Web Application Firewall (WAF): lançamentos de recursos e atualizações da documentação.
2023
|
Data de lançamento |
Recurso |
Descrição |
Referências |
|
14/07/2023 |
Verificação de status de DNS |
O WAF verifica o status de DNS dos nomes de domínio protegidos para identificar resoluções anormais e evitar interrupções no serviço. |
|
|
21/06/2023 |
Verificação de propriedade do domínio |
Ao adicionar um nome de domínio ao WAF pela primeira vez, verifique a propriedade do domínio raiz. Após a verificação, adicione qualquer subdomínio desse domínio raiz sem validações adicionais. |
2022
|
Data de lançamento |
Recurso |
Descrição |
Referências |
|
23/09/2022 |
Obtenção da porta de origem via cabeçalho personalizado |
Nas configurações de acesso do WAF, ative o Traffic Mark e selecione Source Port para definir o campo de cabeçalho personalizado que contém a porta de origem. O WAF registra esse cabeçalho e o encaminha ao servidor de origem. |
|
|
24/08/2022 |
Timeouts de back-to-origin personalizáveis |
Personalize os timeouts para conexões novas, de leitura e de escrita nas configurações de acesso do WAF conforme as necessidades do seu negócio. |
|
|
12/08/2022 |
WAF 2.0 introduz o modo de proxy transparente |
Caso seu servidor de origem seja uma instância ECS ou esteja implantado em uma instância pública do Server Load Balancer (SLB), adicione seu site ao WAF utilizando o modo de proxy transparente. |
|
|
18/04/2022 |
WAF 2.0 introduz tokens dinâmicos para o recurso anti-crawler |
A verificação por token dinâmico está disponível na configuração anti-crawler baseada em cenários, aumentando a segurança e a compatibilidade da verificação humano-máquina por meio da assinatura de requisições web. Quando um cliente envia uma requisição, o WebSDK fornecido pelo WAF assina a requisição e inclui a assinatura. Se a assinatura for válida, a requisição segue para o servidor de origem. Se a verificação falhar, o WAF retorna um trecho de código que instrui o cliente a executar o processo de token dinâmico e reenviar a requisição assinada. |
|
|
19/01/2022 |
Mecanismo de regras de proteção com hospedagem inteligente de regras |
Configure o mecanismo de regras de proteção para defender automaticamente seu site contra ataques web comuns, como injeção SQL, cross-site scripting (XSS), upload de webshell, injeção de comandos, isolamento de backdoor, requisições inválidas de arquivos, path traversal e vulnerabilidades comuns de aplicações. |
2021
|
Data de lançamento |
Recurso |
Descrição |
Referências |
|
18 de setembro de 2021 |
Suporte ao uso de cabeçalhos personalizados para registrar endereços IP de clientes |
Ao adicionar um site ao WAF, ative o recurso de marcação de tráfego para inserir o IP do cliente em um campo de cabeçalho personalizado especificado por você. Assim, o servidor de origem recupera o IP do cliente a partir desse cabeçalho nas requisições back-to-origin. Esse recurso é útil para servidores de origem que utilizam cabeçalhos personalizados para registrar endereços IP de clientes. Há suporte tanto no modo de registro CNAME quanto no modo de proxy transparente. |
|
|
13 de agosto de 2021 |
Atualização do Log Service para WAF |
O Log Service para WAF recebeu as seguintes melhorias:
|
|
|
30 de julho de 2021 |
Suporte à configuração de SNI de origem |
Ao adicionar um site no modo de registro CNAME, ative a configuração Enable Origin SNI. Se o site utilizar HTTPS e o servidor de origem hospedar múltiplos hosts virtuais, essa configuração adiciona um campo Server Name Indication (SNI) às requisições back-to-origin para especificar o host desejado. |
|
|
22 de junho de 2021 |
Porta do servidor como condição de correspondência em políticas de proteção personalizadas |
Para instâncias do WAF edição Business e superiores, utilize Server-Port como condição de correspondência ao criar uma política de proteção personalizada. Isso permite definir políticas de controle de acesso ou proteção contra flood HTTP baseadas na porta de destino da requisição. |
|
|
11 de maio de 2021 |
Hybrid Cloud WAF com implantação de cluster e gerenciamento de nós via console |
A solução Hybrid Cloud WAF inclui os seguintes novos recursos:
|
|
|
8 de maio de 2021 |
Obtenção de IPs de clientes via cabeçalhos personalizados |
O parâmetro Client IP Acquisition Method está disponível no modo de registro CNAME. Se houver outros proxies de camada 7 à frente do WAF, como Anti-DDoS Pro ou Alibaba Cloud CDN, configure o WAF para recuperar o IP do cliente de um campo de cabeçalho específico. É possível especificar vários campos de cabeçalho; o WAF tentará obter o IP do cliente sequencialmente. |
|
|
1º de abril de 2021 |
Suporte a endereços IP de servidor de origem IPv6 |
Ao adicionar um site no modo de registro CNAME, o parâmetro Server Address aceita endereços IPv6 para o servidor de origem. Ideal para setores como finanças e governo, que exigem suporte ponta a ponta para IPv6. |
|
|
23 de março de 2021 |
Análise de eventos de ameaça na página Overview |
A página Overview do WAF inclui um módulo de análise de eventos de ameaça que processa grandes volumes de alertas de ataque para gerar registros de eventos, proporcionando maior clareza sobre as fontes de ameaças e estratégias de mitigação. Utilize este recurso para identificar as ameaças mais críticas entre diversos alertas. |
|
|
18 de março de 2021 |
Supressão de falsos positivos em relatórios de segurança web |
Relatórios de segurança para ataques web agora suportam supressão de falsos positivos. Gere automaticamente uma regra de lista de permissões para um ID de regra específico ou adicione manualmente uma regra baseada em ID ou tipo de regra nas configurações de prevenção contra intrusão web. Recomendado para serviços empresariais sensíveis a falsos positivos que necessitam de controle refinado sem comprometer a proteção. |
|
|
29 de janeiro de 2021 |
Configuração anti-crawler baseada em cenários |
O WAF oferece configuração anti-crawler orientada por cenários. Personalize as regras conforme seus cenários de negócio para garantir proteção direcionada contra crawlers maliciosos. |
Configure regras anti-crawler baseadas em cenário para um site |
|
15 de janeiro de 2021 |
Personalização de versões TLS e conjuntos de cifras |
O WAF permite personalizar versões do protocolo TLS e conjuntos de cifras para seus nomes de domínio protegidos, oferecendo flexibilidade para atender a requisitos de conformidade de segurança e compatibilidade de comunicação HTTPS em diferentes cenários. |
2020
|
Data de lançamento |
Recurso |
Descrição |
Referências |
|
21/10/2020 |
Melhorias no relatório de segurança |
O recurso de relatório de segurança foi atualizado e agora permite filtrar registros de ataque por ID de regra. |
|
|
04/06/2020 |
Melhorias em grupos de regras de proteção personalizadas e na página Overview |
|
|
|
18/05/2020 |
Suporte ao Terraform |
O WAF oferece suporte completo ao Terraform. Gerencie operações básicas do WAF, como nomes de domínio e políticas, por meio de código. Nota
O Terraform automatiza tarefas que exigiriam operações manuais no console, aumentando a eficiência e reduzindo erros. Para mais informações, consulte a documentação do Terraform. |
Nenhuma |
|
10/04/2020 |
Melhorias na experiência do usuário |
Navegue diretamente da página Overview para relatórios de segurança e destes para o Log Service, criando um fluxo de trabalho contínuo para operações de dados.
|
|
|
02/04/2020 |
Lançamento do gerenciamento de bots |
O WAF oferece gerenciamento de bots e proteção de aplicativo como serviços complementares. Esses serviços fornecem proteção inteligente contra ataques automatizados e tráfego de bots, garantindo comunicação confiável para aplicativos nativos e prevenindo abusos por scripts de bots. Nota
Os módulos de gerenciamento de bots e proteção de aplicativo estão disponíveis apenas para o novo mecanismo de proteção lançado em janeiro de 2020. Se você utiliza um mecanismo de proteção anterior, recomendamos atualizá-lo o mais breve possível. |
|
|
04/03/2020 |
Lançamento do balanceamento de carga inteligente |
O balanceamento de carga inteligente fornece recuperação de desastres automática em múltiplos nós e rotas, entregando acesso de baixa latência através de roteamento otimizado. |
|
|
14/02/2020 |
Melhorias no Log Service |
Ative rapidamente o registro completo de logs para domínios personalizados. |
Nenhuma |
|
10/02/2020 |
Atualização de alertas de eventos |
Notificações de alerta do WAF focam em dados de linha de base e geração de eventos, suportando alertas para eventos de segurança e monitoramento de serviços para facilitar as operações diárias de O&M. |
|
|
15/01/2020 |
Atualização da proteção de aplicativos |
O mecanismo de proteção WAF de nova geração oferece limitação de taxa refinada para proteção robusta contra tráfego malicioso, além de proteção de segurança de conta para defender contra ameaças comuns como ataques de flood HTTP, ataques de dicionário e exploração de senhas fracas. Nota
Essas capacidades de proteção estão disponíveis para todos os usuários. No entanto, as opções de configuração no console são acessíveis apenas para novos clientes. Clientes existentes podem atualizar suas instâncias para usar esses recursos a partir de março de 2020. |
2019
|
Data de lançamento |
Recurso |
Descrição |
Referências |
|
20 de dezembro de 2019 |
Melhorias na edição Exclusive |
A edição Exclusive do WAF permite configurar um período de timeout personalizado para nomes de domínio, aprimorando a experiência do usuário. |
|
|
28 de novembro de 2019 |
Lançamento da detecção de segurança de conta |
O módulo de segurança de conta do WAF identifica riscos de segurança em endpoints relacionados a login, incluindo ataques de dicionário, força bruta, registros de spam, sniffing de senhas fracas e flooding de códigos de verificação SMS. |
|
|
25 de outubro de 2019 |
Lançamento da edição Exclusive virtualizada |
A edição Exclusive do WAF possibilita personalizar configurações de proteção, incluindo portas, versões TLS, conjuntos de cifras e página de resposta para requisições bloqueadas, atendendo a requisitos específicos de segurança web. |
|
|
22 de outubro de 2019 |
Perfilamento de URL para sites protegidos |
O WAF identifica automaticamente perfis de URLs de negócio e volumes de tráfego com base em dados históricos, permitindo criar e implementar políticas de proteção altamente personalizadas. |
Nenhuma |
|
16 de outubro de 2019 |
Página Overview exibe dados de proteção contra varredura |
A página Overview do WAF mostra dados do módulo de proteção contra varredura, incluindo total de requisições bloqueadas, lista de eventos de ataque de varredura bloqueados, detalhes dos ataques e sugestões de mitigação de especialistas em segurança. |
|
|
22 de agosto de 2019 |
Lançamento do modelo de segurança positiva |
O WAF introduz um modelo de segurança positiva que utiliza algoritmos inteligentes de aprendizado baseados em big data para analisar continuamente seu tráfego histórico, construindo e iterando políticas de proteção automatizadas e personalizadas. |
|
|
18 de julho de 2019 |
Detalhes de ataques web adicionados ao relatório de segurança |
O relatório de segurança do WAF inclui uma página de detalhes de ataques web, explicando por que o WAF bloqueou ataques específicos e aumentando a eficiência e eficácia das operações de segurança. |
|
|
27 de junho de 2019 |
Suporte à proteção de aplicativos HTTP/2 |
O WAF protege o tráfego de aplicativos que utilizam o protocolo HTTP/2, expandindo a cobertura de protocolos para uma proteção mais abrangente. |
|
|
13 de junho de 2019 |
Suporte a métodos de decodificação web personalizados |
Configure métodos de decodificação web personalizados nas configurações de proteção do WAF. |
|
|
30 de maio de 2019 |
Aprimoramento de regras ACL |
Adicione múltiplos endereços IP ou um bloco CIDR como condição de correspondência em uma regra de lista de controle de acesso (ACL). |
|
|
30 de maio de 2019 |
Melhoria na página Overview |
A página Overview aprimorada agrega eventos de segurança de grandes volumes de dados de log, fornece conselhos de mitigação de especialistas e exibe estatísticas de ataque por tipo e principais domínios atacados, auxiliando na melhoria das operações de segurança. |
|
|
19 de março de 2019 |
Lançamento de inteligência de ameaças |
O WAF fornece uma biblioteca de inteligência de ameaças com fingerprints de varredura web. Personalize a frequência e duração de bloqueio para varreduras web. O WAF também bloqueia automaticamente requisições que correspondem a assinaturas comuns de varredura, como path traversal. |
|
|
3 de janeiro de 2019 |
Lista de bloqueios de regiões personalizada |
O recurso de lista de bloqueios de regiões do WAF permite bloquear requisições originadas de países e regiões específicas em todo o mundo. |
2018
|
Data de lançamento |
Recurso |
Descrição |
Referências |
|
20 de dezembro de 2018 |
Lançamento de API para proteção contra adulteração de site |
O WAF fornece uma API para o recurso de proteção contra adulteração de site. Utilize a API para executar tarefas comuns, como atualizar o cache e ativar a proteção contra adulteração. |
Nenhuma |
|
13 de dezembro de 2018 |
Lançamento de grupos de regras de proteção personalizadas |
Crie regras específicas para serviços a fim de evitar falsos positivos das regras padrão e garantir a segurança do serviço. |
|
|
16 de novembro de 2018 |
Suporte a retenção de logs de um ano |
O WAF integra-se ao Log Service para coletar logs de negócios dos sites protegidos em tempo real, oferecendo pesquisa e análise de logs. |
|
|
24 de outubro de 2018 |
Suporte a marcação de tráfego |
Insira um valor de cabeçalho específico nas requisições para identificar o tráfego encaminhado pelo WAF. |
|
|
1º de outubro de 2018 |
Suporte a alertas de eventos de segurança |
Receba notificações sobre eventos de segurança e alertas do sistema via SMS ou e-mail. Personalize as métricas monitoradas para detectar anomalias no serviço prontamente. |
|
|
9 de agosto de 2018 |
Suporte ao mecanismo de deep learning |
O WAF inclui um mecanismo de deep learning que usa capacidades avançadas de machine learning para identificar e bloquear ameaças anômalas. |
|
|
27 de julho de 2018 |
Lançamento da API |
O WAF fornece uma API para tarefas comuns geralmente realizadas no console, permitindo automação e operações em lote. |
|
|
27 de abril de 2018 |
Aprimoramento do controle de acesso preciso |
Utilize mais campos de cabeçalho HTTP para configurar regras ACL, permitindo filtragem mais granular das requisições de acesso. |
|
|
15 de março de 2018 |
Suporte ao encerramento de instância |
Encerre uma instância do WAF diretamente pelo console. |
2017
|
Data de lançamento |
Recurso |
Descrição |
|
28 de dezembro de 2017 |
Suporte a mais portas não padrão |
O WAF protege mais serviços que utilizam portas não padrão. |
|
24 de novembro de 2017 |
Suporte a múltiplos algoritmos de balanceamento de carga |
Selecione entre diversos algoritmos de balanceamento de carga para atender a necessidades específicas. |
|
30 de outubro de 2017 |
Soluções de segurança de aplicativos |
Proteja aplicativos móveis contra ameaças como abuso de bots e web scraping com as soluções de segurança de aplicativos do WAF. |
|
26 de outubro de 2017 |
Suporte a WebSocket |
O WAF protege serviços WebSocket. |
|
31 de agosto de 2017 |
Suporte ao monitoramento de códigos de erro |
Monitore códigos de erro provenientes dos servidores de origem. |
|
31 de agosto de 2017 |
Suporte a consultas de largura de banda de serviço |
Consulte a largura de banda de entrada e saída do serviço. |
|
31 de agosto de 2017 |
Suporte a consultas de QPS |
Consulte o QPS tanto no nível da instância quanto no nível do nome de domínio. |
|
16 de agosto de 2017 |
Suporte à visualização de detalhes de eventos blackhole |
Visualize detalhes de eventos blackhole, incluindo o limiar de ataque violado e outras informações específicas do evento. |
|
27 de julho de 2017 |
Disponibilidade de IP exclusivo |
Adquira recursos de IP exclusivo para isolar os endereços IP dos seus nomes de domínio. |
|
25 de julho de 2017 |
Aprimoramento do controle de acesso preciso |
Crie regras precisas de controle de acesso que ignoram políticas de controle de risco e bloqueio de região. |
|
25 de julho de 2017 |
Otimização do algoritmo CAPTCHA |
O algoritmo CAPTCHA otimizado para regras personalizadas de proteção contra flood HTTP aumenta a taxa de bloqueio desses ataques. |
|
25 de julho de 2017 |
Suporte a mais operadores lógicos em regras |
Regras precisas de controle de acesso suportam condições lógicas adicionais, incluindo 'Não existe' e 'Intervalo de comprimento de valor'. |
|
25 de julho de 2017 |
Suporte a mais campos HTTP |
Configure regras precisas de controle de acesso baseadas em uma gama maior de campos HTTP. |
|
7 de junho de 2017 |
Suporte ao uso de nome de domínio como endereço de origem |
Utilize um nome de domínio como endereço de origem na configuração do seu site. |
|
25 de maio de 2017 |
Disponibilidade de prevenção contra vazamento de dados |
O WAF oferece prevenção contra vazamento de dados para ajudar na conformidade com regulamentações de segurança e proteção de dados sensíveis. |
|
12 de abril de 2017 |
Suporte a HTTPS com um clique |
Ative HTTPS para seu site com um único clique no console do WAF, sem necessidade de alterar a configuração do servidor. |
|
12 de abril de 2017 |
Suporte a portas não padrão em múltiplas edições |
Diversas edições do WAF protegem serviços que utilizam portas não padrão. |
|
28 de março de 2017 |
Disponibilidade de inteligência de ameaças |
O WAF introduz um recurso de inteligência de ameaças impulsionado por big data, fornecendo avaliações de pontuação de segurança, alertas de alto risco e detalhes sobre ataques em tempo real. |
|
8 de março de 2017 |
Onboarding simplificado de domínios |
O processo simplificado de onboarding permite adicionar registros DNS com um único clique. |
|
9 de fevereiro de 2017 |
Disponibilidade de proteção contra adulteração de site |
Evite modificações maliciosas nas suas páginas web com o recurso de proteção contra adulteração de site do WAF. |
|
9 de fevereiro de 2017 |
Disponibilidade de pesquisa completa de logs |
Pesquise logs completos com um único clique. |
|
5 de janeiro de 2017 |
Suporte a hosts virtuais |
Adicione sites hospedados em hosts virtuais HiChina ao WAF. |
2016
|
Data de lançamento |
Recurso |
Descrição |
|
21/12/2016 |
WAF V3.1 |
O WAF V3.1 aprimora as capacidades centrais de proteção do mecanismo. Esta versão permite bloquear endereços IP por região e configurar regras personalizadas para mitigar ataques de flood HTTP. |
|
01/12/2016 |
Mecanismo inteligente de análise semântica |
O mecanismo de proteção do WAF incorpora um motor inteligente de análise semântica. Em comparação com regras tradicionais baseadas em regex, este novo mecanismo reduz significativamente as taxas de falsos positivos e falsos negativos. |