Todos os produtos
Search
Central de documentação

Web Application Firewall:Riscos e eventos

Última atualização: Sep 09, 2026

A segurança de API no Web Application Firewall (WAF) da Alibaba Cloud relata dois tipos de descobertas para suas APIs: riscos e eventos de segurança. Analise as estatísticas de ambos, pesquise nas listas de detecção para localizar um registro específico, altere os status de tratamento, abra registros individuais para análise e exporte os dados para avaliações adicionais.

Diferenças entre riscos e eventos de segurança

Um risco representa uma falha ou exposição de segurança em uma API, causada por defeitos de desenvolvimento, gerenciamento ou configuração. A existência de um risco não indica necessariamente que um ataque ocorreu. Para mais informações sobre os tipos de risco, consulte API risk types supported by API security.

Um evento de segurança é uma chamada anormal ou um comportamento de ataque contra uma API, como ataques de força bruta em uma API de login ou o abuso de uma API de envio de SMS para disparar spam. Trata-se de um alerta gerado quando um ataque efetivamente ocorre. Para mais detalhes sobre os eventos de segurança detectáveis pela segurança de API, consulte Abnormal event types supported by API security.

A segurança de API reporta eventos de segurança em duas dimensões: IP Security Events fornece estatísticas por IP, enquanto Account Security Events apresenta estatísticas por conta.

Pré-requisitos

Configure a Account Extraction para o objeto protegido. Essa configuração é obrigatória para visualizar os Account Security Events. Para instruções, consulte Configure account extraction.

Visualizar dados de detecção de riscos

A aba Risk Detection da página API Security exibe estatísticas e permite buscas condicionais para detecção e análise de riscos de API. Para abrir a aba, clique em Risk Detection ou selecione More no canto superior direito da tabela Risky Site Statistics.

Esta aba contém três módulos: estatísticas de riscos, painel de tipos de risco à esquerda e detalhes de riscos de API.

Estatísticas de riscos

O módulo de estatísticas de riscos divide-se em duas partes:

  • Risk Impact Statistics: quantidade de domínios em risco, entradas de API em risco e números de riscos altos, médios e baixos, incluindo a contagem diária de novos casos para cada categoria.

  • Risk Status Statistics: total de riscos nos status To Be Confirmed, To Be Fixed, Confirmed, Fixed e Ignored. Clique em qualquer número neste módulo para filtrar os registros correspondentes em API Risk Details.

Painel de tipos de risco à esquerda

Este painel lateral lista os tipos de risco dos ativos de API sob sua responsabilidade e suas respectivas contagens. Selecione um tipo de risco para ver as entradas de API afetadas em API Risk Details.

Detalhes de riscos de API

O módulo API Risk Details relaciona os riscos de API detectados. Nesta lista, você pode buscar um risco específico, alterar seu status, acessar a página de detalhes e exportar os dados.

Gerenciar riscos de API

Após localizar o risco de API desejado, modifique seu status, verifique os ativos de API envolvidos e consulte os detalhes completos.

Alterar o status de um risco de API

Todo risco de API inicia com o status To Be Confirmed. Modifique o status em um dos seguintes locais:

  • Na lista API Risk Details, clique no ícone Change status na coluna Status, escolha o novo status desejado e clique em OK.

  • Na página de detalhes do risco, defina o status como Confirmed, To Be Fixed, Pending System Verification, Fixed (Manual Verification) ou Ignore e insira observações. Para interromper o monitoramento de um alerta desnecessário, mude o status para Ignored ou Fixed. Assim, o risco deixa de ser contabilizado nas estatísticas de To Be Confirmed ou To Be Fixed.

Ao definir o status como Pending System Verification, o sistema verifica automaticamente se o risco foi resolvido. Se alguma das condições abaixo for atendida, o status muda para Fixed (System Verification). Caso contrário, assume o valor Verification Failed.

  • Para riscos de Unauthenticated Access to Sensitive API, a API passa a ser detectada como autenticada ou sem transmissão de dados sensíveis.

  • Em casos de Unauthorized Access to Internal API, a API é identificada como não interna ou como autenticada.

  • Para demais riscos, a Last Detection Time supera 7 dias e houve acesso à API nos últimos 7 dias.

  • Também para outros riscos, a Last Detection Time ultrapassa 1 dia e o volume de acessos hoje excede 100.

Visualizar ativos de API envolvidos em um risco

Clique na API de origem do risco alvo para examinar os ativos na página de detalhes da API. Para mais informações sobre essa página, consulte API details.

Consultar detalhes de riscos de API

Clique em View Details na coluna Actions do ID de risco desejado para abrir a página de detalhes. Esta página oferece as seguintes abas:

  • Basic information — Exibe API, ID do risco, data da primeira detecção, descrição, sugestão de tratamento, nome de domínio, finalidade de negócio, status, análise por IA, entre outros dados.

  • Risk status description — Mostra os status disponíveis e permite alterar o status do risco.

  • Risk Verification — Apresenta amostras de requisições. Você também pode executar as seguintes ações:

    • Clique em Browser para abrir a requisição GET diretamente no navegador.

    • Clique em Command Line para converter a amostra em linha de comando. Em seguida, clique em Copy e acesse a requisição manualmente.

    • Clique em Copy Code para copiar a amostra da requisição.

  • Operation Records — Lista o histórico de tratamentos do evento de risco.

Visualizar dados de eventos de segurança

A aba Security Events na página API Security apresenta estatísticas e busca condicional para análise de eventos de ataque a APIs. Acesse esta aba clicando em Security Events ou selecionando More no canto superior direito da tabela Statistics on Attacked Sites.

Estão disponíveis as abas IP Security Events e Account Security Events. Ambas compartilham três módulos: estatísticas de impacto de ataque, painel de tipos de evento à esquerda e detalhes de eventos de segurança de API. Os itens estatísticos e campos de busca variam conforme a dimensão.

Estatísticas de impacto de ataque

Os indicadores deste módulo mudam conforme a aba selecionada:

  • IP Security Events: Attacked Domain Names, Attacked APIs e totais de High-Risk Events, Moderate-Risk Events e Low-Risk Events, cada um com sua contagem de New Events Today.

  • Account Security Events: Risky Account e quantidades de High-Risk Events, Moderate-Risk Events e Low-Risk Events, incluindo New Events Today. Clique em qualquer número para filtrar os registros correspondentes em Details of API Security Events.

Painel de tipos de evento à esquerda

Este painel lateral exibe os tipos de evento dos ativos de API gerenciados por você e suas respectivas contagens. Selecione um tipo de evento para listar as ocorrências correspondentes em Details of API Security Events.

Detalhes de eventos de segurança de API

O módulo Details of API Security Events lista os eventos de segurança detectados. Nesta lista, você pode pesquisar eventos específicos, abrir páginas de detalhes, alterar status, adicionar IPs ou contas à lista de permissões, bloquear IPs de origem e exportar dados.

Gerenciar eventos de segurança de API

Após localizar o evento de segurança alvo, modifique seu status, adicione o IP ou conta de origem à lista de permissões, bloqueie o IP e consulte os detalhes.

Alterar o status de um evento de segurança de API

Localize o ID do evento desejado, clique no ícone Change status na coluna Status, escolha o novo status e confirme clicando em OK.

Adicionar um endereço IP ou conta à lista de permissões

Clique em Add to Whitelist na coluna Actions do evento alvo para incluir rapidamente o IP ou conta responsável na lista de permissões. Por padrão, essa ação gera os seguintes resultados:

  • O tipo de regra associado ao evento deixa de ser detectado.

  • O status do evento passa para Confirmed.

Bloquear um endereço IP

Clique em Block IP Address na coluna Actions do evento escolhido para inserir o IP na lista de bloqueios instantaneamente. Normalmente, o status do evento muda para Handled.

Consultar detalhes de eventos de segurança de API

Clique em View Details na coluna Actions do evento alvo para abrir a página de detalhes. As informações disponíveis incluem:

  • Basic information — Mostra ID do evento, horários de início e fim, status e outros dados. Também permite alterar o status. Ao definir como Confirmed, Handled ou Ignore, você pode adicionar observações.

  • Attack details — Exibe amostras de dados, tendências do evento e informações correlatas.

    • Em eventos de segurança por IP, clique em Log Query na coluna Actions da seção Attack Source Analysis para consultar logs.

    • Para eventos de segurança por conta, clique em Log Query na coluna Actions de API Distribution para pesquisar logs.

  • Handling suggestion — Apresenta recomendações para tratar o evento de segurança.

  • Operation records — Exibe o histórico de ações realizadas sobre o evento.

Pesquisar riscos e eventos de segurança de API

As listas API Risk Details e Details of API Security Events oferecem dois métodos de pesquisa. Utilize a busca simples para localizar um registro por campo único ou a busca avançada para filtrar por múltiplos critérios.

Busca simples

Acima da lista, clique no ícone Expand search fields, escolha um campo de pesquisa, insira o nome da API, ID, endereço IP ou conta correspondente e clique em Search para executar a consulta. A busca aproximada (fuzzy) é suportada.

Os campos disponíveis variam conforme a lista consultada.

Lista

Campos de pesquisa

API Risk Details

API Operation ou Risk Item ID

Details of API Security Events, aba IP Security Events

IP, API Operation ou Event ID

Details of API Security Events, aba Account Security Events

Account, API Operation ou Event ID

Busca avançada

Clique em More, configure os filtros desejados e clique em Search para iniciar a consulta.

A imagem abaixo ilustra as condições de busca avançada.

Advanced search conditions of API security

A tabela a seguir detalha cada condição e indica em quais listas ela está disponível.

Condição

Descrição

Disponível em

Time

Intervalo temporal da consulta. Opções rápidas incluem: últimos 15 minutos, 30 minutos, 1 hora, 24 horas, hoje, ontem e últimos 7 dias. Consultas personalizadas aceitam granularidade mínima de 10 minutos.

Todas as listas

Risk Level

Permite seleção múltipla.

API Risk Details

Event Level

Suporta seleção múltipla.

Details of API Security Events

Status

Aceita seleção múltipla.

Todas as listas

Purpose

Finalidade de negócio da API. Seleção múltipla permitida.

API Risk Details e aba IP Security Events

Domain Name

Seleção única.

Todas as listas

Type

Seleção única.

Todas as listas

Para saber mais sobre os tipos de finalidade de negócio, consulte How API security classifies API business purposes.

Personalizar colunas exibidas na lista

Clique no ícone no canto superior direito da lista e marque os campos de dados que deseja visualizar.

Exportar dados de riscos e eventos de segurança

A exportação funciona como uma tarefa assíncrona: a segurança de API gera o arquivo primeiro e depois você o baixa nos registros de exportação. Execute ambas as etapas abaixo.

  1. Clique no ícone Export data no canto superior direito de API Risk Details ou Details of API Security Events. O sistema criará uma tarefa de exportação.

  2. Clique em Export Record no topo da página API Security. Encontre o arquivo desejado e clique em Download na coluna Actions.

Nota
  • Se houver filtros de consulta ativos, o arquivo exportado conterá apenas os dados filtrados. Sem filtros, todos os dados serão incluídos.

  • O arquivo gerado fica armazenado temporariamente no console do WAF e expira após três dias. Arquivos expirados não podem ser recuperados. Baixe dentro do prazo de validade.

  • O download segue para o diretório padrão do seu navegador. Verifique esse local para acessar o arquivo salvo.

Períodos estatísticos, retenção e intervalos padrão de consulta

A segurança de API aplica janelas temporais distintas aos módulos estatísticos, aos registros armazenados e às listas de detalhes. Considere essas diferenças caso note divergência entre um número estatístico e o resultado de uma lista.

  • Módulos estatísticos — As estatísticas de riscos e de impacto de ataque cobrem, por padrão, o último ano.

  • Registros de alertas de risco — Os alertas gerados pela detecção de riscos são retidos por um ano e não são removidos automaticamente.

  • Listas de detalhesAPI Risk Details e Details of API Security Events retornam, por padrão, dados dos últimos 30 dias: os 30 dias completos de 24 horas terminando ontem, somados aos registros acumulados hoje até o momento da consulta.