Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Regras gerenciadas

Última atualização: Jun 29, 2026

As regras gerenciadas são proteções inteligentes e integradas do ESA que defendem contra ataques OWASP e vulnerabilidades recentes do servidor de origem, incluindo injeção de SQL, XSS, execução de código, CRLF, inclusão remota de arquivos e WebShell. Ative a proteção sem configurar ou atualizar regras manualmente.

Ativar regras gerenciadas

Ative um conjunto de regras para proteger seu site com um único clique em.

  1. No console do ESA, selecione Site Management e, na coluna Website, clique em no site desejado.

  2. Na página de detalhes do site, acesse Security > WAF > Managed Rules.

  3. Na aba Managed Rules, na seção Recommended Ruleset, ative o Managed Ruleset para proteger todo o site contra ataques e vulnerabilidades comuns da web.

Editar um conjunto de regras gerenciadas

Após ativar o Recommended Ruleset, edite sua configuração conforme necessário.

  1. No console do ESA, acesse Site Management e clique em no site desejado na coluna Website.

  2. Na página de detalhes do site, acesse Security > WAF > Managed Rules e clique em Edit. Em Apply to, selecione All Requests ou Filtered Requests. As regras personalizadas seguem a Estrutura de expressão de regra.

  3. Selecione um nível de proteção (Níveis de proteção de limitação de taxa inteligente) e uma ação (Ações) e clique em OK.

    image

Excluir um conjunto de regras gerenciadas

Após ativar o Recommended Ruleset, desative-o ou exclua-o conforme necessário.

  1. No console do ESA, acesse Site Management e clique em no site desejado na coluna Website.

  2. Na página de detalhes do site, acesse Security > WAF > Managed Rules e clique em Delete.

Disponibilidade por plano

Nota

O plano Entrance oferece suporte apenas a 27 regras básicas de proteção padrão e não cobre XSS, injeção de SQL, CSRF, RFI, violação de protocolo, WebShell, travessia de caminho, desserialização ou injeção de expressão.

Recurso

Entrance

Pro

Premium

Enterprise

Regras gerenciadas

Suporte a regras básicas

Suporte a todas as regras

Suporte a todas as regras

Suporte a todas as regras

Lista completa de regras

Regra

Descrição

Regras básicas de proteção

Defende contra vulnerabilidades de dia zero e ataques comuns, como exploits do Log4j.

Injeção de SQL

Insere SQL malicioso em campos de entrada para executar consultas não autorizadas ao banco de dados, podendo resultar em vazamento, exclusão ou modificação de dados.

Cross-site Scripting

Injeta scripts maliciosos em páginas da web executados no navegador do usuário para roubar cookies ou implantar códigos nocivos. Classificado como refletido, armazenado ou baseado em DOM.

Execução de código

Executa código arbitrário em um sistema alvo ao explorar vulnerabilidades, fazer upload de arquivos maliciosos ou injetar código.

Injeção de CRLF

Insere cabeçalhos extras nas respostas HTTP ao manipular a estrutura da resposta, o que pode permitir XSS ou divisão de resposta HTTP.

Inclusão local de arquivos

Explora vulnerabilidades do aplicativo para carregar arquivos locais do servidor por meio de caminhos maliciosos, podendo expor informações confidenciais ou permitir a execução de código.

Inclusão remota de arquivos

Faz com que um aplicativo inclua um arquivo remoto malicioso por meio de uma URL externa, o que pode levar à execução de código.

WebShell

Backdoor baseado na web enviado a um servidor comprometido que permite aos atacantes executar comandos e gerenciar arquivos por uma interface web.

Injeção de comando do SO

Incorpora comandos maliciosos do sistema operacional em um aplicativo para execução no lado do servidor.

Injeção de expressão

Incorpora expressões maliciosas executadas pelo servidor para realizar ações não autorizadas.

Desserialização Java

Desserializa um objeto Java malicioso para executar código arbitrário no servidor.

Desserialização PHP

Desserializa um objeto PHP malicioso para executar código arbitrário no servidor.

SSRF

Engana o servidor para fazer solicitações a recursos internos ou externos em nome do atacante.

Travessia de caminho

Injeta sequências de caminho relativo, como ../, para acessar arquivos em um servidor fora da pasta da web pretendida.

Upload arbitrário de arquivos

Faz upload de arquivos maliciosos para execução no lado do servidor.

Desserialização .NET

Explora a desserialização insegura em aplicativos .NET para executar código arbitrário por meio de dados serializados maliciosos.

Comportamento de scanner

Identifica scanners de aplicativos web que sondam vulnerabilidades ao gerar grandes volumes de solicitações.

Falha de lógica de negócios

Detecta vulnerabilidades na implementação de processos de negócios que permitem aos atacantes manipular fluxos de trabalho para obter acesso não autorizado. Essas falhas frequentemente contornam a validação tradicional de entrada e a codificação de saída.

Leitura arbitrária de arquivos

Lê arquivos arbitrários do sistema por meio de parâmetros de caminho manipulados, podendo expor arquivos de configuração, credenciais e dados pessoais.

Download arbitrário de arquivos

Baixa arquivos arbitrários do sistema, podendo expor informações confidenciais ou permitir a análise offline de backups do sistema.

Injeção de entidade externa XML (XXE)

Explora o processamento de entidades externas pelo analisador XML para ler arquivos do sistema, realizar ataques SSRF ou causar negação de serviço.

Outras regras

Visa ataques de vulnerabilidade contra sistemas de backend específicos.