Todos os produtos
Search
Central de documentação

Web Application Firewall:Campos de log

Última atualização: Jul 17, 2026

Lista os campos proprietários nos logs do Web Application Firewall (WAF), incluindo campos obrigatórios, opcionais e ações de proteção.

Referência de campos

A tabela a seguir lista os campos de log do WAF. Pesquise pelo nome do campo.

Inicial

Campo

a

b

  • Tamanho do corpo da resposta em bytes: body_bytes_sent

    Importante

    O campo body_bytes_sent não tem suporte para objetos protegidos que são services do Function Compute (FC).

  • IDs das regras correspondentes que permitiram a solicitação: bypass_matched_ids

c

d

  • Prevenção contra vazamento de dados: dlp_action | dlp_rule_id | dlp_test

  • Porta de destino da solicitação: dst_port

    Importante

    O campo dst_port não tem suporte para objetos protegidos que são services do Microservices Engine (MSE), Application Load Balancer (ALB) ou Function Compute (FC).

f

Ação final de proteção em uma solicitação: final_action | final_plugin | final_rule_id | final_rule_type

h

j

m

n

Regras não terminadas correspondentes: non_terminating_rules

p

Indica o status de uso do Proxy Protocol em formato bitmap: pp_state

q

String de consulta da solicitação: querystring

r

s

t

u

w

Campos obrigatórios

Os campos obrigatórios estão sempre presentes nos logs do WAF.

Parâmetro

Descrição

Exemplo

bypass_matched_ids

ID de uma regra do WAF que permite uma solicitação, incluindo regras de lista de permissões e regras personalizadas com a ação Allow.

Se uma solicitação corresponder a várias regras de permissão, este campo registrará todos os IDs correspondentes, separados por vírgulas (,).

283531

content_type

Tipo de conteúdo da solicitação.

application/x-www-form-urlencoded

dst_port

Porta de destino da solicitação.

443

final_action

Ação final executada pelo WAF em uma solicitação. Valores válidos:

  • block: Bloqueia a solicitação.

  • captcha_strict: Emite um desafio CAPTCHA deslizante estrito.

  • captcha: Emite um desafio CAPTCHA deslizante padrão.

  • sigchl: Emite um desafio de token dinâmico.

  • js: Emite um desafio JavaScript.

    Importante

    Se uma ação de desafio (JavaScript, token ou CAPTCHA deslizante) for acionada, o WAF retornará um código de status HTTP 200.

As ações válidas estão listadas em Descrição dos campos *_action.

Omitido se a solicitação não acionar nenhum módulo de proteção, por exemplo, quando corresponde a uma regra de permissão ou o cliente passa em um desafio.

Se uma solicitação acionar vários módulos de proteção, este campo registrará apenas a ação com a maior prioridade. As ações seguem a seguinte ordem decrescente de prioridade: block > captcha_strict > captcha > js.

block

final_plugin

Módulo de proteção correspondente ao final_action. Valores válidos:

  • waf: Módulo de regras de proteção web principais.

  • acl: Módulo de controle de acesso, que inclui listas de bloqueios de IP, regras personalizadas (controle de acesso), inteligência de ameaças e bloqueio por região.

  • cc: Módulo de proteção contra flood HTTP, que inclui regras para proteção contra flood HTTP e regras de proteção personalizadas (para limitação de taxa).

  • antiscan: Módulo de proteção contra varredura.

  • dlp: Módulo de prevenção contra vazamento de dados.

  • scene: Módulo de configuração específica de cenário, que inclui proteção de aplicativo.

  • sema: Módulo de proteção semântica.

  • gdrl: Módulo de limitação de taxa de tráfego repentino.

  • major_protection: Módulo de proteção para grandes eventos.

  • compliance: Módulo de conformidade de protocolo.

Omitido se a solicitação não acionar nenhum módulo de proteção, por exemplo, quando corresponde a uma regra de permissão ou o cliente passa em um desafio.

Se uma solicitação acionar vários módulos de proteção, este campo registrará apenas o módulo correspondente ao final_action.

waf

final_rule_id

ID da regra de proteção correspondente ao final_action.

115341

final_rule_type

Subtipo da regra identificada por final_rule_id.

Por exemplo, uma regra com final_plugin:waf pode ter um subtipo mais específico, como final_rule_type:sqli ou final_rule_type:xss.

xss/webShell

host

Valor do cabeçalho Host, geralmente o nome de domínio ou endereço IP solicitado.

api.example.com

http_referer

Valor do cabeçalho Referer, indicando a URL de origem da solicitação.

Exibe um hífen (-) se não houver URL de origem.

http://example.com

http_user_agent

Valor do cabeçalho User-Agent, identificando o navegador do cliente, sistema operacional e outras informações do cliente.

Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002)

http_x_forwarded_for

Valor do cabeçalho X-Forwarded-For (XFF), identificando o endereço IP original do cliente atrás de um proxy ou balanceador de carga.

47.100.XX.XX

https

Indica se a solicitação é HTTPS.

  • Se o valor for on, a solicitação é HTTPS.

  • Se o campo estiver vazio, a solicitação é HTTP.

on

matched_host

Objeto protegido, como uma instância de service cloud ou um nome de domínio, que correspondeu à solicitação do cliente.

Nota

Como o WAF suporta nomes de domínio curinga para objetos protegidos, uma solicitação do cliente pode corresponder a um nome de domínio curinga. Por exemplo, se você adicionar .aliyundoc.com ao WAF como um nome de domínio protegido, uma solicitação para www.aliyundoc.com poderá corresponder a .aliyundoc.com.

*.aliyundoc.com

request_uri

Caminho e parâmetros da solicitação.

/news/search.php?id=1

real_client_ip

Endereço IP real do cliente determinado pelo WAF após analisar a solicitação. Use este endereço IP diretamente em seus services.

Exibe um hífen (-) se o WAF não conseguir determinar o IP real, por exemplo, devido ao uso de proxy ou cabeçalhos relacionados a IP incorretos.

192.0.XX.XX

region

ID da região da instância do WAF. Valores válidos:

  • cn: China continental.

  • int: Região fora da China continental.

cn

src_port

Porta do cliente ou proxy que se conecta diretamente ao WAF.

Se o cliente se conectar diretamente ao WAF, este campo indicará a porta do cliente. Se outro proxy de camada 7, como um CDN, estiver implantado na frente do WAF, este campo indicará a porta do proxy.

80

src_ip

Endereço IP do cliente ou proxy que se conecta diretamente ao WAF.

Se o cliente se conectar diretamente ao WAF, este campo indicará o endereço IP do cliente. Se outro proxy de camada 7, como um CDN, estiver implantado na frente do WAF, este campo indicará o endereço IP do proxy.

198.51.XX.XX

start_time

Timestamp Unix (em segundos) indicando quando o cliente iniciou a solicitação.

1696534058

request_length

Tamanho da solicitação (em bytes), incluindo a linha de solicitação, cabeçalhos e corpo.

111111

request_method

Método da solicitação.

GET

request_time_msec

Tempo (em milissegundos) que o WAF leva para processar a solicitação.

44

request_traceid

ID exclusivo gerado pelo WAF para a solicitação.

7837b11715410386943437009ea1f0

request_traceid_origin

ID original da solicitação.

7ce319151*18890e

remote_region_id

ID da região geográfica à qual o endereço IP pertence.

410000

server_protocol

Protocolo usado entre o cliente e o WAF.

Importante

Este campo não tem suporte para objetos protegidos que são services do Function Compute (FC).

HTTP/1.1

ssl_cipher

Conjunto de cifras usado pela solicitação do cliente.

ECDHE-RSA-AES128-GCM-SHA256

ssl_protocol

Protocolo SSL/TLS e versão usados pela solicitação do cliente.

TLSv1.2

status

Código de status HTTP que o WAF retorna ao cliente. Por exemplo, 200 indica que a solicitação foi bem-sucedida.

200

time

Hora em que o cliente iniciou a solicitação. A hora está em UTC e formatada de acordo com o padrão ISO 8601 no formato yyyy-MM-ddTHH:mm:ss+08:00.

2018-05-02T16:03:59+08:00

upstream_addr

Endereço IP e porta do servidor de origem. O formato é IP:Port. Vários registros são separados por vírgulas (,).

Importante

Este campo não tem suporte para objetos protegidos que são services do Function Compute (FC).

198.51.XX.XX:443

upstream_response_time

Tempo (em segundos) que o servidor de origem leva para responder a uma solicitação back-to-origin do WAF.

0,044

upstream_status

Código de status HTTP retornado pelo servidor de origem para uma solicitação back-to-origin do WAF. Por exemplo, 200 indica que a solicitação foi bem-sucedida.

200

user_id

ID da conta Alibaba Cloud à qual a instância do WAF pertence.

17045741****

Campos opcionais

O WAF registra campos opcionais somente após você ativá-los.

Ativar campos opcionais aumenta o uso de armazenamento. Ative mais campos para análises detalhadas se o armazenamento permitir.

Parâmetro

Descrição

Exemplo

account

Informações da conta extraídas. Para usar este campo, você deve primeiro configurar objetos protegidos e grupos de objetos protegidos.

user1

acl_action

Ação de proteção executada quando uma solicitação corresponde a uma lista de bloqueios de endereços IP ou a uma regra de controle de acesso. Valores válidos:

  • block: Bloqueia a solicitação.

  • captcha_strict: Emite um desafio CAPTCHA deslizante estrito.

  • captcha: Emite um desafio CAPTCHA deslizante.

  • js: Emite um desafio de validação JavaScript.

  • captcha_strict_pass: A solicitação passou no CAPTCHA deslizante estrito.

  • captcha_pass: A solicitação passou no CAPTCHA deslizante.

  • js_pass: A solicitação passou na validação JavaScript.

    Importante

    Se uma solicitação acionar um desafio de validação JavaScript, token ou CAPTCHA deslizante, o WAF retornará um código de status HTTP 200.

As ações válidas estão listadas em Descrições dos campos *_action.

block

acl_rule_id

ID da regra correspondente. A regra pode ser uma lista de bloqueios de endereços IP, controle de acesso, lista de bloqueios por região, inteligência de ameaças, proteção básica contra bots ou regra de proteção de aplicativo de gerenciamento de bots.

151235

acl_rule_type

Tipo da lista de bloqueios de endereços IP ou regra de controle de acesso correspondente. Valores válidos:

  • custom: Uma regra de controle de acesso.

  • blacklist: Uma regra de lista de bloqueios de endereços IP.

  • scene/basic: Uma regra de proteção básica contra bots.

  • region_block: Uma regra de lista de bloqueios por região.

  • scene/appsdk_custom: Uma regra de proteção de aplicativo para gerenciamento de bots.

  • threat_intelligence: Uma regra de inteligência de ameaças.

custom

acl_test

Modo de proteção da lista de bloqueios de endereços IP ou regra de controle de acesso correspondente. Valores válidos:

  • true: Modo de monitoramento. O WAF registra as solicitações correspondentes, mas não aplica a ação de proteção.

  • false: Modo de prevenção. O WAF aplica a ação de proteção especificada às solicitações correspondentes.

Nota

Quando acl_test está definido como true, o campo acl_action assume o valor padrão block. Isso indica que a solicitação correspondeu a uma regra ACL, mas a ação real executada é monitorar a solicitação, não bloqueá-la.

false

antiscan_action

Ação executada por uma regra de proteção contra varredura. O único valor válido é block.

As ações válidas estão listadas em Descrições dos campos *_action.

block

antiscan_rule_id

ID da regra de proteção contra varredura correspondente.

151235

antiscan_rule_type

Tipo da regra de proteção contra varredura correspondente. Valores válidos:

  • highfreq: Uma regra de bloqueio de varredura de alta frequência.

  • dirscan: Uma regra de bloqueio de travessia de diretórios.

  • scantools: Uma regra de bloqueio de ferramentas de varredura.

highfreq

antiscan_test

Modo de proteção da regra de proteção contra varredura correspondente. Valores válidos:

  • true: Modo de monitoramento. O WAF registra as solicitações correspondentes, mas não aplica a ação de proteção.

  • false: Modo de prevenção. O WAF aplica a ação de proteção especificada às solicitações correspondentes.

false

body_bytes_sent

Tamanho do corpo da resposta, em bytes. Este tamanho exclui o cabeçalho da resposta.

Importante

Este campo não tem suporte para objetos protegidos que são services do Function Compute (FC).

1111

cc_action

Ação executada por uma regra de ou limitação de taxa. Valores válidos:

  • block: Bloqueia a solicitação.

  • captcha: Emite um desafio CAPTCHA deslizante.

  • js: Emite um desafio de validação JavaScript.

  • captcha_pass: A solicitação passou no CAPTCHA deslizante.

  • js_pass: A solicitação passou na validação JavaScript.

As ações válidas estão listadas em Descrições dos campos *_action.

block

cc_rule_id

ID da regra de ou limitação de taxa correspondente.

151234

cc_rule_type

Tipo da regra de ou limitação de taxa correspondente. Valores válidos:

  • custom: Uma regra de limitação de taxa.

  • system: Uma regra de proteção contra flood HTTP.

custom

cc_test

Modo de proteção da regra de ou limitação de taxa correspondente. Valores válidos:

  • true: Modo de monitoramento. O WAF registra as solicitações correspondentes, mas não aplica a ação de proteção.

  • false: Modo de prevenção. O WAF aplica a ação de proteção especificada às solicitações correspondentes.

false

request_body

Corpo da solicitação. Um máximo de 8 KB do corpo da solicitação é registrado.

test123curl -ki https://automated-acltest02..top/ --resolve automated-acltest02..top:443:39.107.XX.XX

request_headers_all

Todos os cabeçalhos na solicitação.

{

"Accept": "/",

"Accept-Encoding": "gz, dete, **r",

"Accept-Language": "zh-Hans-CN;q=1",

"Connection": "keep-***ve",

"Content-Length": "1**6",

"Content-Type": "application/json",

"Cookie": "cookie_key=; acw_tc=0abcopqrstuvwxyz07890;",

"Host": "1.**.**.1",

...

}

request_header

Um cabeçalho de solicitação personalizado. Após selecionar este campo, especifique os nomes dos cabeçalhos de solicitação a serem registrados. Adicione até cinco cabeçalhos de solicitação personalizados. Separe vários nomes de cabeçalho com vírgulas (,).

Importante

Este campo não tem suporte para objetos protegidos que são services do Microservices Engine (MSE) ou Function Compute (FC).

{"ttt":"abcd"}

server_port

Porta do WAF que recebe a solicitação.

Importante

Este campo não tem suporte para objetos protegidos que são services do Microservices Engine (MSE), Application Load Balancer (ALB) ou Function Compute (FC).

443

waf_action

Ação executada por uma regra de proteção principal. O único valor válido é block.

As ações válidas estão listadas em Descrições dos campos *_action.

block

waf_rule_id

ID da regra de proteção principal correspondente.

Nota

Encontre este ID na aba Core Protection Rule da página Security Reports em Security Reports.

113406

waf_rule_type

Tipo da regra de proteção principal correspondente. Valores válidos:

  • sqli: Injeção de SQL

  • xss: Cross-site scripting

  • code_exec: Execução de código

  • crlf: Injeção de CRLF

  • lfilei: Inclusão de arquivo local (LFI)

  • rfilei: Inclusão remota de arquivo (RFI)

  • webshell: Webshell

  • csrf: Falsificação de solicitação entre sites

  • other: Outras regras de proteção

  • cmdi: Injeção de comando de SO

  • expression_injection: Injeção de linguagem de expressão

  • java_deserialization: Desserialização Java

  • php_deserialization: Desserialização PHP

  • ssrf: Falsificação de solicitação do lado do servidor

  • path_traversal: Path traversal

  • protocol_violation: Violação de protocolo

  • arbitrary_file_uploading: Upload arbitrário de arquivo

  • dot_net_deserialization: Desserialização .NET

  • scanner_behavior: Comportamento de scanner

  • logic_flaw: Falha de lógica de negócios

  • arbitrary_file_reading: Leitura arbitrária de arquivo

  • arbitrary_file_download: Download arbitrário de arquivo

  • xxe: Injeção de entidade externa (XXE)

xss

waf_test

Modo de proteção da regra de proteção principal correspondente. Valores válidos:

  • true: Modo de monitoramento. O WAF registra as solicitações correspondentes, mas não aplica a ação de proteção.

  • false: Modo de prevenção. O WAF aplica a ação de proteção especificada às solicitações correspondentes.

false

websdk_details

Quando a integração do Web SDK do Bot Management está ativada, certos campos de sonda coletados pelo Web SDK são registrados. Para obter mais informações, consulte Descrições dos subcampos websdk_details.

{
  "browser_vendor": "apple computer, inc.",
  "browser_viewport_height": "467",
  "browser_viewport_width": "1391",
  "browser_window_offset_left": "49",
  "browser_window_offset_top": "25",
  "canvas_fingerprint": "20***0",
  "collected_timestamp": "17***08",
  "cpu_core_count": "8",
  "keyboard_input_count": "2",
  "language": "zh-cn",
  "mouse_click_count": "2",
  "mouse_move_count": "6",
  "page_loaded_timestamp": "1***84",
  "platform_arch": "macintel",
  "screen_height": "900",
  "screen_width": "1440",
  "time_offset_minutes": "-480"
}

major_protection_action

Ação executada por uma regra de proteção para grandes eventos. As ações válidas estão listadas em Descrições dos campos *_action.

block

major_protection_rule_id

ID da regra correspondente de um modelo de proteção para grandes eventos.

2221

major_protection_rule_type

Tipo da regra correspondente de um modelo de proteção para grandes eventos. Valores válidos:

  • waf_blocks: Um grupo de regras para proteção de grandes eventos.

  • threat_intelligence: Uma regra de inteligência de ameaças para proteção de grandes eventos.

  • blacklist: Uma regra de lista de bloqueios de endereços IP para proteção de grandes eventos.

  • shiro: Uma regra para proteção contra vulnerabilidade de desserialização Shiro.

waf_blocks

major_protection_test

Modo de proteção da regra de proteção para grandes eventos correspondente. Valores válidos:

  • true: Modo de monitoramento. O WAF registra as solicitações correspondentes, mas não aplica a ação de proteção.

  • false: Modo de prevenção. O WAF aplica a ação de proteção especificada às solicitações correspondentes.

true

response_set_cookie

Cabeçalho Set-Cookie na resposta.

Importante

Este campo não tem suporte para objetos protegidos que são services do Application Load Balancer (ALB), Microservices Engine (MSE) ou Function Compute (FC).

acw_tc=781bad3616674790875002820e2cebbc55b6e0dfd9579302762b1dece40e0a;path=\/;HttpOnly;Max-Age=1800

response_header

Todos os cabeçalhos na resposta.

Importante

Este campo não tem suporte para objetos protegidos que são services do Application Load Balancer (ALB), Microservices Engine (MSE) ou Function Compute (FC).

{"transfer-encoding":"chunked","set-cookie":"acw_tc=***;path=\/;HttpOnly;Max-Age=1800","content-type":"text\/html;charset=utf-8","x-powered-by":"PHP\/7.2.24","server":"nginx\/1.18.0","connection":"close"}

response_info

Corpo da resposta. Um máximo de 16 KB do corpo da resposta é registrado. Se o valor do cabeçalho content-encoding for gzip, o corpo da resposta será codificado em Base64.

Importante

Este campo não tem suporte para objetos protegidos que são services do Application Load Balancer (ALB), Microservices Engine (MSE) ou Function Compute (FC).

$_POST received: <br/>Array ( [] => ) <hr/> $GLOBALS['HTTP_RAW_POST_DATA'] received: <br/> <hr/> php://input received:

request_path

Caminho da solicitação, que é a parte da URL após o nome de domínio e antes da string de consulta (?).

/news/search.php

dlp_action

Ação de proteção executada por uma regra de prevenção contra vazamento de dados. Valores válidos:

  • monitor: Monitora a solicitação.

  • block: Bloqueia a solicitação.

  • filter: Mascara informações sensíveis.

As ações válidas estão listadas em Descrições dos campos *_action.

block

dlp_rule_id

ID da regra de prevenção contra vazamento de dados correspondente.

20031483

dlp_test

Modo de proteção da regra de prevenção contra vazamento de dados correspondente. Valores válidos:

  • true: Modo de monitoramento. O WAF registra as solicitações correspondentes, mas não aplica a ação de proteção.

  • false: Modo de prevenção. O WAF aplica a ação de proteção especificada às solicitações correspondentes.

true

querystring

String de consulta da solicitação, que é a parte da URL que segue o ponto de interrogação (?).

title=tm_content%3Darticle&pid=123

scene_action

Ação de proteção executada por uma regra específica de cenário de gerenciamento de bots. Valores válidos:

  • js: Emite um desafio de validação JavaScript.

  • sigchl: Emite um desafio de token dinâmico.

  • block: Bloqueia a solicitação.

  • monitor: Monitora a solicitação.

  • bypass: Permite a solicitação.

  • captcha: Emite um desafio CAPTCHA deslizante.

  • captcha_strict: Emite um desafio CAPTCHA deslizante estrito.

As ações válidas estão listadas em Descrições dos campos *_action.

js

scene_id

ID do cenário da regra específica de cenário de gerenciamento de bots correspondente.

a82d992b_bc8c_47f0_87ce_

scene_rule_id

ID da regra específica de cenário de gerenciamento de bots e da regra de configuração de proteção básica correspondentes.

js-a82d992b_bc8c_47f0_87ce_

scene_rule_type

Tipo da regra específica de cenário de gerenciamento de bots correspondente. Valores válidos:

  • bot_aialgo: Uma regra de proteção inteligente baseada em IA.

  • cc: Uma regra personalizada de limitação de taxa.

  • intelligence: Indica inteligência de ameaças.

  • js: Uma regra de validação JavaScript.

  • sigchl: Uma regra de token dinâmico.

  • sdk: Uma regra de assinatura de SDK e coleta de dispositivo ou uma regra de detecção de empacotamento secundário.

bot_aialgo

scene_test

Modo de proteção da regra específica de cenário de gerenciamento de bots correspondente. Valores válidos:

  • true: Modo de monitoramento. O WAF registra as solicitações correspondentes, mas não aplica a ação de proteção.

  • false: Modo de prevenção. O WAF aplica a ação de proteção especificada às solicitações correspondentes.

true

remote_addr

Endereço IP que se conecta diretamente ao WAF.

Se um cliente se conectar diretamente ao WAF, este campo registrará o endereço IP do cliente. Se um proxy de camada 7, como um CDN, estiver implantado na frente do WAF, este campo registrará o endereço IP do proxy.

198.51.XX.XX

remote_port

Porta que se conecta diretamente ao WAF.

Se um cliente se conectar diretamente ao WAF, este campo registrará a porta do cliente. Se um proxy de camada 7, como um CDN, estiver implantado na frente do WAF, este campo registrará a porta do proxy.

80

waf_hit

Payload de ataque que correspondeu a uma regra de proteção básica.

{"postarg_values":{"hit":["${jndi:ldap://"],"raw":"postarg.log4j=${jndi:ldap://"}}

compliance_hit

Conteúdo que correspondeu a uma regra de violação de protocolo.

7df271da040a

compliance_action

Ação executada por uma regra de violação de protocolo. O único valor válido é block.

As ações válidas estão listadas em Descrições dos campos *_action.

block

compliance_rule_id

ID da regra de violação de protocolo correspondente.

300033

compliance_rule_type

Tipo da regra de violação de protocolo correspondente. O único valor válido é protocol_violation.

protocol_violation

compliance_test

Modo de proteção da regra de violação de protocolo correspondente. Valores válidos:

  • true: Modo de monitoramento. O WAF registra as solicitações correspondentes, mas não aplica a ação de proteção.

  • false: Modo de prevenção. O WAF aplica a ação de proteção especificada às solicitações correspondentes.

false

sema_hit

Conteúdo que correspondeu a uma regra de análise semântica.

{"queryarg_values":{"hit":["\" from mysql.user"],"raw":"queryarg.y=\" from mysql.user"}}

sema_action

Ação executada por uma regra de análise semântica. O único valor válido é block.

As ações válidas estão listadas em Descrições dos campos *_action.

block

sema_rule_id

ID da regra de análise semântica correspondente.

810015

sema_rule_type

Tipo da regra de análise semântica correspondente. O único valor válido é sqli, que indica uma regra de injeção de SQL.

sqli

sema_test

Modo de proteção da regra de análise semântica correspondente. Valores válidos:

  • true: Modo de monitoramento. O WAF registra as solicitações correspondentes, mas não aplica a ação de proteção.

  • false: Modo de prevenção. O WAF aplica a ação de proteção especificada às solicitações correspondentes.

false

wxbb_info_tbl

Informações do dispositivo de uma solicitação que correspondeu a uma regra de proteção de aplicativo para gerenciamento de bots.

{

"abnormal_imei": "0",

"abnormal_time": "1",

*

"appversion": "9.4.3",

"brand": "Android",

*

}

websdk_umid

Identificador exclusivo do dispositivo para um cliente web, identificado pelo gerenciamento de bots.

6543211729a19aa0123456

appsdk_umid

Identificador exclusivo do dispositivo para um cliente de aplicativo, identificado pelo gerenciamento de bots.

3c76912d48ec5eb1ea6cb775ce1ba609

client_id

Tipo de cliente identificado pelo gerenciamento de bots.

Python-urllib

ja3_fingerprint

Impressão digital JA3 do tráfego, identificada pelo gerenciamento de bots.

5c9e5897bbebcef37337bffb97587518

ja4_fingerprint

Impressão digital JA4 do tráfego, identificada pelo gerenciamento de bots.

b251a742b13fde5fba044eddfd05af34

http2_fingerprint

Impressão digital HTTP/2 do tráfego, identificada pelo gerenciamento de bots.

52d84b11737d980aef856699f885ca86

non_terminating_rules

Informações sobre solicitações que correspondem a regras com ações não terminadas. Isso inclui solicitações que correspondem a regras com a ação Log ou Origin Custom Header, e solicitações que passam em desafios como JavaScript Validation, CAPTCHA, Strict CAPTCHA ou Dynamic Token. Estas correspondem a solicitações onde o campo action é js_pass, captcha_pass, captcha_strict_pass, sigchl_pass, monitor ou upstream_tag. Se uma solicitação corresponder a várias dessas regras, todas as regras correspondentes serão registradas.

[{"id":"12345678","action":"monitor","defense_scene":"waf_base"},{"id":"123123123","type":"suspicious_idc","action":"monitor","defense_scene":"bot_manager"},

{"id":"12341234","bypass_punish":"1","defense_scene":"custom_acl"}]

Nota

Neste exemplo, "bypass_punish":"1" indica que uma regra canary foi correspondida, mas nenhuma ação foi executada.

terminating_rules

Informações sobre solicitações que correspondem a regras com ações terminadas. Isso inclui solicitações que correspondem à ação Block e solicitações que falham em desafios como JavaScript Validation, CAPTCHA, Strict CAPTCHA ou Dynamic Token. Estas correspondem a solicitações onde o campo action é block, js, captcha, captcha_strict ou sigchl.

[{"id":"123456","action":"block","defense_scene":"custom_acl"}]

remote_country_id

ID do país associado ao endereço IP.

CN

pp_state

proxy_protocol usa um bitmap de status. Sinalizadores bit a bit identificam o status de processamento do proxy_protocol em uma solicitação:

  • Bit 0 (valor 1): O cliente enviou um cabeçalho proxy_protocol v1.

  • Bit 1 (valor 2): O cliente enviou um cabeçalho proxy_protocol v2.

  • Bit 2 (valor 4): O endereço IP do cliente foi obtido do cabeçalho proxy_protocol.

  • Bit 3 (valor 8): O cabeçalho proxy_protocol foi passado para o servidor de origem.

Use uma operação AND bit a bit (&) para verificar se um sinalizador específico está definido.

6 (binário 0110, 6 & 2 == 2, 6 & 4 == 4, indica que uma solicitação Proxy Protocol v2 foi recebida e o IP do cliente foi obtido dela)

Apêndice

O campo **_action*

Nota

O campo **_action* indica a ação de proteção para uma regra. Por exemplo, final_action especifica a ação final executada pelo WAF, e waf_action especifica a ação para uma regra de proteção principal. As ações suportadas variam conforme o tipo de regra.

A tabela a seguir lista as ações de proteção suportadas pelo WAF.

Ação

Descrição

block

Bloqueia a solicitação web e retorna uma página de erro HTTP 405 ao cliente.

captcha_strict

Executa verificação estrita de CAPTCHA deslizante. O WAF apresenta uma página de CAPTCHA deslizante ao cliente. O WAF permite a solicitação apenas se o cliente concluir o CAPTCHA com sucesso. Caso contrário, a solicitação é bloqueada. Neste modo, cada solicitação do cliente requer verificação.

captcha

Executa verificação comum de CAPTCHA deslizante. O WAF apresenta uma página de CAPTCHA deslizante ao cliente. Se o cliente concluir o CAPTCHA com sucesso, o WAF permitirá solicitações subsequentes do cliente por um período (padrão: 30 minutos) sem nova verificação. Caso contrário, a solicitação é bloqueada.

js

Executa validação JavaScript. O WAF emite um desafio JavaScript ao navegador do cliente. Se o navegador executar o código JavaScript com sucesso, o WAF permitirá solicitações subsequentes do cliente por um período (padrão: 30 minutos) sem novos desafios. Caso contrário, a solicitação é bloqueada.

js_pass

Indica que o cliente passou na validação JavaScript e o WAF permitiu a solicitação.

sigchl

Executa autenticação de token dinâmico. O WAF fornece um Web SDK para o cliente assinar as solicitações de saída. Se uma solicitação tiver uma assinatura válida, o WAF a encaminhará para o servidor de origem. Se a assinatura for inválida ou ausente, o WAF desafiará o cliente a reassinar a solicitação.

Descrições dos subcampos websdk_details

Nome do campo

Tipo de dados

Descrição

Valor de exemplo

language

string

Idioma da interface do navegador.

zh-CN

time_offset_minutes

number

Diferença horária em minutos entre o fuso horário atual e UTC.

-480

screen_width

number

Largura da tela em pixels.

1920

screen_height

number

Altura da tela em pixels.

1080

browser_viewport_width

number

Largura interna da viewport do navegador, excluindo a barra de ferramentas e a barra de rolagem.

1165

browser_viewport_height

number

Altura interna da viewport do navegador.

909

browser_window_offset_top

number

Distância em pixels da borda superior da janela do navegador até o topo da tela.

960

browser_window_offset_left

number

Distância em pixels da borda esquerda da janela do navegador até a borda esquerda da tela.

-10

platform_arch

string

Arquitetura da plataforma do navegador.

Win32

cpu_core_count

number

Número de processadores lógicos disponíveis para execução de threads.

10

canvas_fingerprint

string

Valor hash da impressão digital canvas.

51***39

mouse_move_count

number

Número de movimentos do mouse na página antes do envio da solicitação.

5

mouse_click_count

number

Número de cliques do mouse na página antes do envio da solicitação.

5

keyboard_input_count

number

Número de pressionamentos de tecla na página antes do envio da solicitação.

5

browser_vendor

string

Informações do fornecedor do navegador.

Google Inc.

collected_timestamp

number

Timestamp local do navegador em milissegundos quando as informações foram coletadas.

17***628

page_loaded_timestamp

number

Timestamp local do navegador em milissegundos quando a página terminou de carregar.

175***628