Todos os produtos
Search
Central de documentação

API Gateway:WAF

Última atualização: Sep 19, 2026

O plug-in waf utiliza um mecanismo de regras baseado no ModSecurity para bloquear requisições suspeitas. Ele é compatível com o OWASP ModSecurity Core Rule Set (CRS) e fornece proteção básica a sites.

Nota

O plug-in waf utiliza regras ModSecurity de código aberto. As regras padrão são estáticas e não identificam os riscos de segurança mais recentes nem atualize o conjunto de regras em tempo real. Para proteção mais robusta, ative a proteção do Web Application Firewall (WAF) para instâncias do Cloud-native API Gateway. Para mais informações, consulte Enable WAF.

Tipo de plug-in

Proteção de segurança.

Campos

Campo

Tipo de dado

Obrigatório

Valor padrão

Descrição

useCRS

bool

Não

false

Especifica se o OWASP CRS deve ser ativado. Para mais detalhes, consulte coreruleset.

secRules

array of string

Não

-

Regras de proteção personalizadas para o plug-in waf. Para detalhes de sintaxe, consulte documentação do ModSecurity.

Exemplos de configuração

Usar a regra padrão

Ative a regra padrão para bloquear requisições suspeitas:

useCRS: true

Ative a regra padrão no modo somente detecção, sem bloquear requisições:

useCRS: true
secRules:
  - "SecRuleEngine DetectionOnly"

Usar regras de proteção personalizadas

useCRS: true
secRules: 
  - "SecRule REQUEST_URI \"@streq /admin\" \"id:101,phase:1,t:lowercase,deny\""
  - "SecRule REQUEST_BODY \"@rx maliciouspayload\" \"id:102,phase:2,t:lowercase,deny\""

As regras acima bloqueiam as seguintes requisições:

curl http://example.com/admin
curl http://example.com -d "maliciouspayload"

Ativar regras de proteção para uma rota ou domínio específico

useCRS: true
secRules: 
  - "SecRule REQUEST_URI \"@streq /admin\" \"id:101,phase:1,t:lowercase,deny\""
  - "SecRule REQUEST_BODY \"@rx maliciouspayload\" \"id:102,phase:2,t:lowercase,deny\""

Aplique as seguintes configurações do plug-in à rota route-1:

secRules:
  - "SecAction \"id:102,phase:1,deny\""

Aplique as seguintes configurações do plug-in aos domínios *.example.com e test.com:

secRules:
  - "SecAction \"id:102,phase:1,pass\""
Nota
  • A rota route-1 é definida durante a criação da rota no Cloud-native API Gateway. Se uma requisição do cliente corresponder a essa rota, as regras no nível de rota entram em vigor.

  • Os domínios *.example.com e test.com são comparados com os domínios presentes nas requisições. Quando uma requisição do cliente corresponde a um desses domínios, as regras no nível de domínio entram em vigor.

  • As regras são aplicadas na ordem em que estão configuradas. Assim que uma regra corresponde, as regras subsequentes são ignoradas.