Todos os produtos
Search
Central de documentação

Web Application Firewall:Configuração de política de segurança de API

Última atualização: Jul 03, 2026

Este tópico descreve as políticas integradas e a configuração de políticas personalizadas para segurança de API. Com base nos mecanismos de detecção integrados, a segurança de API oferece suporte a políticas de detecção personalizadas alinhadas às características do seu negócio. Configure detecção de riscos, eventos de segurança, dados sensíveis, credenciais de autenticação, finalidades comerciais, listas de permissões, gerenciamento de ciclo de vida, assinatura de logs e objetos de destino para que os dados de API identificados reflitam melhor o cenário real do seu negócio. Isso aumenta a precisão e a taxa de recall da detecção de segurança de API, ajudando você a tomar as medidas adequadas conforme as necessidades do seu negócio e reduzindo perdas causadas por ataques aos ativos de negócios de API.

I. Configuração de detecção de riscos

Um risco refere-se a uma vulnerabilidade ou falha de segurança causada por defeitos de desenvolvimento ou por deficiências de gerenciamento e configuração em uma API. A diferença entre um risco de segurança e um evento de segurança é que o risco não indica necessariamente a ocorrência de um ataque, enquanto o evento de segurança representa um alerta acionado por um ataque efetivo.

Configuração de política integrada

Na aba [CONREF:wafnew.apiv21.policy.risk] da página de Configuração de Política, visualize as políticas de risco configuradas. As políticas integradas vêm ativadas por padrão. Modifique o status de ativação e ajuste os níveis de risco conforme necessário. Defina o nível de risco das políticas integradas como Baixo, Médio ou Alto, de acordo com as necessidades do seu negócio.

Configuração de política personalizada

Além das políticas integradas, a configuração de detecção de riscos permite criar até 20 políticas personalizadas. As regras de configuração para políticas personalizadas são as seguintes.

  1. Na página [CONREF:wafnext.nav.manage.apiSecurity], selecione a aba [CONREF:wafnew.api.plicy] > [CONREF:wafnew.apiv21.policy.risk].

  2. No painel à esquerda, clique em [CONREF:wafnew.api.status.NewbornInterface] na seção Custom Policies para abrir o painel de configuração. A tabela a seguir descreve os parâmetros de configuração.

    Parâmetro

    Descrição

    [CONREF:wafnew.apiSec.detail.useStatus.risk]

    Define o status da política. O valor padrão é Enabled.

    [CONREF:wafnew.apiv21.policy.risk.name]

    Define um nome para o risco personalizado. O nome pode conter caracteres chineses, letras maiúsculas e minúsculas, dígitos, pontos (.), sublinhados (_) e hifens (-).

    [CONREF:wafnew.api.Detail.disposalSuggestions]

    Define as sugestões de tratamento para a política de risco personalizada com base nas necessidades do seu negócio.

    [CONREF:wafnew.api.abnormal.level]

    Permite definir o nível de risco como Baixo, Médio ou Alto.

    [CONREF:wafnew.apiv21.policy.risk.detectionSetting]

    Define as condições de detecção para sua política de risco personalizada. Há suporte para no máximo 10 condições.

    A tabela a seguir detalha a configuração das definições de detecção, incluindo operadores lógicos e exemplos de conteúdo de correspondência.

    Nota
    • Insira até 50 itens de conteúdo de correspondência e pressione Enter para confirmar.

    • O conteúdo de correspondência para [CONREF:wafnew.apiv21.policy.risk] diferencia maiúsculas de minúsculas.

    Configuração Detalhada

    Campo de Correspondência

    Subcondição (Entrada/Seleção Necessária)

    Operador Lógico

    Descrição do Conteúdo de Correspondência

    Nome de Domínio

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    Igual a Um de Vários Valores

    Diferente de Qualquer Valor

    Insira vários valores, até 50, e pressione Enter para confirmar.

    API

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    Igual a Um de Vários Valores

    Diferente de Qualquer Valor

    Insira vários valores, até 50, e pressione Enter para confirmar.

    Método de Requisição

    Não suportado

    Igual a Um de Vários Valores

    Diferente de Qualquer Valor

    Seleção múltipla. Selecione GET, POST, DELETE, PUT e outros métodos de requisição.

    User-Agent

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    Igual a Um de Vários Valores

    Diferente de Qualquer Valor

    Insira vários valores, até 50, e pressione Enter para confirmar.

    Referer

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    Igual a Um de Vários Valores

    Diferente de Qualquer Valor

    Insira vários valores, até 50, e pressione Enter para confirmar.

    Protocolo

    Não suportado

    Igual a

    Lista. Selecione HTTP ou HTTPS.

    Content-Type da Requisição

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    Insira vários valores, até 50, e pressione Enter para confirmar.

    Tamanho da Requisição

    Não suportado

    Igual a

    Menor que

    Maior que

    Um número inteiro de 0 a 8192.

    Content-Type da Resposta

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    Insira vários valores, até 50, e pressione Enter para confirmar.

    Tamanho da Resposta

    Não suportado

    Igual a

    Menor que

    Maior que

    Um número inteiro de 0 a 8192.

    Código de Status da Resposta

    Não suportado

    Igual a Um de Vários Valores

    Diferente de Qualquer Valor

    Insira vários valores, até 50, e pressione Enter para confirmar.

    Cabeçalho da Requisição

    Cabeçalho Personalizado

    Existe

    Não Existe

    Comprimento Igual a

    Comprimento Menor que

    Comprimento Maior que

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    Parâmetro de Cookie

    Cookie Personalizado-Exato

    Existe

    Não Existe

    Comprimento Igual a

    Comprimento Menor que

    Comprimento Maior que

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    -

    Parâmetro GET

    Parâmetro Personalizado

    Existe

    Não Existe

    Comprimento Igual a

    Comprimento Menor que

    Comprimento Maior que

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    -

    Parâmetro POST

    Post-Arg Personalizado

    Existe

    Não Existe

    Comprimento Igual a

    Comprimento Menor que

    Comprimento Maior que

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    -

    Cabeçalho da Resposta

    Cabeçalho da Resposta

    Existe

    Não Existe

    Comprimento Igual a

    Comprimento Menor que

    Comprimento Maior que

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    -

    Parâmetro da Resposta

    Parâmetro da Resposta

    Existe

    Não Existe

    Comprimento Igual a

    Comprimento Menor que

    Comprimento Maior que

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    -

    Finalidade de Negócio

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    Lista de finalidades de negócio. Seleção múltipla suportada.

    Nota

    Para mais informações sobre tipos de finalidade de negócio, consulte Como a segurança de API classifica as finalidades de negócio da API.

    Objeto de Serviço

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    Seleção múltipla. Lista de objetos de serviço.

    Nota

    Para mais informações sobre tipos de objeto de serviço, consulte Como a segurança de API distingue os objetos de serviço das APIs.

    Autenticação

    Não suportado

    Igual a

    SIM/NÃO

    Tipo de Dados Sensíveis da Requisição

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    Número de Tipos Maior que

    Selecione tipos de dados sensíveis na lista. Seleção múltipla suportada. Na condição "Número de Tipos Maior que", insira um número inteiro de 0 a 8192.

    Nível de Dados Sensíveis da Requisição

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    S1-S4. Seleção múltipla suportada.

    Tipo de Dados Sensíveis da Resposta

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    Número de Tipos Maior que

    Selecione tipos de dados sensíveis na lista. Seleção múltipla suportada. Na condição "Número de Tipos Maior que", insira um número inteiro de 0 a 8192.

    Nível de Dados Sensíveis da Resposta

    Não suportado

    Contém Um de Vários Valores

    Não Contém Nenhum Valor

    S1-S4. Seleção múltipla suportada.

    Dados Sensíveis da Resposta

    Selecione dados sensíveis da resposta na lista. Seleção múltipla suportada.

    Contagem Maior que

    Um número inteiro de 0 a 8192.

    Localização Geográfica de Origem

    Não suportado

    Igual a

    CN / NÃO-CN

    Endereço IP

    Não suportado

    Pertence a

    Não Pertence a

    Insira um endereço IP ou IP/máscara (por exemplo, 1.1.X.X/24). Expressões regulares não são suportadas. Insira até 50 entradas, separadas por vírgulas (,), ou pressione Enter para confirmar.

    Conta (Apenas Eventos de Segurança)

    Não suportado

    Igual a Um de Vários Valores

    Diferente de Qualquer Valor

    Insira vários valores, até 50, e pressione Enter para confirmar.

  3. Após concluir a configuração personalizada, clique em [CONREF:wafnew.com.ensure] para salvar a configuração.

II. Configuração de eventos de segurança

Um evento de segurança indica que uma API sofreu chamadas anormais ou comportamento de ataque, como um ataque de força bruta em uma API de login ou abuso de uma API de envio de SMS para bombardeio de mensagens. A detecção integrada de eventos utiliza endereços IP e contas como dimensões de detecção.

Configuração de política integrada

Quando uma política integrada de evento de segurança aciona um alerta, se o ataque continuar, nenhum novo alerta será gerado. No entanto, o horário do ataque do alerta existente será atualizado e o nível de severidade do alerta poderá mudar com base em fatores como o volume do ataque.

Na aba [CONREF:wafnew.apiv21.policy.event] da página de Configuração de Política, visualize as políticas de evento de segurança configuradas. As políticas integradas vêm ativadas por padrão. Modifique o status de ativação e ajuste os níveis de risco conforme necessário.

Configuração de política personalizada

Além das políticas integradas, a configuração de eventos de segurança permite criar até 10 políticas personalizadas. As regras de configuração para políticas personalizadas são as seguintes.

  1. Na página [CONREF:wafnext.nav.manage.apiSecurity], selecione a aba [CONREF:wafnew.api.plicy] > [CONREF:wafnew.apiv21.policy.event].

  2. No painel à esquerda, clique em [CONREF:wafnew.api.status.NewbornInterface] na seção Custom Policies para abrir o painel de configuração. A tabela a seguir descreve os parâmetros de configuração.

    Parâmetro

    Descrição

    [CONREF:wafnew.apiSec.detail.useStatus.event]

    Define o status da política. O valor padrão é Enabled.

    [CONREF:wafnew.dashboard.alarmSetting.eventName]

    Define um nome para o evento personalizado. O nome pode conter caracteres chineses, letras maiúsculas e minúsculas, dígitos, pontos (.), sublinhados (_) e hifens (-).

    [CONREF:wafnew.api.Detail.disposalSuggestions]

    Define as sugestões de tratamento para o evento de segurança personalizado com base nas necessidades do seu negócio.

    [CONREF:wafnew.api.Security.Detail.eventLeve]

    Permite definir o nível de risco como Baixo, Médio ou Alto.

    [CONREF:wafnew.pacl.form.label.condition]

    Define as condições de detecção para sua política de evento de segurança personalizada. Há suporte para no máximo 10 condições.

    Nota

    Se várias condições forem definidas, a regra será acionada apenas quando todas as condições forem atendidas.

    [CONREF:wafnew.protectStrategy.table.frequencyControl]

    Defina [CONREF:wafnew.protection.defense.statisticalObjects] como IP ou Conta; defina [CONREF:wafnew.apiv21.policy.event.period] com granularidade em minutos, até 15 minutos; defina [CONREF:wafnew.protectStrategy.allRequest.title] apenas como um número inteiro positivo.

    [CONREF:wafnew.apiv21.policy.event.dimensional_statistics]

    Define as condições estatísticas para sua política de evento de segurança personalizada. Há suporte para no máximo 10 condições.

    Para obter detalhes sobre a configuração de condições de correspondência, incluindo operadores lógicos e exemplos de conteúdo, consulte a seção Configuração Detalhada em Detecção de Riscos.

    Nota
    • Insira até 50 itens de conteúdo de correspondência e pressione Enter para confirmar.

    • O conteúdo de correspondência para [CONREF:wafnew.apiv21.policy.event] diferencia maiúsculas de minúsculas.

    A tabela a seguir detalha a configuração de estatísticas de dados, incluindo operadores lógicos e exemplos de conteúdo de correspondência.

    Configuração Detalhada

    Campo de Correspondência

    Subcondição (Entrada/Seleção Necessária)

    Operador Lógico

    Descrição do Conteúdo de Correspondência

    Estatísticas de Código de Status

    Código de status (um número inteiro de 100 a 600)

    Maior que

    Um número inteiro de 0 a 8192.

    Cabeçalho da Requisição

    Cabeçalho Personalizado

    Contagem Deduplicada Menor que

    Contagem Deduplicada Igual a

    Contagem Deduplicada Maior que

    Um número inteiro de 0 a 8192.

    Parâmetro de Cookie

    Cookie Personalizado-Exato

    Contagem Deduplicada Menor que

    Contagem Deduplicada Igual a

    Contagem Deduplicada Maior que

    Um número inteiro de 0 a 8192.

    Parâmetro GET

    Parâmetro Personalizado

    Contagem Deduplicada Menor que

    Contagem Deduplicada Igual a

    Contagem Deduplicada Maior que

    Um número inteiro de 0 a 8192.

    Parâmetro POST

    Post-Arg Personalizado

    Contagem Deduplicada Menor que

    Contagem Deduplicada Igual a

    Contagem Deduplicada Maior que

    Um número inteiro de 0 a 8192.

    Tipo de Dados Sensíveis da Resposta

    Selecione tipos de dados sensíveis da resposta. Seleção múltipla suportada.

    Contagem Deduplicada Maior que

    Um número inteiro de 0 a 8192.

    Nível de Dados Sensíveis da Resposta

    Selecione níveis de dados sensíveis da resposta. Seleção múltipla suportada.

    Contagem Deduplicada Maior que

    Um número inteiro de 0 a 8192.

    Estatísticas de Contagem de IP de Origem

    Defina o limiar de contagem de IP de origem.

    Maior que

    Um número inteiro de 0 a 8192.

    Nota

    As informações de dados sensíveis da resposta na segurança de API são analisadas por padrão usando amostragem. Para configurar tipos e níveis de dados sensíveis da resposta em políticas personalizadas de eventos de segurança e garantir que todas as informações sejam registradas e analisadas para o objeto protegido, ative a chave [CONREF:wafnew.apisec.policy.effectiveObject.traceStatus] para o objeto protegido correspondente em [CONREF:wafnew.api.plicy] > [CONREF:wafnew.apisec.effectObject].

  3. Após concluir a configuração personalizada, clique em [CONREF:wafnew.com.ensure] para salvar a configuração.

III. [CONREF:wafnew.apiv21.policy.sensitiveWord]

Na aba [CONREF:wafnew.apiv21.policy.sensitiveWord] da página de Configuração de Política, visualize e configure os seguintes itens.

  • [CONREF:wafnew.apisec.policy.sensitive]: O sistema possui lógica de detecção integrada para tipos comuns de dados sensíveis, como números de identificação e telefones celulares. Personalize também os tipos de dados sensíveis conforme as necessidades do seu negócio.

  • [CONREF:wafnew.api.sensiMask.title]: O recurso de proteção inteligente baseado no mecanismo de linha de base de IA aprende autonomamente as estruturas da API e identifica dados sensíveis em tempo real para realizar mascaramento automático de dados com granularidade fina. Este recurso não requer campos pré-definidos manualmente e adapta-se flexivelmente a cenários de negócios complexos para atender a requisitos de conformidade, como transferência internacional de dados, garantindo proteção totalmente automática e em tempo real.

[CONREF:wafnew.apisec.policy.sensitive]

Na aba [CONREF:wafnew.apiv21.policy.sensitiveWord], clique em [CONREF:wafnew.apisec.policy.sensitive] na lista à esquerda para visualizar e configurar os seguintes itens:

[CONREF:wafnew.stack.twoside.title.built-in.sensitive.info.type]

As políticas integradas do sistema vêm ativadas por padrão. Elas não podem ser editadas, modificadas ou excluídas. Apenas ative ou desative-as.

[CONREF:wafnew.title.sensitive.data.custom]

Caso seu negócio defina seus próprios dados sensíveis, configure regras personalizadas de detecção. É possível configurar até 20 políticas personalizadas para dados sensíveis.

Clique em [CONREF:wafnew.apisec.policy.service.create] para definir as configurações no painel exibido. Atualmente, há dois modos disponíveis para configurar políticas personalizadas: [CONREF:wafnew.apisec.policy.service.mode.easy] e [CONREF:wafnew.apisec.policy.service.mode.expert].

Item de Configuração

Descrição

[CONREF:wafnew.apisec.policy.service.name]

Define um nome para a regra.

[CONREF:wafnew.apisec.policy.sensitive.mode]

Define o modo de detecção da política personalizada.

  • Modo Simples: Oferece uma interface de configuração simplificada para facilitar o uso.

    Ao selecionar [CONREF:wafnew.apisec.policy.service.mode.easy], defina os [CONREF:wafnew.apisec.policy.service.mode.char] e o [CONREF:wafnew.apisec.policy.service.length].

    • [CONREF:wafnew.apisec.policy.service.mode.char]: Suporta detecção de dígitos, letras maiúsculas e minúsculas. Seleção múltipla permitida.

    • [CONREF:wafnew.apisec.policy.service.length]: O intervalo de comprimento de detecção suportado é de 6 a 64, e os valores inicial e final devem ser números inteiros.

  • [CONREF:wafnew.apisec.policy.service.mode.expert]: Insira a expressão regular para detecção. Para evitar identificações incorretas, garanta que os caracteres correspondentes tenham no mínimo 6 caracteres.

[CONREF:wafnew.apisec.policy.sensitive.level]

Define o nível de sensibilidade dos dados sensíveis detectados. Opções: S1, S2, S3, S4.

Nota

Para mais informações sobre tipos de dados sensíveis, consulte Quais dados sensíveis a Segurança de API pode detectar.

[CONREF:wafnew.apisec.policy.version.four.desensitization.title]

Na aba de Configuração de Dados Sensíveis, encontra-se a chave [CONREF:wafnew.apisec.policy.version.four.desensitization.title]. Ela vem desativada por padrão, o que significa que os dados não são exibidos em formato mascarado.

Após ativar o mascaramento de dados, as seguintes informações serão mascaradas:

  • Em [CONREF:wafnew.api.abnormal.detail] e [CONREF:wafnew.api.Security.apiDetail], os dados sensíveis em todos os campos das amostras de requisição e resposta são substituídos pelo marcador {{Phone}} por padrão.

  • Nos [CONREF:wafnew.dashboard.event.detail] de eventos de segurança, as amostras de dados de requisição e resposta contendo dados sensíveis são mascaradas e exibidas como {}.

  • O Cookie da Requisição nas informações da amostra é mascarado como {{Cookie}}, o Cabeçalho da Requisição contendo Token é mascarado como {{XXXToken}} e o SetCookie da Resposta é mascarado como {{SetCookie}}.

O escopo de efeito do recurso de mascaramento de dados é o seguinte:

  • [CONREF:wafnew.api.abnormal.detail] e [CONREF:wafnew.api.Security.apiDetail]: Aplica-se apenas a novas informações de amostras de dados de requisição e resposta.

  • [CONREF:wafnew.dashboard.event.detail]: Aplica-se tanto a novas quanto a existentes informações de amostras de dados de requisição e resposta.

[CONREF:wafnew.api.sensiMask.title]

Na aba [CONREF:wafnew.apiv21.policy.sensitiveWord], clique em [CONREF:wafnew.api.sensiMask.title] na lista à esquerda e, em seguida, clique em [CONREF:wafnew.protectStrategy.typeInfo.createMould] para configurar um modelo de mascaramento.

  • [CONREF:wafnew.protectStrategy.templeateName]: Defina um nome reconhecível para o modelo.

  • [CONREF:wafnew.api.sensiMask.rule.tip]: Clique em [CONREF:wafnew.protectStrategy.table.createRule] para configurar regras específicas de mascaramento. Várias regras podem ser configuradas.

    • [CONREF:wafnew.protectStrategy.rulename]: Defina um nome reconhecível para a regra.

    • [CONREF:wafnew.api.overview.sensitive.type]: Selecione os tipos de dados a serem mascarados. Apenas tipos de dados sensíveis integrados são suportados.

    • [CONREF:wafnew.pacl.form.label.condition]: Defina condições HTTP para acionar a regra. É possível configurar de 0 a 5 condições. Se nenhuma condição for configurada, a regra será acionada para todas as requisições HTTP.

      Nota

      Se uma regra contiver várias condições, a requisição deverá atender a todas elas (E lógico) para acionar a regra. Para descrições detalhadas dos campos de correspondência e operadores lógicos, consulte Condições de correspondência.

    • [CONREF:wafnew.api.sensiMask.rule.action]: Os dois métodos de processamento a seguir são suportados.

      • [CONREF:wafnew.api.sensiMask.rule.action.desensitization]: Mascara os dados. Defina adicionalmente uma [CONREF:wafnew.com.action] específica de mascaramento. Opções: [CONREF:wafnew.api.sensiMask.rule.action.clear] e [CONREF:wafnew.api.sensiMask.rule.action.mask].

      • [CONREF:wafnew.com.ruleAction.monitor]: Não mascara dados, apenas registra logs.

  • [CONREF:wafnew.protectStrategy.effectObject]: Especifique os ativos de API aos quais a regra se aplica. Apenas ativos com níveis de sensibilidade alto, médio ou baixo são suportados. Cada objeto alvo pode ter apenas um modelo de mascaramento configurado.

Após criar o modelo, aguarde de 10 a 20 minutos para que as regras de mascaramento entrem em vigor para os novos objetos alvo. Para visualizar logs de mascaramento de API, acesse a página Relatórios de segurança.

Para modelos criados, as seguintes operações de gerenciamento são suportadas:

  • Ativar ou desativar o modelo e as regras.

  • Adicionar regras ao modelo.

  • Editar as informações do modelo e da regra.

  • Excluir modelos e regras.

IV. Configuração de credenciais de autenticação

Se o seu negócio utilizar campos não convencionais para autenticação, ou nomes de campos de autenticação com características fracas, como apenas dígitos, recomenda-se configurar credenciais de autenticação personalizadas. Com base na detecção integrada de credenciais de autenticação, especifique nomes de parâmetros para ajudar o modelo integrado a identificar com precisão se uma requisição carrega credenciais de autenticação, melhorando assim a segurança da API e a precisão da detecção de riscos não autenticados.

  1. Na página [CONREF:wafnext.nav.manage.apiSecurity], selecione a aba [CONREF:wafnew.api.plicy] > [CONREF:wafnew.apiv21.policy.authFlag].

  2. Clique em [CONREF:wafnew.apisec.policy.service.create], conclua as configurações abaixo e clique em [CONREF:wafnew.com.ensure].

    Item de Configuração

    Descrição

    [CONREF:wafnew.apisec.policy.service.name]

    Define um nome para a política.

    Caracteres chineses, letras maiúsculas e minúsculas são suportados. Dígitos, pontos (.), sublinhados (_) e hifens (-) também são permitidos.

    [CONREF:wafnew.pacl.form.label.condition]

    Cada condição consiste em [CONREF:wafnew.pacl.table.col.matchfield], [CONREF:wafnew.pacl.table.col.logicoperator] e [CONREF:wafnew.pacl.table.col.matchcontent]. Até 10 condições são suportadas. Ao configurar, adicione pelo menos uma condição de correspondência para Cabeçalho da Requisição, Cookie da Requisição, Query da Requisição ou Corpo da Requisição.

    Nota

    Se várias condições forem definidas, a regra será acionada apenas quando todas as condições forem atendidas simultaneamente.

    Para obter detalhes sobre a configuração de condições de correspondência, consulte a tabela a seguir para ver os operadores lógicos correspondentes e exemplos de conteúdo de correspondência.

    Nota
    • Insira até 50 valores de correspondência e pressione Enter para confirmar.

    • O conteúdo de correspondência para [CONREF:wafnew.apiv21.policy.authFlag] diferencia maiúsculas de minúsculas.

    Configuração Detalhada

    Campo de Correspondência

    Subcondição (Entrada/Seleção Necessária)

    Operador Lógico

    Descrição do Conteúdo de Correspondência

    Domínio

    Não suportado

    Contém Qualquer Um de Vários Valores

    Não Contém Nenhum Valor

    Igual a Qualquer Um de Vários Valores

    Diferente de Qualquer Valor

    Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

    API

    Não suportado

    Contém Qualquer Um de Vários Valores

    Não Contém Nenhum Valor

    Igual a Qualquer Um de Vários Valores

    Diferente de Qualquer Valor

    Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

    Cabeçalho da Requisição

    Cabeçalho Personalizado

    Existe

    Comprimento Igual a

    Comprimento Menor que

    Comprimento Maior que

    Cookie da Requisição

    Cookie Personalizado-Exato

    Existe

    Comprimento Igual a

    Comprimento Menor que

    Comprimento Maior que

    Query da Requisição

    Parâmetro Personalizado

    Existe

    Comprimento Igual a

    Comprimento Menor que

    Comprimento Maior que

    Corpo da Requisição

    Post-Arg Personalizado

    Existe

    Comprimento Igual a

    Comprimento Menor que

    Comprimento Maior que

V. Configuração de finalidade de negócio

A Segurança de API fornece os dois tipos seguintes de políticas de finalidade de negócio:

Configuração de política integrada

Políticas integradas de finalidade de negócio estão disponíveis para vários cenários, incluindo atualização de dados, compartilhamento de dados, envio de SMS móvel e envio de informações. Essas políticas vêm ativadas por padrão e não podem ser modificadas ou excluídas. Ative ou desative cada política conforme necessário.

Configuração de política personalizada

Caso as políticas integradas não atendam às necessidades do seu negócio, personalize recursos de URL e nomes de parâmetros para melhorar ainda mais a precisão da detecção da Segurança de API em cenários específicos.

  1. Na página [CONREF:wafnext.nav.manage.apiSecurity], selecione a aba [CONREF:wafnew.api.plicy] > [CONREF:wafnew.apisec.policy.service.title].

  2. Clique em [CONREF:wafnew.apiv21.policy.serviceUsage.custom] para acessar o gerenciamento de políticas personalizadas. Clique em [CONREF:wafnew.apisec.policy.service.create], conclua as configurações abaixo e clique em [CONREF:wafnew.com.ensure] para salvar sua configuração.

Nota
  • Insira até 50 valores de correspondência e pressione Enter para confirmar.

  • O conteúdo de correspondência para [CONREF:wafnew.apisec.policy.service.title] diferencia maiúsculas de minúsculas.

Configuração Detalhada

Campo de Correspondência

Operador Lógico

Conteúdo de Correspondência

Domínio

Contém Qualquer Um de Vários Valores

Não Contém Nenhum Valor

Igual a Qualquer Um de Vários Valores

Diferente de Qualquer Valor

Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

API

Contém Qualquer Um de Vários Valores

Não Contém Nenhum Valor

Igual a Qualquer Um de Vários Valores

Diferente de Qualquer Valor

Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

Nome do Parâmetro do Cabeçalho da Requisição

Igual a Qualquer Um de Vários Valores

Contém Qualquer Um de Vários Valores

Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

Nome do Parâmetro do Cookie da Requisição

Igual a Qualquer Um de Vários Valores

Contém Qualquer Um de Vários Valores

Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

Nome do Parâmetro da Query da Requisição

Igual a Qualquer Um de Vários Valores

Contém Qualquer Um de Vários Valores

Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

Nome do Parâmetro do Corpo da Requisição

Igual a Qualquer Um de Vários Valores

Contém Qualquer Um de Vários Valores

Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

Tipo de Dados Sensíveis da Requisição

Igual a Qualquer Um de Vários Valores

Contém Qualquer Um de Vários Valores

Selecione na lista de tipos de dados sensíveis da requisição. Seleção múltipla permitida.

Tipo de Dados Sensíveis da Resposta

Igual a Qualquer Um de Vários Valores

Contém Qualquer Um de Vários Valores

Selecione na lista de tipos de dados sensíveis da resposta. Seleção múltipla permitida.

Nome do Parâmetro da Resposta

Igual a Qualquer Um de Vários Valores

Contém Qualquer Um de Vários Valores

Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

VI. Configuração de lista de permissões

O recurso de configuração de lista de permissões da segurança de API permite personalizar listas de permissões para eventos de segurança e detecção de riscos. Isso ajuda a filtrar ruídos desnecessários de alertas com base nos seus cenários reais de negócio — por exemplo, alertas gerados por endereços IP da rede do seu escritório — e melhora a eficiência operacional.

  1. Na página API Security, selecione a aba Policy Configurations > Configure Whitelist.

  2. Clique em Create Policy, insira um nome para a política e selecione o tipo de recurso para o qual deseja configurar uma lista de permissões. Atualmente, é possível configurar listas de permissões para Risk Detection e Security Events.

  3. Configure as condições de correspondência com base no tipo de recurso selecionado.

    Nota
    • Há suporte para no máximo 10 condições de correspondência.

    • As condições de correspondência para Configure Whitelist diferenciam maiúsculas de minúsculas.

    Condições de Correspondência da Lista de Permissões de Detecção de Riscos

    Campo de Correspondência

    Operador Lógico

    Conteúdo de Correspondência

    Domínio

    Contém Qualquer Um de Vários Valores

    Não Contém Nenhum Valor

    Igual a Qualquer Um de Vários Valores

    Diferente de Qualquer Valor

    Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

    API

    Contém Qualquer Um de Vários Valores

    Não Contém Nenhum Valor

    Igual a Qualquer Um de Vários Valores

    Diferente de Qualquer Valor

    Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

    Condições de Correspondência da Lista de Permissões de Eventos de Segurança

    Campo de Correspondência

    Operador Lógico

    Conteúdo de Correspondência

    Domínio

    Contém Qualquer Um de Vários Valores

    Não Contém Nenhum Valor

    Igual a Qualquer Um de Vários Valores

    Diferente de Qualquer Valor

    Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

    API

    Contém Qualquer Um de Vários Valores

    Não Contém Nenhum Valor

    Igual a Qualquer Um de Vários Valores

    Diferente de Qualquer Valor

    Vários valores podem ser inseridos, até 50. Pressione Enter para confirmar.

    IP

    Pertence a

    Não Pertence a

    Insira um endereço IP ou IP/máscara (por exemplo, 1.1.X.X/24). Expressões regulares não são suportadas. Insira até 50 entradas, separadas por vírgulas (,) ou pressionando Enter.

  4. Selecione os tipos de detecção de risco ou evento de segurança a serem excluídos e clique em OK para salvar a configuração.

    Nota

    Os tipos excluídos suportam opções integradas e personalizadas, e a seleção múltipla é permitida.

VII. Gerenciamento de ciclo de vida

A segurança de API permite personalizar os critérios para identificar APIs inativas definindo contagens diárias de visitas e limiares de duração. Isso torna a detecção de APIs inativas mais alinhada à situação real do seu negócio. O gerenciamento de ciclo de vida ajuda a identificar APIs inativas que atendem aos seus critérios personalizados, permitindo que você tome medidas oportunas e evite que invasores explorem APIs inativas, prevenindo perdas comerciais desnecessárias.

  1. Na página API Security, selecione a aba Policy Configurations > Lifecycle Management.

  2. Após definir os critérios para identificar APIs inativas, clique em OK.

    • Clique em Built-in Model.

      Isso utiliza os critérios integrados: uma API é considerada inativa se não tiver visitas nos últimos 8 dias ou se seu tráfego tiver caído significativamente.

    • Clique em Custom e defina a contagem diária de visitas e a duração (até 31 dias).

      Se a contagem diária de visitas de uma API estiver abaixo do limiar especificado durante a duração personalizada, a API será identificada como inativa.

Importante

Se o Last Active Time de um ativo exceder 30 dias, o sistema excluirá automaticamente o ativo e seus dados de risco e registros de eventos de segurança associados.

VIII. Assinatura de logs

Após ativar a assinatura de logs para informações de ativos, riscos ou eventos, os logs são entregues em um LogStore especificado criado no console do Log Service quando as condições de entrega são atendidas. Isso permite gerenciar e operar logs centralmente usando os recursos do Alibaba Cloud Log Service (SLS).

Nota

Atualmente, apenas instâncias do WAF na China continental podem entregar logs em LogStores na China continental, e instâncias do WAF fora da China continental podem entregar logs em LogStores fora da China continental. A entrega de logs entre regiões da China continental e fora dela não é suportada.

Ativar a função vinculada ao serviço

Se você ainda não ativou a função vinculada ao serviço do Web Application Firewall, faça-o antes de usar o serviço de assinatura de logs de segurança de API. Siga as instruções para ativar a função, o que autoriza o WAF a acessar seus outros recursos em nuvem. Para detalhes sobre funções vinculadas ao serviço, consulte Funções vinculadas ao serviço. Se você já concluiu a autorização ao ativar recursos como o serviço de log do WAF, pule esta etapa.

Configuração de assinatura de logs

  1. Antes de configurar tarefas de assinatura de logs de segurança de API, abra o console do Log Service e crie o Project e o LogStore onde deseja receber as assinaturas de logs. Se já criou o LogStore de destino e verificou que seu nome está em conformidade com as regras de nomenclatura, prossiga para a próxima etapa.

    Nota

    O recurso de assinatura de logs atualmente não suporta a seleção de Logstores criados automaticamente pelo Log Service ou com nomes personalizados "waf-logstore", "wafng-logstore" ou "wafnew-logstore" como destino da assinatura de logs.

  2. Após a criação, retorne à aba de assinatura de logs para configurar assinaturas de informações de ativos, riscos e eventos de ataque. Para consultar e analisar logs entregues no LogStore especificado no console do Log Service, ative primeiro a indexação. Para detalhes, consulte Criar índices.

  3. Selecione o tipo de log para a tarefa de assinatura e clique no botão Settings para acessar a página de configuração.

  4. Selecione a região onde o LogStore está localizado, juntamente com o nome do Project e o nome do LogStore, e clique no botão OK para salvar a configuração. Após concluir a configuração e gerar logs, retorne ao LogStore correspondente no console do Log Service para consultar e analisar os logs. Para processar os logs — por exemplo, para realizar mascaramento de dados — consulte Processamento de Dados.

  5. Se desativar a tarefa de assinatura de logs e não precisar mais dos logs existentes, exclua o LogStore correspondente após desativar a tarefa na aba Log Subscription para evitar cobranças contínuas. Para detalhes, consulte Como Desativar o Log Service ou Parar o Faturamento.

A seguir são descritas as condições de acionamento e descrições detalhadas dos campos para tarefas de assinatura de logs.

Importante

Logs de informações de ativos

Condições de acionamento da assinatura de logs:

  1. Logs de informações de ativos são entregues imediatamente após a adição de novos ativos de API.

  2. Se nenhum novo ativo de API for adicionado, os logs de informações de ativos são entregues periodicamente a cada hora por padrão.

Campos de Log de Informações de Ativos

Nome do Campo

Descrição

Formato do Campo

Exemplo

user_id

UID do Cliente

string

123456

service_host

Domínio

string

api.aliyun.com

api_format

Caminho da API

string

/api/v1/getuserbyid/${param}

request_method

Método de requisição

string

GET

api_tag

Finalidade de negócio

object []

['QueryInfo']

api_type

Alvo de serviço

object []

['PublicAPI']

auth_key

Campo de autenticação

object []

['id_token', 'access_token']

api_status

Ciclo de vida

string

NewbornInterface

api_sensitive_level

Nível de sensibilidade da API

string

L1

api_sensitive_req

Tipos de dados sensíveis da requisição

object []

['1014', '1017', '1002']

api_sensitive_res

Tipos de dados sensíveis da resposta

object []

['1009', '1013', '1003', '1014', '1002']

farthest_ts

Hora da primeira descoberta

long

1713237135

lastest_ts

Última hora ativa

long

1716452318

abnormal_num

Número de riscos

integer

1

event_num

Número de eventos

integer

2

struct_baseline

Estrutura de parâmetros

object

['{"key":"Trace-Id","location":"request_header","format":"string","required":"true"}', '{"key":"pageNum","location":"request_query","format":"integer","required":"true"}', '{"key":"tlogTraceId","location":"response_header","format":"integer","required":"true"}', '{"key":"Strict-Transport-Security","location":"request_header","format":"string","required":"true"}', '{"key":"X-Forwarded-ClientSrcPort","location":"request_header","format":"integer","required":"true"}', '{"key":"Trace-State","location":"request_header","format":"string","required":"true"}', '{"key":"auth","location":"request_header","format":"string","required":"true"}', '{"key":"Access-Control-Max-Age","location":"response_header","format":"integer","required":"true"}', '{"key":"Enterprise-Hash","location":"request_header","format":"string","required":"true"}', '{"key":"X-Request-ID","location":"request_header","format":"string","required":"true"}', '{"key":"postName","location":"request_query","format":"string","required":"true"}', '{"key":"pageSize","location":"request_query","format":"integer","required":"true"}']

matched_hosts

Objeto protegido

object []

['*.aliyun.com-waf']

hosts

Domínio

object []

['api.aliyun.com']

server_port

Porta

object []

['443']

server_location

País do servidor de origem

object []

['CN']

api_id

ID único da API

string

af418cb31036015fddea71b48d06aa4b

log_type

Tipo de log

string

asset

request_header

Cabeçalho da requisição

JSON

{"Connection":"Keep-Alive","Host":"api.aliyun.com","eagleeye-rpcid":"0.1"}

querystring

Parâmetros da URL da requisição

string

?token=7464f593205896e23b1286ba7532dcff

request_body

Corpo da requisição

string

xxx=1

response_header

Cabeçalho da resposta

JSON

{"Accept-Ranges":["bytes","bytes"],"Cache-Control":"private, max-age=21600, no-transform"}

response_body

Corpo da resposta

string

xxxx

example_timestamp

Timestamp do exemplo

long

1718546694

example_traceid

ID de rastreamento do exemplo

string

784e2ca717213678365778292e58de

Logs de informações de riscos

Condição de acionamento da assinatura de logs: Quando novas informações de risco são detectadas, os logs de informações de risco são entregues no LogStore especificado.

Campos de Log de Informações de Riscos

Nome do Campo

Descrição

Formato do Campo

Exemplo

user_id

UID do Cliente

string

123456

service_host

Domínio

string

api.aliyun.com

api_format

Caminho da API

string

/api/v1/login

request_method

Método de requisição

string

POST

api_tag

Finalidade de negócio

object []

['LoginAPI']

abnormal_tag

Nome do risco

string

Risk_DefaultPasswd

abnormal_type

Tipo de risco (personalizado/integrado)

string

default

abnormal_level

Nível de risco

string

medium

abnormal_discover_ts

Hora de descoberta do risco

long

1716343432

abnormal_info

Informações do risco

object

{'default_passwd':'aliyun123'}

api_id

ID único da API

string

2c0f97e10b586208039e60671150bd9b

abnormal_id

ID único do risco

string

8cfccc0e8c3d41aa1221e94a2fdeffe3

log_type

Tipo de log

string

risk

matched_hosts

Objeto protegido

object []

['*.aliyun.com-waf']

request_header

Cabeçalho da requisição

JSON

{"Connection":"Keep-Alive","Host":"api.aliyun.com","eagleeye-rpcid":"0.1"}

querystring

Parâmetros da URL da requisição

string

?token=7464f593205896e23b1286ba7532dcff

request_body

Corpo da requisição

string

xxx=1

response_header

Cabeçalho da resposta

JSON

{"Accept-Ranges":["bytes","bytes"],"Cache-Control":"private, max-age=21600, no-transform"}

response_body

Corpo da resposta

string

xxxx

example_timestamp

Timestamp do exemplo

long

1718546694

example_traceid

ID de rastreamento do exemplo

string

784e2ca717213678365778****58de

Logs de informações de eventos de ataque

Condições de acionamento da assinatura de logs:

  1. Quando um novo evento de ataque é detectado, os logs de informações do novo evento de ataque são entregues no LogStore especificado.

  2. Se o ataque continuar, os logs de informações do evento de ataque são entregues continuamente no LogStore especificado em intervalos de 10 minutos.

Campos de Log de Informações de Eventos de Ataque

Nome do Campo

Descrição

Formato do Campo

Exemplo

user_id

UID do Cliente

string

123456

service_host

Domínio

string

api.aliyun.com

matched_host

Objeto protegido

string

api.aliyun.com-waf

host

Domínio

string

api.aliyun.com

api_format

Caminho da API

string

/api/admin/login

request_method

Método de requisição

string

POST

api_tag

Finalidade de negócio

object []

['AdminService', 'LoginService']

event_tag

Nome do evento

string

Event_LoginCollision

event_origin

Tipo de evento (personalizado/integrado)

string

default

event_level

Nível do evento

string

high

start_ts

Hora de início do ataque

long

1713886210

end_ts

Hora de término do ataque

long

1713887817

attack_cnt

Total de ataques

integer

147

attack_ip_info

Informações de IP de ataque

object []

[{'ip':'103.44.XX.XXX', 'country_id':'HK', 'region_id':'-', 'cnt':'147'}]

api_id

ID único da API

string

4dfc73b37d2d645fe2ca7f45c08f7398

event_id

ID do evento

string

f09f6802e9b57a58ebb9f1bea212027e

log_type

Tipo de log

string

event

request_data

Dados de amostra da requisição

JSON

{'1002':['Alice','Bob','Carl'],'1004':['13200000001','15200000002']}

response_data

Dados de amostra da resposta

JSON

{'postarg.userId':['lisi111','zhangsan123'],'postarg.corpId':['wx1111111'],'postarg.externalUserid':['wm7_KpDgOm6Bm-BGA']}

Descrições de valores de campos de assinatura de logs

Para entender o significado dos valores dos campos nos logs ou ver como eles mapeiam para os nomes exibidos no console durante a análise ou consulta de logs, consulte as tabelas a seguir. A coluna Descrição mostra o nome correspondente para cada valor de campo conforme aparece no console do Web Application Firewall.

Ciclo de Vida (api_status)

Valor do Campo

Descrição

NewbornInterface

Novo

OfflineInterface

Inativo

normal

Normal

Alvo de Serviço (api_type)

Valor do Campo

Descrição

PublicAPI

Serviço Público

ThirdpartAPI

Colaboração com Terceiros

InternalAPI

Escritório Interno

Finalidade de Negócio (api_tag)

Valor do Campo

Descrição

LoginByUserPasswd

Login com Usuário e Senha

LoginByPhoneCode

Login com Código de Verificação SMS

LoginByMailCode

Login com Código de Verificação de E-mail

WeChatLogin

Login com WeChat

AliPayLogin

Login com Alipay

OAuthLogin

Autenticação OAuth

OIDCLogin

Autenticação OIDC

SAMLLogin

Autenticação SAML

SSOLogin

Autenticação SSO

LoginAPI

Serviço de Login

LogoutAPI

Logout

RegisterByUserPasswd

Registro com Usuário e Senha

RegisterByPhoneCode

Registro com Código de Verificação SMS

RegisterByMailCode

Registro com Código de Verificação de E-mail

WeChatRegister

Registro com WeChat

AliPayRegister

Registro com Alipay

RegisterAPI

Serviço de Registro

SendSMS

Envio de SMS

SendMail

Envio de E-mail

ResetPasswd

Redefinição de Senha

CheckVerifyCode

Verificação de Código

CheckStatus

Verificação de Status

QueryOrder

Consulta de Pedido

ExportOrder

Exportação de Pedido

UpdateOrder

Atualização de Pedido

PayOrder

Pagamento de Pedido

QueryLog

Consulta de Log

UploadLog

Relatório de Log

DownloadLog

Exportação de Log

LogService

Serviço de Log

GraphQL

GraphQL

SqlService

Serviço SQL

FileUpload

Upload de Arquivo

FileDownload

Download de Arquivo

FileService

Serviço de Arquivo

AdminService

Gerenciamento Administrativo

DashBoard

Painel

MonitorService

Serviço de Monitoramento

SendInfo

Envio de Dados

CheckInfo

Verificação de Dados

QueryInfo

Consulta de Dados

UploadInfo

Upload de Dados

DownloadInfo

Download de Dados

AddInfo

Adicionar Dados

EditInfo

Editar Dados

UpdateInfo

Atualização de Dados

ShareInfo

Compartilhamento de Dados

DeleteInfo

Exclusão de Dados

SyncInfo

Sincronização de Dados

SubmitInfo

Submissão de Dados

CopyInfo

Cópia de Dados

AuditInfo

Auditoria de Dados

SaveInfo

Salvamento de Dados

CancelOp

Cancelar

StartOp

Iniciar

BatchOp

Processamento em Lote

PauseOp

Pausar

BindOp

Vincular

DebugOp

Depurar

SetOp

Configurações

ShutDown

Desligar

Tipo de Dados Sensíveis da Requisição, Tipo de Dados Sensíveis da Resposta (api_sensitive_req, api_sensitive_res)

Valor do Campo

Descrição

1000

Número de Carteira de Identidade (China Continental)

1001

Cartão de Débito

1002

Nome (Chinês Simplificado)

1003

Endereço (China Continental)

1004

Número de Celular (China Continental)

1005

E-mail

1006

Número de Passaporte (China Continental)

1007

Permissão de Viagem para Hong Kong e Macau

1008

Placa de Veículo (China Continental)

1009

Número de Telefone (China Continental)

1010

Certificado de Oficial Militar

1011

Gênero

1012

Etnia

1013

Província (China Continental)

1014

Cidade (China Continental)

1015

Número de Carteira de Identidade (Hong Kong)

1016

Nome (Chinês Tradicional)

1017

Nome (Inglês)

1018

Número de Carteira de Identidade (Malásia)

1019

Número de Carteira de Identidade (Singapura)

1020

Cartão de Crédito

1022

Código SWIFT

1023

SSN

1024

Número de Telefone (Estados Unidos)

1025

Crença Religiosa

2000

Endereço IP

2001

Endereço MAC

2002

String de Conexão JDBC

2003

Certificado PEM

2004

Chave Privada

2005

AccessKey ID

2006

AccessKey Secret

2007

Endereço IPv6

2009

Data

2010

IMEI

2011

MEID

2013

Arquivo de Senha Linux

2014

Arquivo Shadow Linux

2015

URL

4000

Número de Licença Comercial

4001

Número de Certificado de Registro Fiscal

4002

Código de Organização

4003

Código de Crédito Social Unificado

4004

Número de Identificação do Veículo

Tipo de Risco (risk)

Valor do Campo

Descrição

RiskType_Specification

Especificação de Segurança

Risk_UnsafeHttpMethod

Método HTTP Inseguro

Risk_WeakSignAlgorithm

Algoritmo de Assinatura JWT Fraco

Risk_UrlParam

URL como Parâmetro

RiskType_Account

Segurança de Conta

Risk_PasswdUnencrypt

Transmissão de Senha em Texto Simples

Risk_WeakPasswd

Senha Fraca Permitida

Risk_InternalWeakPasswd

Senha Fraca em Aplicação Interna

Risk_DefaultPasswd

Senha Padrão Existente

Risk_PasswdResponse

Senha em Texto Simples Retornada

Risk_PasswdCookie

Senha Armazenada em Cookie

Risk_LoginRestrict

API de Login Sem Restrições

Risk_LoginPrompt

Aviso de Falha de Login Irrazoável

Risk_PasswdUrl

Usuário e Senha Transmitidos via URL

RiskType_Control

Controle de Acesso

Risk_InternalAPI

Aplicação Interna Acessível pela Rede Pública

Risk_SourceRestrict

API Não Restringe Fonte de Acesso

Risk_ClientRestrict

API Não Restringe Ferramenta de Acesso

Risk_SpeedRestrict

API Não Restringe Taxa de Acesso

RiskType_Permission

Gerenciamento de Permissões

Risk_WeakToken

Credencial de Autenticação Fraca

Risk_UnauthSensitive

API Sensível Sem Autenticação

Risk_UnauthInternalAPI

API Interna Acessível Sem Autorização

Risk_TokenUrl

Credencial Transmitida via URL

Risk_AkLeak

Vazamento de Informações AK

RiskType_Sensitive

Proteção de Dados

Risk_SensitiveTypeExcessive

Tipos Excessivos de Dados Sensíveis Retornados

Risk_SensitiveNumExcessive

Quantidade Excessiva de Dados Sensíveis Retornados

Risk_InvalidDesensitize

Dados Sensíveis Não Efetivamente Mascarados

Risk_ServerInfoLeak

Vazamento de Informações Sensíveis do Servidor

Risk_InternalIPLeak

Endereço IP Interno Vazado

Risk_SensitiveURL

Dados Sensíveis Transmitidos via URL

RiskType_Design

Design da API

Risk_ParamTraverse

Parâmetro de Requisição Percorrível

Risk_PageSize

Tamanho de Dados da Resposta Modificável

Risk_SqlAPI

Consulta de Banco de Dados

Risk_RceAPI

API de Execução de Comando

Risk_SmsContent

Envio Arbitrário de Conteúdo SMS

Risk_MailContent

Envio Arbitrário de Conteúdo de E-mail

Risk_SmsVerifyCodeLeak

Vazamento de Código de Verificação SMS

Risk_MailVerifyCodeLeak

Vazamento de Código de Verificação de E-mail

Risk_FileDownload

Download de Arquivo Especificado

Risk_ExceptionLeak

Vazamento de Informações de Exceção da Aplicação

Risk_ExceptionSql

Vazamento de Informações de Exceção do Banco de Dados

Tipo de Evento (event)

Valor do Campo

Descrição

Event_AbnormalFrequency

Acesso Anormal de Alta Frequência

Event_ExceptionIPInvoke

API Interna Acessada de IP Anormal

Event_ExceptionRegionInvoke

API Interna Acessada de Região Anormal

Event_ExceptionClientInvoke

Acessado via Ferramenta Anormal

Event_ExceptionTimeInvoke

Acessado Durante Período Anormal

Event_AbnormalParamValue

Acesso com Valor de Parâmetro Anormal

Event_InternalLoginWeakPasswd

Login em Aplicação Interna com Senha Fraca

Event_LoginAccountBruteForce

Força Bruta de Nome de Usuário

Event_LoginPasswdBruteForce

Força Bruta de Senha de Login

Event_LoginCollision

Ataque de Preenchimento de Credenciais

Event_MobileVerifyBruteForce

Força Bruta de Código de Verificação SMS

Event_MailVerifyBruteForce

Força Bruta de Código de Verificação de E-mail

Event_AbnormalRegister

Registro em Lote

Event_SMSInterfaceAbuse

Consumo Malicioso de Recursos SMS

Event_EmailInterfaceAbuse

Consumo Malicioso de Recursos de E-mail

Event_AbnormalExport

Download em Lote

Event_DataTraverse

Travessia e Raspagem de Dados da API

Event_WebAttackAPI

Ataque Malicioso à API

Event_ObtainSensitiveUnauthorized

Acesso Não Autorizado a Dados Sensíveis

Event_ObtainSensitiveExcessive

Acesso a Grande Quantidade de Dados Sensíveis

Event_CrossborderIPSensitiveExcessive

Grande Quantidade de Dados Sensíveis Acessados de IP no Exterior

Event_ExceptionResponse

Mensagem de Erro Anormal na Resposta da API

Event_ExceptionSql

Mensagem de Erro de Banco de Dados na Resposta da API

Event_SystemInfoResponse

Informações Sensíveis do Sistema na Resposta da API

Event_AbnormalStatus

Status de Resposta da API Anormal

IX. Configuração de objeto alvo

WAF por Assinatura

A Segurança de API fornece três chaves efetivas no nível do objeto protegido ou grupo de objetos protegidos:

  • Chave Basic Detection: Ativada por padrão. Controla se todos os mecanismos de detecção integrados e políticas de detecção personalizadas entram em vigor.

  • Chave Compliance Check: Desativada por padrão. Só pode ser ativada após a chave Compliance Check estar ativada. Controla se o recurso Compliance Check entra em vigor.

  • Chave Traceability: Desativada por padrão. Só pode ser ativada após a chave Traceability estar ativada. Controla se o recurso Basic Detection entra em vigor.

WAF Pagamento Conforme o Uso

A Segurança de API fornece uma chave efetiva no nível do objeto protegido ou grupo de objetos protegidos:

  • Chave Basic Detection: Controla se todos os mecanismos de detecção integrados e políticas de detecção personalizadas entram em vigor. Para desativar o recurso de Segurança de API, desative a chave Basic Detection para todos os objetos protegidos e grupos de objetos protegidos.