Todos os produtos
Search
Central de documentação

Web Application Firewall:Configurar segurança de conta

Última atualização: Jul 03, 2026

Endpoints de autenticação — como registro, login e verificação por SMS — são alvos frequentes de ataques a credenciais. O recurso de segurança de conta do WAF monitora esses endpoints e detecta ataques de dicionário, ataques de força bruta, registro de usuários de spam, sniffing de senhas fracas e ataques de flood de SMS. Este tópico descreve como adicionar um endpoint monitorado e visualizar relatórios de segurança de conta.

Pré-requisitos

Antes de começar, verifique se:

  • Você adquiriu uma instância do WAF da edição Pro ou superior.

  • Uma instância do WAF da edição Pro ou superior

  • Seu site adicionado ao WAF (consulte Tutorial)

Como funciona a segurança de conta

A segurança de conta exige a identificação dos endpoints onde as credenciais do usuário são enviadas — não a página de login em si, mas a URI que recebe o nome de usuário e a senha. O WAF monitora o tráfego para esses endpoints e relata eventos de segurança ao detectar padrões suspeitos.

Cada instância do WAF suporta até três endpoints monitorados. Após adicionar um endpoint, o WAF dispara tarefas de detecção automaticamente e relata eventos em algumas horas, caso o tráfego corresponda à regra de segurança de conta.

Adicionar um endpoint

  1. Faça logon no WAF console.

  2. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada. Regiões válidas: Chinese Mainland e Outside Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Scenario-specific Protection > Account Security.

  4. Na página Account Security, clique em Add Endpoint.

    Se esta for a primeira vez que você abre a página Account Security , pule esta etapa — o formulário de endpoint será aberto automaticamente. Cada instância do WAF suporta no máximo três endpoints. Ao atingir o limite, a opção Add Endpoint fica esmaecida.
  5. Configure os parâmetros a seguir e clique em Save. Configuration examples

    • Login via POST — URI: /login.do, corpo da requisição: username=Jammy&pwd=123456. Defina Account Parameter Name como username e Password Parameter Name como pwd.

    • Login via GET — URI: /login.do?username=Jammy&pwd=123456. Defina Request Method como GET. Mantenha todos os outros parâmetros iguais ao exemplo de login via POST.

    • Registro (sem senha) — Configure apenas Account Parameter Name. Deixe Password Parameter Name em branco.

    • Verificação por SMS — URI: /sendsms.do?mobile=1381111**. Defina Endpoint to be Detected como /sendsms.do e Account Parameter Name como mobile. Deixe Password Parameter Name** em branco.

    Parâmetro

    Descrição

    Endpoint to be Detected

    Selecione o nome de domínio e insira a URI onde as credenciais do usuário são enviadas. Insira a URI que recebe o nome de usuário e a senha — não a URI da página de login. Por exemplo, use /login.do em vez de /login.html. Se você ativou o recurso de descoberta de ativos e adicionou o domínio ao WAF, todas as URIs desse domínio aparecerão na lista suspensa. Consulte Asset Discovery.

    Request Method

    Selecione o método HTTP para o endpoint: POST, GET, PUT ou DELETE.

    Account Parameter Name

    Insira o nome do parâmetro de nome de usuário.

    Password Parameter Name

    Insira o nome do parâmetro de senha. Deixe em branco se o endpoint não exigir senha (por exemplo, um endpoint de registro ou verificação por SMS).

    Protective Action

    Selecione a ação que o WAF executa ao detectar um evento de segurança de conta: Report (apenas registrar log) ou Block (negar a requisição).

Após salvar, o WAF inicia o monitoramento do endpoint automaticamente. Eventos de segurança são relatados em algumas horas se o tráfego corresponder à regra de segurança de conta.

Todas as requisições para o seu site passam pela verificação de segurança de conta. Para isentar requisições específicas dessa verificação, configure uma lista de permissões. Consulte Configure a whitelist for Data Security .

Visualizar relatórios de segurança de conta

Há duas maneiras de acessar os relatórios de segurança de conta:

  • Na página Account Security, localize o endpoint e clique em View Report na coluna Actions.

  • No painel de navegação à esquerda, escolha Security Operations > Security Report.

As etapas a seguir descrevem como visualizar relatórios na página Security Report.

  1. Faça logon no WAF console.

  2. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada.

  3. No painel de navegação à esquerda, escolha Security Operations > Security Report.

  4. Na aba Web Security, clique em Account Security e selecione o nome de domínio, a URI e o intervalo de tempo. Intervalos disponíveis: Yesterday, Today, 7 Days e 30 Days.

    Account security

O relatório inclui os seguintes campos.

Campo

Descrição

Endpoint

A URI onde os eventos de segurança de conta são detectados.

Domain

O nome de domínio ao qual a URI pertence.

Malicious Requests Occurred During

O intervalo de tempo em que os eventos de segurança de conta foram detectados.

Blocked Requests

Quantidade de requisições bloqueadas pelas regras de proteção do WAF durante o período relatado. As regras incluem o mecanismo de regras de proteção, política de proteção personalizada (ACL), proteção contra flood HTTP e lista de bloqueios de regiões. A proporção de requisições bloqueadas indica o status de segurança de conta do endpoint.

Total Requests

Número total de requisições enviadas ao endpoint durante o período relatado.

Alert Triggered By

Motivo do disparo do alerta. Possíveis motivos: uma requisição corresponde ao modelo de comportamento de ataques de dicionário ou força bruta; a linha de base de tráfego do endpoint está anormal; um grande número de requisições corresponde a regras na biblioteca de inteligência de ameaças; senhas fracas foram detectadas em muitas requisições, indicando possíveis ataques de dicionário ou força bruta.

Próximos passos

O recurso de segurança de conta detecta riscos de credenciais, mas não os corrige automaticamente. Para obter orientações sobre como responder a ameaças detectadas e fortalecer seus endpoints de autenticação, consulte Account security best practices.