すべてのプロダクト
Search
ドキュメントセンター

Web Application Firewall:ログフィールド

最終更新日:Aug 06, 2026

Web Application Firewall (WAF) のログに含まれる独自のフィールド (必須フィールド、オプションフィールド、保護アクションを含む) の一覧です。

フィールドリファレンス

次の表に Web Application Firewall (WAF) ログフィールドを示します。フィールド名で検索してください。

頭文字

フィールド

a

b

  • レスポンスボディのサイズ (バイト単位): body_bytes_sent

    重要

    保護対象が Function Compute (FC) サービスの場合、body_bytes_sent フィールドはサポートされていません。

  • リクエストを許可した一致ルールの ID: bypass_matched_ids

c

d

  • データ漏えい防止: dlp_action | dlp_rule_id | dlp_test

  • リクエストの宛先ポート: dst_port

    重要

    保護対象が Microservices Engine (MSE)、Application Load Balancer (ALB)、または Function Compute (FC) サービスの場合、dst_port フィールドはサポートされていません。

f

リクエストに対する最終保護アクション: final_action | final_plugin | final_rule_id | final_rule_type

h

j

m

n

一致した非終了ルール: non_terminating_rules

p

Proxy Protocol の使用状況 (ビットマップ形式): pp_state

q

リクエストのクエリ文字列: querystring

r

s

t

u

w

必須フィールド

必須フィールドは、Web Application Firewall (WAF) のログに常に含まれます。

パラメーター

説明

bypass_matched_ids

ホワイトリストルールや、許可アクションを持つカスタムルールなど、リクエストを許可する WAF ルールの ID です。

リクエストが複数の許可ルールに一致した場合、このフィールドには、それらの ID がすべてカンマ (,) 区切りで記録されます。

283531

content_type

リクエストのコンテンツタイプです。

application/x-www-form-urlencoded

dst_port

リクエストの宛先ポートです。

443

final_action

WAF がリクエストに対して実行する最終アクションです。有効な値:

  • block:リクエストをブロックします。

  • captcha_strict:厳格なスライダー CAPTCHA を発行します。

  • captcha:標準のスライダー CAPTCHA を発行します。

  • sigchl:動的トークンチャレンジを発行します。

  • js:JavaScript チャレンジを発行します。

    重要

    チャレンジアクション (JavaScript、トークン、またはスライダー CAPTCHA) がトリガーされると、WAF は HTTP 200 ステータスコードを返します。

有効なアクションは、*_action フィールドの説明に記載されています。

リクエストがどの保護モジュールもトリガーしない場合 (許可ルールに一致した場合や、クライアントがチャレンジに合格した場合など) は省略されます。

リクエストが複数の保護モジュールに該当した場合、このフィールドには優先度が最も高いアクションのみが記録されます。アクションは、block > captcha_strict > captcha > js の降順で優先されます。

block

final_plugin

final_action に対応する保護モジュールです。有効な値:

  • waf:コア Web 保護ルールモジュール。

  • acl:アクセス制御モジュール。IP ブラックリスト、カスタムルール (アクセス制御)、脅威インテリジェンス、リージョンブロックが含まれます。

  • cc:HTTP フラッド攻撃対策モジュール。HTTP フラッド攻撃対策のルール、およびカスタム保護ルール (レート制限用) が含まれます。

  • antiscan:スキャン保護モジュール。

  • dlp:データ漏えい防止モジュール。

  • scene:シナリオ固有の設定モジュール。アプリ保護が含まれます。

  • sema:セマンティック保護モジュール。

  • gdrl:バーストトラフィックレート制限モジュール。

  • major_protection:大規模イベント保護モジュール。

  • compliance:プロトコルコンプライアンスモジュール。

リクエストがどの保護モジュールもトリガーしない場合 (許可ルールに一致した場合や、クライアントがチャレンジに合格した場合など) は省略されます。

リクエストが複数の保護モジュールをトリガーした場合、このフィールドには final_action に対応するモジュールのみが記録されます。

waf

final_rule_id

final_action に対応する保護ルールの ID です。

115341

final_rule_type

final_rule_id で識別されるルールのサブタイプです。

たとえば、final_plugin:waf のルールには、final_rule_type:sqlifinal_rule_type:xss など、より具体的なサブタイプを設定できます。

xss/webShell

host

Host ヘッダーの値です。通常は、リクエストされたドメイン名または IP アドレスです。

api.example.com

http_referer

リクエスト元 URL を示す Referer ヘッダーの値です。

リクエスト元 URL が存在しない場合は、ハイフン (-) が表示されます。

http://example.com

http_user_agent

クライアントのブラウザー、OS、その他のクライアント情報を識別する User-Agent ヘッダーの値です。

Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002)

http_x_forwarded_for

プロキシまたはロードバランサーの背後にある元のクライアント IP アドレスを識別する X-Forwarded-For (XFF) ヘッダーの値です。

47.100.XX.XX

https

リクエストが HTTPS リクエストかどうかを示します。

  • 値が on の場合、リクエストは HTTPS リクエストです。

  • フィールドが空の場合、リクエストは HTTP リクエストです。

on

http_tracestate

分散トレーシングを有効にすると、このフィールドが記録されます。このフィールドは、アップストリームのリクエストヘッダーから tracestate の値を引き継ぎます。アップストリームのリクエストヘッダーにこのフィールドが含まれていない場合、ログに記録されないか、値がハイフン (-) として表示されます。

-

matched_host

クライアントリクエストが一致した、クラウドサービスインスタンスやドメイン名などの保護対象です。

説明

WAF は保護対象としてワイルドカードドメイン名をサポートしているため、クライアントリクエストがワイルドカードドメイン名に一致する場合があります。たとえば、*.aliyundoc.com を保護対象ドメイン名として WAF に追加した場合、www.aliyundoc.com へのリクエストが *.aliyundoc.com に一致することがあります。

*.aliyundoc.com

request_uri

リクエストパスとパラメーターです。

/news/search.php?id=1

real_client_ip

WAF がリクエストを解析した後に判定した、リアルクライアント IP アドレスです。この IP アドレスは、サービスで直接使用できます。

プロキシの使用や IP 関連ヘッダーの不備などにより WAF が実際の IP を判定できない場合は、ハイフン (-) が表示されます。

192.0.XX.XX

region

WAF インスタンスのリージョン ID です。有効な値:

  • cn:中国本土。

  • int:中国本土以外。

cn

src_port

WAF に直接接続するクライアントまたはプロキシのポートです。

クライアントが WAF に直接接続している場合、このフィールドはクライアントポートを示します。CDN などの別のレイヤー 7 プロキシが WAF の前段に配置されている場合、このフィールドはプロキシのポートを示します。

80

src_ip

WAF に直接接続するクライアントまたはプロキシの IP アドレスです。

クライアントが WAF に直接接続している場合、このフィールドはクライアント IP アドレスを示します。CDN などの別のレイヤー 7 プロキシが WAF の前段に配置されている場合、このフィールドはプロキシの IP アドレスを示します。

198.51.XX.XX

start_time

クライアントがリクエストを開始した時刻を示す UNIX タイムスタンプ (秒) です。

1696534058

request_length

リクエスト行、ヘッダー、およびボディを含むリクエストのサイズ (バイト) です。

111111

request_method

リクエストメソッドです。

GET

request_time_msec

WAF がリクエストの処理に要した時間 (ミリ秒) です。

44

request_traceid

WAF がリクエストに対して生成する一意の ID です。

7837b11715410386943437009ea1f0

request_traceid_origin

リクエストの元の ID です。

7ce319151*****18890e

remote_region_id

IP アドレスが属する地理的リージョンの ID です。

410000

server_protocol

クライアントと WAF の間で使用されるプロトコルです。

重要

このフィールドは、Function Compute (FC) サービスの保護対象ではサポートされていません。

HTTP/1.1

ssl_cipher

クライアントリクエストで使用された暗号スイートです。

ECDHE-RSA-AES128-GCM-SHA256

ssl_protocol

クライアントリクエストで使用された SSL/TLS プロトコルとバージョンです。

TLSv1.2

status

WAF がクライアントに返す HTTP ステータスコードです。たとえば、200 はリクエストが成功したことを示します。

200

time

クライアントがリクエストを開始した時刻です。時刻は yyyy-MM-ddTHH:mm:ss+08:00 形式で、ISO 8601 標準に従ってフォーマットされます。

2018-05-02T16:03:59+08:00

upstream_addr

オリジンサーバーの IP アドレスとポートです。形式は IP:Port です。複数のレコードはカンマ (,) 区切りです。

重要

このフィールドは、Function Compute (FC) サービスの保護対象ではサポートされていません。

198.51.XX.XX:443

upstream_response_time

WAF からのオリジンへのリクエストに対して、オリジンサーバーが応答するまでに要した時間 (秒) です。

0.044

upstream_status

WAF からのオリジンへのリクエストに対して、オリジンサーバーが返した HTTP ステータスコードです。たとえば、200 はリクエストが成功したことを示します。

200

user_id

WAF インスタンスが属する Alibaba Cloud アカウント ID です。

17045741********

w3c_parentid

分散トレーシングを有効にすると、このフィールドが記録されます。このフィールドには、アップストリームのリクエスト内の traceparent ヘッダーから trace-id が記録されます。アップストリームのリクエストヘッダーに traceparent が含まれていない場合、ログに記録されないか、値がハイフン (-) として表示されます。

-

w3c_traceparent

分散トレーシングを有効にすると、このフィールドが記録されます。このフィールドには、WAF が生成して出力する traceparent フィールドの内容が含まれます。分散トレーシングが有効になっていない場合、ログに記録されないか、値がハイフン (-) として表示されます。

00-b374571ac7222dbf1*****8995e52-c6*****064c-00

オプションのフィールド

WAF は、オプションフィールドを有効にした場合にのみ、その内容を記録します。

オプションのフィールドを有効にすると、ストレージ使用量が増加します。ストレージに余裕がある場合は、詳細な分析のために、より多くのフィールドを有効にしてください。

パラメータ

説明

account

抽出されたアカウント情報。このフィールドを使用するには、まず 保護対象と保護対象グループの設定 を行う必要があります。

user1

acl_action

リクエストが IP アドレスブラックリストまたはアクセスコントロールルールに一致した場合に実行される保護アクション。有効な値:

  • block:リクエストをブロックします。

  • captcha_strict:厳格なスライダー CAPTCHA チャレンジを発行します。

  • captcha:スライダー CAPTCHA チャレンジを発行します。

  • js:JavaScript 検証チャレンジを発行します。

  • captcha_strict_pass:リクエストが厳格なスライダー CAPTCHA をパスしました。

  • captcha_pass:リクエストがスライダー CAPTCHA をパスしました。

  • js_pass:リクエストが JavaScript 検証をパスしました。

    重要

    リクエストが JavaScript 検証、トークン、またはスライダー CAPTCHA チャレンジをトリガーした場合、WAF は HTTP ステータスコード 200 を返します。

有効なアクションは、「_action フィールドの説明」に記載されています。

block

acl_rule_id

一致したルールの ID。ルールには、IP アドレスブラックリスト、アクセスコントロール、リージョンブラックリスト、脅威インテリジェンス、基本的なボット対策、またはボット管理アプリ保護ルールが含まれます。

151235

acl_rule_type

一致した IP アドレスブラックリストまたはアクセスコントロールルールのタイプ。有効な値:

  • custom:アクセスコントロールルール。

  • blacklist:IP アドレスブラックリストルール。

  • scene/basic:基本的なボット対策ルール。

  • region_block:リージョンブラックリストルール。

  • scene/appsdk_custom:ボット管理用のアプリ保護ルール。

  • threat_intelligence:脅威インテリジェンスルール。

custom

acl_test

一致した IP アドレスブラックリストまたはアクセスコントロールルールの保護モード。有効な値:

  • true:監視モード。WAF は一致したリクエストをログに記録しますが、保護アクションは適用しません。

  • false:防御モード。WAF は指定された保護アクションを一致したリクエストに適用します。

説明

acl_testtrue に設定されている場合、acl_action フィールドはデフォルトで block になります。これは、リクエストが ACL ルールに一致したことを示しますが、実際に実行されるアクションはリクエストをブロックするのではなく、モニタリングすることです。

false

antiscan_action

スキャン保護ルールによって実行されるアクション。有効な値は ブロック のみです。

有効なアクションは、「_action フィールドの説明」に記載されています。

block

antiscan_rule_id

一致したスキャン保護ルールの ID。

151235

antiscan_rule_type

一致したスキャン保護ルールのタイプ。有効な値:

  • highfreq:高頻度スキャンブロックルール。

  • dirscan:ディレクトリトラバーサルブロックルール。

  • scantools:スキャンツールブロックルール。

highfreq

antiscan_test

一致したスキャン保護ルールの保護モード。有効な値:

  • true:監視モード。WAF は一致したリクエストをログに記録しますが、保護アクションは適用しません。

  • false:防御モード。WAF は指定された保護アクションを一致したリクエストに適用します。

false

body_bytes_sent

レスポンスボディのサイズ (バイト単位) 。このサイズにはレスポンスヘッダーは含まれません。

重要

このフィールドは、保護対象が Function Compute (FC) サービスの場合はサポートされていません。

1111

cc_action

またはスロットリングルールによって実行されるアクション。有効な値:

  • block:リクエストをブロックします。

  • captcha:スライダー CAPTCHA チャレンジを発行します。

  • js:JavaScript 検証チャレンジを発行します。

  • captcha_pass:リクエストがスライダー CAPTCHA をパスしました。

  • js_pass:リクエストが JavaScript 検証をパスしました。

有効なアクションは、「_action フィールドの説明」に記載されています。

block

cc_rule_id

一致した またはスロットリングルールの ID。

151234

cc_rule_type

一致した またはスロットリングルールのタイプ。有効な値:

  • custom:スロットリングルール。

  • system:HTTP フラッド攻撃対策ルール。

custom

cc_test

一致した またはスロットリングルールの保護モード。有効な値:

  • true:監視モード。WAF は一致したリクエストをログに記録しますが、保護アクションは適用しません。

  • false:防御モード。WAF は指定された保護アクションを一致したリクエストに適用します。

false

request_body

リクエストボディ。最大 8 KB まで記録されます。

test123curl -ki https://automated-acltest02.***.top/ --resolve automated-acltest02.***.top:443:39.107.XX.XX

request_headers_all

リクエスト内のすべてのヘッダー。

{

"Accept": "*/*",

"Accept-Encoding": "gz**, de**te, **r",

"Accept-Language": "zh-Hans-CN;q=1",

"Connection": "keep-***ve",

"Content-Length": "1**6",

"Content-Type": "application/json",

"Cookie": "cookie_key=***; acw_tc=0abc****opqrstuvwxyz0***7890;",

"Host": "1.****.****.1",

...

}

request_header

カスタムリクエストヘッダー。このフィールドを選択した後、記録するリクエストヘッダーの名前を指定する必要があります。最大 5 つのカスタムリクエストヘッダーを追加できます。複数のヘッダー名はコンマ (,) で区切ります。

重要

このフィールドは、保護対象が Microservices Engine (MSE) または Function Compute (FC) サービスの場合はサポートされていません。

{"ttt":"abcd"}

server_port

リクエストを受信する WAF ポート。

重要

このフィールドは、保護対象が Microservices Engine (MSE)、Application Load Balancer (ALB)、または Function Compute (FC) サービスの場合はサポートされていません。

443

waf_action

コア保護ルールによって実行されるアクションです。唯一の有効な値は ブロック です。

有効なアクションは、「_action フィールドの説明」に記載されています。

block

waf_rule_id

一致したコア保護ルールの ID。

説明

この ID は、セキュリティレポートセキュリティレポート ページの Web コア保護ルール タブで確認できます。

113406

waf_rule_type

一致したコア保護ルールのタイプ。有効な値:

  • sqli:SQL インジェクション

  • xss:クロスサイトスクリプティング

  • code_exec:コード実行

  • crlf:CRLF インジェクション

  • lfilei:ローカルファイルインクルージョン (LFI)

  • rfilei:リモートファイルインクルージョン (RFI)

  • webshell:Webシェル

  • csrf:クロスサイトリクエストフォージェリ (CSRF)

  • other:その他の保護ルール

  • cmdi:OS コマンドインジェクション

  • expression_injection:Expression Language インジェクション

  • java_deserialization:Java デシリアライゼーション

  • php_deserialization:PHP デシリアライゼーション

  • ssrf:サーバーサイドリクエストフォージェリ

  • path_traversal:パストラバーサル

  • protocol_violation:プロトコル違反

  • arbitrary_file_uploading:任意ファイルアップロード

  • dot_net_deserialization:.NET デシリアライゼーション

  • scanner_behavior:スキャナーの挙動

  • logic_flaw:ビジネスロジックの欠陥

  • arbitrary_file_reading:任意ファイル読み取り

  • arbitrary_file_download:任意ファイルダウンロード

  • xxe:外部エンティティインジェクション (XXE)

xss

waf_test

一致したコア保護ルールの保護モード。有効な値:

  • true:監視モード。WAF は一致したリクエストをログに記録しますが、保護アクションは適用しません。

  • false:防御モード。WAF は指定された保護アクションを一致したリクエストに適用します。

false

websdk_details

ボット管理 Web SDK の統合が有効になっている場合、Web SDK によって収集された特定のプローブフィールドが記録されます。詳細については、「websdk_details サブフィールドの説明」をご参照ください。

{
  "browser_vendor": "apple computer, inc.",
  "browser_viewport_height": "467",
  "browser_viewport_width": "1391",
  "browser_window_offset_left": "49",
  "browser_window_offset_top": "25",
  "canvas_fingerprint": "20***0",
  "collected_timestamp": "17***08",
  "cpu_core_count": "8",
  "keyboard_input_count": "2",
  "language": "zh-cn",
  "mouse_click_count": "2",
  "mouse_move_count": "6",
  "page_loaded_timestamp": "1***84",
  "platform_arch": "macintel",
  "screen_height": "900",
  "screen_width": "1440",
  "time_offset_minutes": "-480"
}

major_protection_action

重要イベント保護ルールによって実行されるアクション。有効なアクションは、「_action フィールドの説明」に記載されています。

block

major_protection_rule_id

重要イベント保護テンプレートで一致したルールの ID。

2221

major_protection_rule_type

重要イベント保護テンプレートで一致したルールのタイプ。有効な値:

  • waf_blocks:重要イベント保護のためのルールグループ。

  • threat_intelligence:重要イベント保護のための脅威インテリジェンスルール。

  • blacklist:重要イベント保護のための IP アドレスブラックリストルール。

  • shiro:Shiro デシリアライゼーション脆弱性保護のためのルール。

waf_blocks

major_protection_test

一致した重要イベント保護ルールの保護モード。有効な値:

  • true:監視モード。WAF は一致したリクエストをログに記録しますが、保護アクションは適用しません。

  • false:防御モード。WAF は指定された保護アクションを一致したリクエストに適用します。

true

response_set_cookie

レスポンス内の Set-Cookie ヘッダー。

重要

このフィールドは、保護対象が Application Load Balancer (ALB)、Microservices Engine (MSE)、または Function Compute (FC) サービスの場合はサポートされていません。

acw_tc=781bad3616674790875002820e2cebbc55b6e0dfd9579302762b1dece40e0a;path=\/;HttpOnly;Max-Age=1800

response_header

レスポンス内のすべてのヘッダー。

重要

このフィールドは、保護対象が Application Load Balancer (ALB)、Microservices Engine (MSE)、または Function Compute (FC) サービスの場合はサポートされていません。

{"transfer-encoding":"chunked","set-cookie":"acw_tc=***;path=\/;HttpOnly;Max-Age=1800","content-type":"text\/html;charset=utf-8","x-powered-by":"PHP\/7.2.24","server":"nginx\/1.18.0","connection":"close"}

response_info

レスポンスボディ。 レスポンスボディの最大 16 KB が記録されます。 content-encoding ヘッダーの値が gzip の場合、レスポンスボディは Base64 エンコードされます。

重要

このフィールドは、保護対象が Application Load Balancer (ALB)、Microservices Engine (MSE)、または Function Compute (FC) サービスの場合はサポートされていません。

$_POST received: <br/>Array ( [***] => ) <hr/> $GLOBALS['HTTP_RAW_POST_DATA'] received: <br/> <hr/> php://input received: ***

request_path

リクエストパス。URL のドメイン名の後、クエリ文字列 (?) の前の部分です。

/news/search.php

dlp_action

データ漏えい防止ルールによって実行される保護アクション。有効な値:

  • monitor:リクエストを監視します。

  • block:リクエストをブロックします。

  • filter:機密情報をマスクします。

有効なアクションは、「_action フィールドの説明」に記載されています。

block

dlp_rule_id

一致したデータ漏えい防止ルールの ID。

20031483

dlp_test

一致したデータ漏えい防止ルールの保護モード。有効な値:

  • true:監視モード。WAF は一致したリクエストをログに記録しますが、保護アクションは適用しません。

  • false:防御モード。WAF は指定された保護アクションを一致したリクエストに適用します。

true

querystring

リクエストのクエリストリングは、 URL のクエスチョンマーク (?) に続く部分です。

title=tm_content%3Darticle&pid=123

scene_action

ボット管理シナリオ固有のルールによって実行される保護アクション。有効な値:

  • js:JavaScript 検証チャレンジを発行します。

  • sigchl:動的トークンチャレンジを発行します。

  • block:リクエストをブロックします。

  • monitor:リクエストを監視します。

  • bypass:リクエストを許可します。

  • captcha:スライダー CAPTCHA チャレンジを発行します。

  • captcha_strict:厳格なスライダー CAPTCHA チャレンジを発行します。

有効なアクションは、「_action フィールドの説明」に記載されています。

js

scene_id

一致したボット管理シナリオ固有のルールのシナリオ ID。

a82d992b_bc8c_47f0_87ce_******

scene_rule_id

一致したボット管理シナリオ固有のルールと基本保護設定ルールの ID。

js-a82d992b_bc8c_47f0_87ce_******

scene_rule_type

一致したボット管理シナリオ固有のルールのタイプ。有効な値:

  • bot_aialgo:AI を活用したインテリジェントな保護ルール。

  • cc:カスタムスロットリングルール。

  • intelligence:脅威インテリジェンスを示します。

  • js:JavaScript 検証ルール。

  • sigchl:動的トークンルール。

  • sdk:SDK 署名およびデバイス収集ルール、または二次パッケージング検出ルール。

bot_aialgo

scene_test

一致したボット管理シナリオ固有のルールの保護モード。有効な値:

  • true:監視モード。WAF は一致したリクエストをログに記録しますが、保護アクションは適用しません。

  • false:防御モード。WAF は指定された保護アクションを一致したリクエストに適用します。

true

remote_addr

WAF に直接接続する IP アドレス。

クライアントが WAF に直接接続する場合、このフィールドはクライアントの IP アドレスを記録します。CDN などのレイヤー 7 プロキシが WAF の前にデプロイされている場合、このフィールドはプロキシの IP アドレスを記録します。

198.51.XX.XX

remote_port

WAF に直接接続するポート。

クライアントが WAF に直接接続する場合、このフィールドはクライアントのポートを記録します。CDN などのレイヤー 7 プロキシが WAF の前にデプロイされている場合、このフィールドはプロキシのポートを記録します。

80

waf_hit

基本保護ルールに一致した攻撃ペイロード。

{"postarg_values":{"hit":["${jndi:ldap://"],"raw":"postarg.log4j=${jndi:ldap://"}}

compliance_hit

プロトコル違反ルールに一致したコンテンツ。

**********7df271da040a

compliance_action

プロトコル違反ルールによって実行されるアクション。有効な値は block のみです。

有効なアクションは、「_action フィールドの説明」に記載されています。

block

compliance_rule_id

一致したプロトコル違反ルールの ID。

300033

compliance_rule_type

一致したプロトコル違反ルールのタイプ。有効な値は protocol_violation のみです。

protocol_violation

compliance_test

一致したプロトコル違反ルールの保護モード。有効な値:

  • true:監視モード。WAF は一致したリクエストをログに記録しますが、保護アクションは適用しません。

  • false:防御モード。WAF は指定された保護アクションを一致したリクエストに適用します。

false

sema_hit

意味解析ルールに一致したコンテンツ。

{"queryarg_values":{"hit":["\" from mysql.user"],"raw":"queryarg.y=\" from mysql.user"}}

sema_action

意味解析ルールによって実行されるアクション。有効な値は block のみです。

有効なアクションは、「_action フィールドの説明」に記載されています。

block

sema_rule_id

一致した意味解析ルールの ID。

810015

sema_rule_type

一致した意味解析ルールのタイプ。有効な値は sqli のみで、SQL インジェクションルールを示します。

sqli

sema_test

一致した意味解析ルールの保護モード。有効な値:

  • true:監視モード。WAF は一致したリクエストをログに記録しますが、保護アクションは適用しません。

  • false:防御モード。WAF は指定された保護アクションを一致したリクエストに適用します。

false

wxbb_info_tbl

ボット管理のアプリ保護ルールに一致したリクエストのデバイス情報。

{

"abnormal_imei": "0",

"abnormal_time": "1",

*****

"appversion": "9.4.3",

"brand": "Android",

*****

}

websdk_umid

ボット管理によって識別された Web クライアントの一意のデバイス識別子。

6543211729a19aa0123456

appsdk_umid

ボット管理によって識別されたアプリクライアントの一意のデバイス識別子。

3c76912d48ec5eb1ea6cb775ce1ba609

client_id

ボット管理によって識別されたクライアントタイプ。

Python-urllib

ja3_fingerprint

ボット管理によって識別されたトラフィックの JA3 フィンガープリント。

5c9e5897bbebcef37337bffb97587518

ja4_fingerprint

ボット管理によって識別されたトラフィックの JA4 フィンガープリント。

b251a742b13fde5fba044eddfd05af34

http2_fingerprint

ボット管理によって識別されたトラフィックの HTTP/2 フィンガープリント。

52d84b11737d980aef856699f885ca86

non_terminating_rules

終了しないアクションが設定されたルールに一致するリクエストに関する情報です。これには、モニター または back-to-origin マーカー アクションが設定されたルールに一致するリクエストや、JS 検証スライダー厳密なスライダー、または 動的トークン などのチャレンジに成功したリクエストが含まれます。これらは、action フィールドが js_passcaptcha_passcaptcha_strict_passsigchl_passmonitor、または upstream_tag であるリクエストに対応します。リクエストがこのようなルールに複数一致した場合、一致したすべてのルールが記録されます。

[{"id":"12345678","action":"monitor","defense_scene":"waf_base"},{"id":"123123123","type":"suspicious_idc","action":"monitor","defense_scene":"bot_manager"},

{"id":"12341234","bypass_punish":"1","defense_scene":"custom_acl"}]

説明

この例では、"bypass_punish":"1" は、カナリアルールに一致したがアクションは実行されなかったことを示します。

terminating_rules

終了アクションを伴うルールに一致したリクエストの情報です。これには、ブロック アクションに一致したものや、JS 検証スライダー厳密なスライダー、または 動的トークン などのチャレンジに失敗したものが含まれます。これらは、action フィールドが blockjscaptchacaptcha_strict、または sigchl であるリクエストに対応します。

[{"id":"123456","action":"block","defense_scene":"custom_acl"}]

remote_country_id

IP アドレスに関連付けられた国 ID。

CN

pp_state

proxy_protocol はステータスビットマップを使用します。ビット単位のフラグは、リクエスト内の proxy_protocol の処理ステータスを識別します:

  • ビット 0 (値 1): クライアントが proxy_protocol v1 ヘッダーを送信したことを示します。

  • ビット 1 (値 2): クライアントが proxy_protocol v2 ヘッダーを送信しました。

  • ビット 2 (値 4): クライアント IP アドレスが proxy_protocol ヘッダーから取得されたことを示します。

  • ビット 3 (値 8): proxy_protocol ヘッダーがオリジンサーバーに渡されたことを示します。

ビット単位の AND (&) 演算を使用して、特定のフラグが設定されているかどうかを確認できます。

6 (2進数 01106 & 2 == 26 & 4 == 4 であり、Proxy Protocol v2 リクエストが受信され、そこからクライアント IP が取得されたことを示します)

付録

*_action フィールド

説明

*_action フィールドは、ルールの保護アクションを示します。たとえば、final_action は WAF が実行する最終アクションを指定し、waf_action はコア保護ルールのアクションを指定します。サポートされるアクションはルールタイプによって異なります。

次の表に、WAF がサポートする保護アクションを示します。

アクション

説明

block

Web リクエストをブロックし、HTTP 403 エラーページをクライアントに返します。

captcha_strict

厳格なスライダー CAPTCHA 認証を実行します。WAF はスライダー CAPTCHA ページをクライアントに表示します。クライアントが CAPTCHA を正常に完了した場合にのみ、WAF はリクエストを許可します。それ以外の場合、リクエストはブロックされます。このモードでは、クライアントからのすべてのリクエストに認証が必要です。

captcha

一般的なスライダー CAPTCHA 認証を実行します。WAF はスライダー CAPTCHA ページをクライアントに表示します。クライアントが CAPTCHA を正常に完了した場合、WAF は一定時間 (デフォルト:30 分) 、再認証なしでクライアントからの後続リクエストを許可します。それ以外の場合、リクエストはブロックされます。

js

JavaScript 検証を実行します。WAF は JavaScript チャレンジをクライアントのブラウザに発行します。ブラウザが JavaScript コードを正常に実行した場合、WAF は一定時間 (デフォルト:30 分) 、追加のチャレンジなしでクライアントからの後続リクエストを許可します。それ以外の場合、リクエストはブロックされます。

js_pass

クライアントが JavaScript 検証に合格し、WAF がリクエストを許可したことを示します。

sigchl

動的トークン認証を実行します。WAF は、送信リクエストに署名するための Web SDK をクライアントに提供します。リクエストに有効な署名が含まれている場合、WAF はリクエストをオリジンサーバーに転送します。署名が無効または存在しない場合、WAF はクライアントにリクエストを再署名するようチャレンジします。

websdk_details サブフィールドの説明

フィールド名

データ型

説明

値の例

language

string

ブラウザ UI の言語。

zh-CN

time_offset_minutes

number

現在のタイムゾーンと協定世界時 (UTC) との時差 (分単位)。

-480

screen_width

number

画面の幅 (ピクセル単位)。

1920

screen_height

number

画面の高さ (ピクセル単位)。

1080

browser_viewport_width

number

ブラウザのビューポートの内側の幅。ツールバーとスクロールバーは含みません。

1165

browser_viewport_height

number

ブラウザのビューポートの内側の高さ。

909

browser_window_offset_top

number

ブラウザウィンドウの上端から画面の上端までの距離 (ピクセル単位)。

960

browser_window_offset_left

number

ブラウザウィンドウの左端から画面の左端までの距離 (ピクセル単位)。

-10

platform_arch

string

ブラウザのプラットフォームアーキテクチャ。

Win32

cpu_core_count

number

スレッドの実行に利用できる論理プロセッサの数。

10

canvas_fingerprint

string

Canvas フィンガープリントのハッシュ値。

51***39

mouse_move_count

number

リクエスト送信前に、ページ上でマウスが移動した回数。

5

mouse_click_count

number

リクエスト送信前に、ページ上でマウスクリックされた回数。

5

keyboard_input_count

number

リクエスト送信前に、ページ上でキーストロークの回数。

5

browser_vendor

string

ブラウザのベンダー情報。

Google Inc.

collected_timestamp

number

情報が収集されたときのローカルブラウザタイムスタンプ (ミリ秒単位)。

17***628

page_loaded_timestamp

number

ページの読み込みが完了したときのローカルブラウザタイムスタンプ (ミリ秒単位)。

175***628