Todos os produtos
Search
Central de documentação

Simple Log Service:Campos de log de acesso do WAF

Última atualização: Jul 03, 2026

Descreve cada campo nos logs de acesso do Web Application Firewall (WAF).

Campo

Descrição

__topic__

Tópico do log. Valor fixo: waf_access_log.

owner_id

ID da conta Alibaba Cloud.

account_action

Ação aplicada quando uma solicitação corresponde a uma regra de segurança de conta. Apenas block (solicitação bloqueada). Ações do WAF.

account_rule_id

ID da regra de segurança de conta correspondente à solicitação.

account_test

Modo de prevenção da regra de segurança de conta correspondente à solicitação. Valores válidos:

  • true: modo de monitoramento. O WAF registra a solicitação sem bloqueá-la.

  • false: modo de prevenção. O WAF bloqueia ou age sobre solicitações correspondentes.

acl_action

Ação aplicada quando uma solicitação corresponde a uma lista de bloqueios de endereços IP ou a uma regra ACL personalizada. Valores válidos: block, captcha_strict, captcha, js, captcha_strict_pass, captcha_pass e js_pass. Ações do WAF.

acl_rule_id

ID da regra de lista de bloqueios de endereços IP ou da política de mitigação personalizada (Controle de Acesso Preciso) correspondente à solicitação.

acl_rule_type

Tipo da regra de lista de bloqueios de endereços IP ou da política de mitigação personalizada (Controle de Acesso Preciso) correspondente à solicitação. Valores válidos:

  • custom: regra de política de mitigação personalizada para controle de acesso (ACL).

  • blacklist: regra de lista de bloqueios de endereços IP.

acl_test

Modo de prevenção da regra de lista de bloqueios de endereços IP ou da política de mitigação personalizada (Controle de Acesso Preciso) correspondente à solicitação. Valores válidos:

  • true: modo de monitoramento. O WAF registra a solicitação sem bloqueá-la.

  • false: modo de prevenção. O WAF bloqueia ou age sobre solicitações correspondentes.

algorithm_rule_id

ID da regra de detecção de comportamento de bot correspondente à solicitação.

antiscan_action

Ação aplicada quando uma solicitação corresponde a uma regra de proteção contra varredura. Apenas block (solicitação bloqueada). Ações do WAF.

antiscan_rule_id

ID da regra de proteção contra varredura correspondente à solicitação.

antiscan_rule_type

Tipo da regra de proteção contra varredura correspondente à solicitação. Valores válidos:

  • highfreq: regra que bloqueia ataques web de alta frequência.

  • dirscan: regra de proteção contra travessia de diretórios.

  • scantools: regra que bloqueia ferramentas de varredura.

  • collaborative: regra de proteção colaborativa.

antiscan_test

Modo de prevenção da regra de proteção contra varredura correspondente à solicitação. Valores válidos:

  • true: modo de monitoramento. O WAF registra a solicitação sem bloqueá-la.

  • false: modo de prevenção. O WAF bloqueia ou age sobre solicitações correspondentes.

block_action

Módulo de proteção do WAF que bloqueou a solicitação.

Importante

Este campo foi descontinuado devido a uma atualização de recurso do WAF. Use o campo final_plugin em seu lugar. Se você utilizar block_action em seus serviços, substitua-o por final_plugin o mais breve possível.

  • tmd: proteção contra flood HTTP.

  • waf: prevenção de ataques a aplicações web.

  • acl: Controle de Acesso Preciso.

  • deeplearning: Mecanismo de Deep Learning de Big Data.

  • antiscan: proteção contra varredura.

  • antifraud: controle de risco de dados.

  • antibot: bloqueia tráfego de rastreadores web.

body_bytes_sent

Tamanho do corpo da solicitação em bytes.

bypass_matched_ids

IDs das regras do WAF que permitem a passagem da solicitação, incluindo regras de lista de permissões e políticas de mitigação personalizada com a ação Allow.

Se várias regras corresponderem, todos os IDs serão registrados, separados por vírgulas (,).

cc_action

Ação aplicada quando uma solicitação corresponde a uma regra de proteção contra flood HTTP ou de mitigação personalizada de flood HTTP. Valores válidos: block, captcha, js, captcha_pass e js_pass. Ações do WAF.

cc_blocks

Indica se a proteção contra flood HTTP bloqueou a solicitação. Valores válidos:

  • 1: a solicitação foi bloqueada.

  • Outros valores: a solicitação foi permitida.

cc_rule_id

ID da regra de proteção contra flood HTTP ou da política de mitigação personalizada (proteção contra flood HTTP) correspondente à solicitação.

cc_rule_type

Tipo da regra de proteção contra flood HTTP ou da política de mitigação personalizada (proteção contra flood HTTP) correspondente à solicitação. Valores válidos:

  • custom: regra de política de mitigação personalizada (proteção contra flood HTTP).

  • Regra de proteção de segurança CC do sistema.

cc_test

Modo de prevenção da regra de proteção contra flood HTTP ou da política de mitigação personalizada (proteção contra flood HTTP) correspondente à solicitação. Valores válidos:

  • true: modo de monitoramento. O WAF registra a solicitação sem bloqueá-la.

  • false: modo de prevenção. O WAF bloqueia ou age sobre solicitações correspondentes.

content_type

Tipo de conteúdo da solicitação.

deeplearning_action

Ação aplicada quando uma solicitação corresponde a uma regra do Mecanismo de Deep Learning de Big Data. Apenas block (solicitação bloqueada). Ações do WAF.

deeplearning_rule_id

ID da regra do Mecanismo de Deep Learning de Big Data correspondente à solicitação.

deeplearning_rule_type

Tipo da regra do Mecanismo de Deep Learning de Big Data correspondente à solicitação. Valores válidos:

  • xss: regra de proteção contra cross-site scripting (XSS).

  • code_exec: regra de proteção contra execução de código.

  • webshell: regra de proteção contra webshell.

  • sqli: regra de proteção contra injeção de SQL.

  • lfilei: regra de proteção contra inclusão de arquivo local (LFI).

  • rfilei: regra de proteção contra inclusão remota de arquivo (RFI).

  • crlf: regra de proteção contra injeção de CRLF.

  • other: outro tipo de regra de proteção.

deeplearning_test

Modo de prevenção da regra do Mecanismo de Deep Learning de Big Data correspondente à solicitação. Valores válidos:

  • true: modo de monitoramento. O WAF registra a solicitação sem bloqueá-la.

  • false: modo de prevenção. O WAF bloqueia ou age sobre solicitações correspondentes.

dlp_rule_id

ID da regra de prevenção contra vazamento de dados correspondente à solicitação.

dlp_test

Modo de prevenção da regra de prevenção contra vazamento de dados correspondente à solicitação. Valores válidos:

  • true: modo de monitoramento. O WAF registra a solicitação sem bloqueá-la.

  • false: modo de prevenção. O WAF bloqueia ou age sobre solicitações correspondentes.

final_rule_type

Subtipo da regra de proteção (final_rule_id) que o WAF aplica finalmente à solicitação do cliente.

Por exemplo, o tipo final_plugin:waf inclui subtipos de regras como final_rule_type:sqli e final_rule_type:xss.

final_rule_id

ID da regra de proteção que o WAF aplica finalmente à solicitação do cliente. Corresponde ao ID da regra associada à final_action.

final_action

Ação final que o WAF aplica à solicitação. Valores válidos: block, captcha_strict, captcha e js. Ações do WAF.

Não registrado se nenhum módulo de proteção for acionado, inclusive quando uma regra permite a solicitação ou quando o cliente passa por um desafio de slider ou JavaScript (JS).

Caso vários módulos de proteção sejam acionados, apenas a ação final é registrada. Prioridade (decrescente): Bloqueio (block) > Desafio estrito de slider (captcha_strict) > Desafio normal de slider (captcha) > Desafio JS (js).

final_plugin

Módulo de proteção correspondente à ação final (final_action) aplicada à solicitação. Valores válidos:

  • waf: Mecanismo de Regras de Proteção.

  • deeplearning: Mecanismo de Deep Learning de Big Data.

  • dlp: prevenção contra vazamento de dados.

  • account: segurança de conta.

  • normalized: proteção proativa.

  • ACL: listas de bloqueios de endereços IP e políticas de mitigação personalizadas para controle de acesso.

  • cc: proteção contra flood HTTP e políticas de mitigação personalizadas (proteção contra flood HTTP).

  • antiscan: proteção contra varredura.

  • scene: configuração específica de cenário.

  • antifraud: controle de risco de dados.

  • intelligence: inteligência contra ameaças de bots.

  • algorithm: detecção de comportamento de bot.

  • wxbb: proteção de aplicativos.

Não registrado se nenhum módulo de proteção for acionado, inclusive quando uma regra permite a solicitação ou quando o cliente passa por um desafio de slider ou JS.

Caso vários módulos de proteção sejam acionados, apenas o módulo da ação final (final_action) é registrado.

host

Valor do cabeçalho Host, indicando o nome de domínio acessado. Também pode ser um endereço IP, dependendo da configuração.

http_cookie

Cabeçalho Cookie da solicitação do cliente.

http_referer

Cabeçalho Referer, indicando a URL de origem da solicitação.

Exibe um hífen (-) se não houver URL de origem.

http_user_agent

Cabeçalho User-Agent, identificando o navegador e o sistema operacional do cliente.

http_x_forwarded_for

Cabeçalho X-Forwarded-For (XFF), identificando o IP original do cliente atrás de um proxy ou balanceador de carga.

https

Indica se a solicitação usa HTTPS. Valores válidos:

  • true: solicitação HTTPS.

  • false: solicitação HTTP.

matched_host

Nome de domínio adicionado ao WAF que correspondeu à solicitação. Pode ser um domínio curinga.

  • Exibe um hífen (-) se nenhuma configuração de domínio corresponder.

  • default: tráfego gerado após ativar o modo de proxy transparente, correspondendo às regras de proteção padrão do WAF.

normalized_action

Ação aplicada quando uma solicitação corresponde a uma regra de proteção proativa. Valores válidos: block e continue. Ações do WAF.

normalized_rule_id

ID da regra de proteção proativa correspondente à solicitação.

normalized_rule_type

Tipo da regra de proteção proativa correspondente à solicitação. Valores válidos:

  • User-Agent: regra de linha de base de User-Agent. Esta regra é acionada se o campo User-Agent no cabeçalho da solicitação estiver fora do intervalo de linha de base. Os significados dos outros tipos de regra são semelhantes.

  • Referer: regra de linha de base de Referer.

  • URL: regra de linha de base de URL.

  • Cookie: regra de linha de base de Cookie.

  • Body: regra de linha de base de Body.

normalized_test

Modo de prevenção da regra de proteção proativa correspondente à solicitação. Valores válidos:

  • true: modo de monitoramento. O WAF registra a solicitação sem bloqueá-la.

  • false: modo de prevenção. O WAF bloqueia ou age sobre solicitações correspondentes.

querystring

String de consulta da URL da solicitação (a parte após ?).

real_client_ip

Endereço IP original do cliente, determinado pelo WAF a partir da solicitação. Utilize este IP diretamente em seus serviços.

Exibe um hífen (-) se o WAF não conseguir determinar o IP de origem, como quando o cliente usa um proxy ou o campo IP do cabeçalho da solicitação está incorreto.

region

ID da região da instância do WAF. Valores válidos:

  • cn: China continental.

  • int: região fora da China continental.

remote_addr

Endereço IP usado para conectar-se ao WAF.

Se o WAF se conectar diretamente ao cliente, este será o IP do cliente. Se um proxy de camada 7 (como CDN) estiver implantado antes do WAF, este será o IP do proxy.

remote_port

Porta usada para conectar-se ao WAF.

Se o WAF se conectar diretamente ao cliente, esta será a porta do cliente. Se um proxy de camada 7 (como CDN) estiver implantado antes do WAF, esta será a porta do proxy.

request_length

Tamanho total da solicitação em bytes, incluindo a linha de solicitação, cabeçalhos e corpo.

request_method

Método de solicitação usado pelo cliente.

request_path

Caminho relativo da solicitação (após o domínio, antes da string de consulta).

request_time_msec

Tempo que o WAF leva para processar a solicitação, em milissegundos.

request_traceid

Identificador exclusivo que o WAF gera para a solicitação.

scene_action

Ação aplicada quando uma solicitação corresponde a uma regra de configuração específica de cenário. Valores válidos: block, captcha, js, captcha_pass e js_pass. Ações do WAF.

scene_id

ID do cenário correspondente à regra de configuração específica de cenário que a solicitação ativou.

scene_rule_id

ID da regra de configuração específica de cenário correspondente à solicitação.

scene_rule_type

Tipo da regra de configuração específica de cenário correspondente à solicitação. Valores válidos:

  • bot_aialgo: regra de proteção inteligente.

  • js: regra simples de filtragem de script.

  • intelligence: regra que corresponde à inteligência contra ameaças de bots ou bloqueia endereços IP na lista de bloqueios de IDC.

  • sdk: regra para assinaturas anômalas ou recursos de dispositivo de um aplicativo com SDK integrado.

  • cc: regra de limitação de taxa baseada em endereço IP ou regra personalizada de limitação de taxa baseada em sessão.

scene_test

Modo de prevenção da regra de configuração específica de cenário correspondente à solicitação. Valores válidos:

  • true: modo de monitoramento. O WAF registra a solicitação sem bloqueá-la.

  • false: modo de prevenção. O WAF bloqueia ou age sobre solicitações correspondentes.

server_port

Porta de destino da solicitação.

server_protocol

Protocolo e versão da resposta do servidor de origem para o WAF.

status

Código de status HTTP que o WAF retorna ao cliente.

ssl_cipher

Conjunto de cifras usado pela solicitação do cliente.

ssl_protocol

Protocolo SSL/TLS e versão usados pelo cliente.

time

Momento em que a solicitação foi iniciada.

ua_browser

Nome do navegador.

ua_browser_family

Família do navegador.

ua_browser_type

Tipo do navegador.

ua_browser_version

Versão do navegador.

ua_device_type

Tipo de dispositivo do cliente.

ua_os

Sistema operacional do cliente.

ua_os_family

Família do sistema operacional do cliente.

upstream_addr

Endereços de origem usados pelo WAF, no formato IP:Porta.

Vários endereços são separados por vírgulas.

upstream_response_time

Tempo de resposta do servidor de origem para o WAF, em segundos.

Um hífen (-) indica tempo limite esgotado.

upstream_status

Status de resposta que o servidor de origem retorna ao WAF.

Um hífen (-) indica ausência de resposta, por exemplo, quando o WAF bloqueou a solicitação.

user_id

ID da conta Alibaba Cloud proprietária da instância do WAF.

waf_action

Ação aplicada quando uma solicitação corresponde a uma regra do Mecanismo de Regras de Proteção. Apenas block (solicitação bloqueada). Ações do WAF.

waf_test

Modo de prevenção da regra do Mecanismo de Regras de Proteção correspondente à solicitação. Valores válidos:

  • true: modo de monitoramento. O WAF registra a solicitação sem bloqueá-la.

  • false: modo de prevenção. O WAF bloqueia ou age sobre solicitações correspondentes.

waf_rule_id

ID da regra do Mecanismo de Regras de Proteção correspondente à solicitação.

waf_rule_type

Tipo da regra do Mecanismo de Regras de Proteção correspondente à solicitação. Valores válidos:

  • xss: regra de proteção contra cross-site scripting (XSS).

  • code_exec: regra de proteção contra execução de código.

  • webshell: regra de proteção contra webshell.

  • sqli: regra de proteção contra injeção de SQL.

  • lfilei: regra de proteção contra inclusão de arquivo local (LFI).

  • rfilei: regra de proteção contra inclusão remota de arquivo (RFI).

  • crlf: regra de proteção contra injeção de CRLF.

  • other: outro tipo de regra de proteção.