algoritma Penandatanganan JWT Lemah

Risk_UrlParam

URL sebagai Parameter

RiskType_Account

Keamanan Akun

Risk_PasswdUnencrypt

Transmisi Password Plaintext

Risk_WeakPasswd

Password Lemah Diizinkan

Risk_InternalWeakPasswd

Password Lemah dalam Aplikasi Internal

Risk_DefaultPasswd

Password Default Ada

Risk_PasswdResponse

Password Plaintext Dikembalikan

Risk_PasswdCookie

Password Disimpan dalam Cookie

Risk_LoginRestrict

API Login Tidak Memiliki Pembatasan

Risk_LoginPrompt

Pesan Kegagalan Login Tidak Masuk Akal

Risk_PasswdUrl

Username dan Password Ditransmisikan melalui URL

RiskType_Control

Kontrol Akses

Risk_InternalAPI

Aplikasi Internal Dapat Diakses dari Jaringan Publik

Risk_SourceRestrict

API Tidak Membatasi Sumber Akses

Risk_ClientRestrict

API Tidak Membatasi Alat Akses

Risk_SpeedRestrict

API Tidak Membatasi Laju Akses

RiskType_Permission

Manajemen Izin

Risk_WeakToken

Kredensial Otentikasi Lemah

Risk_UnauthSensitive

API Sensitif Tanpa Otentikasi

Risk_UnauthInternalAPI

API Internal Dapat Diakses Tanpa Otorisasi

Risk_TokenUrl

Kredensial Ditransmisikan melalui URL

Risk_AkLeak

Kebocoran Informasi AK

RiskType_Sensitive

Perlindungan Data

Risk_SensitiveTypeExcessive

Jenis Data Sensitif yang Dikembalikan Berlebihan

Risk_SensitiveNumExcessive

Jumlah Data Sensitif yang Dikembalikan Berlebihan

Risk_InvalidDesensitize

Data Sensitif Tidak Didesenitisasi Secara Efektif

Risk_ServerInfoLeak

Kebocoran Informasi Sensitif Server

Risk_InternalIPLeak

Alamat IP Internal Bocor

Risk_SensitiveURL

Data Sensitif Ditransmisikan melalui URL

RiskType_Design

Desain API

Risk_ParamTraverse

Parameter Permintaan yang Dapat Dilalui

Risk_PageSize

Ukuran Data Respons yang Dapat Dimodifikasi

Risk_SqlAPI

Kueri Database

Risk_RceAPI

API Eksekusi Perintah

Risk_SmsContent

Pengiriman Konten SMS Arbitrer

Risk_MailContent

Pengiriman Konten Email Arbitrer

Risk_SmsVerifyCodeLeak

Kebocoran Kode Verifikasi SMS

Risk_MailVerifyCodeLeak

Kebocoran Kode Verifikasi Email

Risk_FileDownload

Unduh File Tertentu

Risk_ExceptionLeak

Kebocoran Informasi Pengecualian Aplikasi

Risk_ExceptionSql

Kebocoran Informasi Pengecualian Database

Jenis Event (event)

Nilai Bidang

Deskripsi

Event_AbnormalFrequency

Akses Frekuensi Tinggi Abnormal

Event_ExceptionIPInvoke

API Internal Diakses dari IP Abnormal

Event_ExceptionRegionInvoke

API Internal Diakses dari Wilayah Abnormal

Event_ExceptionClientInvoke

Diakses melalui Alat Abnormal

Event_ExceptionTimeInvoke

Diakses Selama Periode Waktu Abnormal

Event_AbnormalParamValue

Diakses dengan Nilai Parameter Abnormal

Event_InternalLoginWeakPasswd

Login Aplikasi Internal dengan Password Lemah

Event_LoginAccountBruteForce

Brute Force Username

Event_LoginPasswdBruteForce

Brute Force Password Login

Event_LoginCollision

Serangan Credential Stuffing

Event_MobileVerifyBruteForce

Brute Force Kode Verifikasi SMS

Event_MailVerifyBruteForce

Brute Force Kode Verifikasi Email

Event_AbnormalRegister

Pendaftaran Batch

Event_SMSInterfaceAbuse

Konsumsi Sumber Daya SMS Berbahaya

Event_EmailInterfaceAbuse

Konsumsi Sumber Daya Email Berbahaya

Event_AbnormalExport

Unduh Batch

Event_DataTraverse

Pelacakan dan Scraping Data API

Event_WebAttackAPI

Serangan Berbahaya pada API

Event_ObtainSensitiveUnauthorized

Akses Tidak Sah ke Data Sensitif

Event_ObtainSensitiveExcessive

Akses ke Jumlah Besar Data Sensitif

Event_CrossborderIPSensitiveExcessive

Jumlah Besar Data Sensitif Diakses dari IP Luar Negeri

Event_ExceptionResponse

Pesan Kesalahan Abnormal dalam Respons API

Event_ExceptionSql

Pesan Kesalahan Database dalam Respons API

Event_SystemInfoResponse

Informasi Sensitif Sistem dalam Respons API

Event_AbnormalStatus

Status Respons API Abnormal

IX. Konfigurasi objek target

WAF Berlangganan

Keamanan API menyediakan tiga sakelar efektif di tingkat objek perlindungan atau grup objek perlindungan:

  • Sakelar Basic Detection: Diaktifkan secara default. Mengontrol apakah semua mekanisme deteksi bawaan dan kebijakan deteksi kustom berlaku.

  • Sakelar Compliance Check: Dinonaktifkan secara default. Dapat diaktifkan hanya setelah sakelar Basic Detection diaktifkan. Mengontrol apakah fitur Compliance Check berlaku.

  • Sakelar Traceability: Dinonaktifkan secara default. Dapat diaktifkan hanya setelah sakelar Basic Detection diaktifkan. Mengontrol apakah fitur Traceability berlaku.

WAF Bayar Sesuai Pemakaian

Keamanan API menyediakan satu sakelar efektif di tingkat objek perlindungan atau grup objek perlindungan:

  • Sakelar Basic Detection: Mengontrol apakah semua mekanisme deteksi bawaan dan kebijakan deteksi kustom berlaku. Untuk menonaktifkan fitur Keamanan API, nonaktifkan sakelar Basic Detection untuk semua objek perlindungan dan grup objek perlindungan.