Todos os produtos
Search
Central de documentação

Web Application Firewall:Declaração de Segurança e Conformidade de Dados e Operações do WAF 3.0

Última atualização: Jul 03, 2026

Este tópico descreve as considerações de segurança e conformidade de dados para o uso do Alibaba Cloud WAF 3.0 aplicáveis conforme as leis locais.

Segurança e conformidade para acesso CNAME

  • Se o servidor de origem estiver implantado na China continental, ative uma instância WAF na China continental e conclua o registro ICP do nome de domínio antes de adicioná-lo ao WAF por meio de um registro CNAME.

Nota
  • Se você hospeda seu site ou aplicativo em um servidor da Alibaba Cloud na China continental sem registro ICP para a entidade ou nome de domínio, conclua o registro pelo sistema de Registro ICP da Alibaba Cloud antes de tornar o site ou aplicativo público.

  • Caso a entidade e o nome de domínio já tenham registro ICP por outro provedor de serviços e você deseje mudar para a Alibaba Cloud ou adicioná-la como provedora, atualize o registro ICP para incluir a Alibaba Cloud como provedora de serviços.

Para saber como adicionar um nome de domínio usando um registro CNAME, consulte Proteger um site usando um registro CNAME.

  • Para servidores de origem implantados fora da China continental, ative uma instância WAF fora da China continental. O WAF está disponível na China (Hong Kong), Singapura, Dubai, Japão (Tóquio), Malásia (Kuala Lumpur), Indonésia (Jacarta), EUA (Vale do Silício) e Alemanha (Frankfurt). Se o servidor de origem estiver em uma região sem cobertura do WAF, o tráfego será roteado para o cluster do WAF em Singapura.

Nota

Relatórios de segurança e locais de armazenamento de dados do WAF: A região da instância WAF determina o plano de controle de gerenciamento e o local de armazenamento dos dados. Para instâncias WAF na China continental, o plano de controle fica na China (Hangzhou) e os dados são armazenados em data centers na China continental. Para instâncias WAF fora da China continental, o plano de controle reside em Singapura e os dados ficam armazenados em data centers singapurianos. A página Security Reports exibe estatísticas de proteção e informações de log com base no plano de controle correspondente à região da sua instância WAF.

Transferência transfronteiriça de dados

  • O uso do recurso de acesso CNAME do WAF transfere seus dados comerciais para a região selecionada ou para a região onde o produto está implantado. Isso pode envolver transferência transfronteiriça de dados.

  • Você concorda e confirma que detém todos os direitos para gerenciar esses dados comerciais e é o único responsável pela transferência.

  • Garanta que a transferência de dados cumpra todas as leis aplicáveis. Adote tecnologias e políticas adequadas de segurança de dados e cumpra obrigações legais, como obter consentimento explícito dos indivíduos e concluir avaliações e declarações de segurança para exportação de dados. Você também concorda que seus dados comerciais não contêm conteúdo cuja transferência ou divulgação seja restrita ou proibida pelas leis vigentes.

  • O descumprimento das declarações e garantias anteriores torna você responsável pelas consequências legais correspondentes e por quaisquer perdas sofridas pela Alibaba Cloud ou suas afiliadas.

Para evitar problemas com transferência transfronteiriça de dados, conecte-se ao WAF no modo cloud native ou no modo hybrid cloud.

Tratamento de portas não padrão

Scanners podem sinalizar nomes de domínio conectados ao WAF via registro CNAME como de alto risco por parecerem escutar em portas diferentes de 80 e 443. O Alibaba Cloud WAF encaminha dados apenas para portas configuradas no console e somente após um handshake TCP de três vias bem-sucedido. Para portas não configuradas, o WAF envia imediatamente um pacote RST para fechar a conexão após o handshake, impedindo o encaminhamento de dados. Portanto, as portas identificadas como de alto risco pelos scanners não representam risco real de segurança.

Nota

Por padrão, o WAF não abre certas portas de alto risco, o que impede a conclusão do handshake TCP de três vias nessas portas. As portas de alto risco são: 9, 20, 21, 22, 23, 25, 42, 53, 67, 68, 69, 135, 137, 138, 139, 143, 161, 389, 445, 593, 1434, 1521, 3127, 3306, 3389, 4444, 5554, 5800, 5900, 6379, 9996, 11211, 27017, 27018, 50030, 50070, 61613, 61616 e 61617.

Conjuntos de cifras suportados

Ao proteger seus serviços HTTPS usando um registro CNAME, uma instância ECS ou uma instância CLB de camada 4 (TCP), personalize os conjuntos de cifras que o WAF utiliza para corresponder aos suportados pelo servidor de origem. Essa configuração garante que o WAF aceite apenas requisições de clientes compatíveis com os conjuntos de cifras especificados. Para obter uma lista detalhada dos conjuntos de cifras suportados, consulte Conjuntos de cifras suportados.

Nota

Na conexão com o WAF por meio de uma instância CLB de camada 7 (HTTP/HTTPS), o WAF sincroniza automaticamente sua configuração de conjunto de cifras com a da instância CLB de origem.

Armazenamento de logs

O Simple Log Service for WAF auxilia na coleta e no armazenamento de logs de acesso web e logs de mitigação para objetos protegidos, como instâncias de serviços em nuvem e nomes de domínio. Baseado no Alibaba Cloud Simple Log Service, esse recurso oferece consulta e análise, gráficos estatísticos, alertas e integração com serviços downstream de computação e entrega. Assim, você foca na análise em vez de realizar consultas e organização tediosa de dados.

O Simple Log Service for WAF vem desativado por padrão. Caso precise armazenar e analisar dados de log dos objetos protegidos, ative o serviço primeiro. Durante a ativação, selecione uma região para armazenar os logs.

Para obter informações sobre como configurar e usar o Simple Log Service for WAF, bem como detalhes de faturamento, consulte Log Management. Sobre questões de conformidade relacionadas a consultas entre Logstores, consulte Consultar logs entre Logstores.

Importante

Após ativar o serviço, os logs ficam armazenados na região escolhida. Não é possível alterar a região de armazenamento de logs depois que o Simple Log Service for WAF estiver ativado. Para mudar a região, libere a instância WAF e configure uma nova. Por isso, escolha a região de armazenamento de logs com cuidado antes de ativar o serviço.

Inserção de cookies

O WAF insere cookies no tráfego de serviços protegidos nos três cenários abaixo.

Cenário 1: Uso de recursos como proteção CC e proteção contra varredura em requisições sem o cookie acw_tc. Nesse caso, o WAF insere o cookie acw_tc na resposta por padrão.

A inserção de um cookie nos clientes, como navegadores, serve para diferenciá-los e rastreá-los. Quando um cliente acessa seu site, a requisição HTTP inclui esse cookie. O WAF utiliza o cookie, juntamente com a proteção contra flood HTTP configurada, a proteção contra varredura baseada em sessão e as regras personalizadas de controle de frequência baseadas em sessão, para detectar ataques de flood HTTP.

Para desativar a inserção de cookies neste cenário, faça login no console do WAF e, na barra de navegação superior, selecione o grupo de recursos e a região da sua instância WAF. Em seguida, acesse Protection Config > Protected Objects > Settings e configure as Cookie Settings, conforme mostrado na figura a seguir, para desativar a inserção de cookies em uma instância de serviço em nuvem ou nome de domínio específico.

Para mais detalhes sobre as configurações de cookies, consulte Configurar objetos protegidos e grupos de objetos protegidos.

Cenário 2: Configuração de um módulo específico de cenário para gerenciamento de bots na instância de serviço em nuvem ou nome de domínio, com integração automática do SDK web ativada.

Ao configurar um modelo de gerenciamento de bots específico de cenário e ativar a integração automática do SDK web, o WAF insere os cookies ssxmod_itna, ssxmod_itna2 e ssxmod_itna3 no cabeçalho HTTP para coletar a impressão digital do navegador do cliente. A impressão digital coletada inclui informações como o campo Host do cabeçalho HTTP, além da altura e largura do navegador.

Para desativar a inserção de cookies neste cenário, desative o modelo correspondente de gerenciamento de bots específico de cenário. Para mais informações, consulte Gerenciamento de bots (Legado).

Cenário 3: Configuração de regras personalizadas ou gerenciamento de bots para a instância de serviço em nuvem ou nome de domínio, com a ação da regra definida como desafio JS ou desafio de controle deslizante.

Quando o tráfego corresponde a uma regra, o WAF emite um desafio JS ou de controle deslizante para o cliente. Se o cliente passar no desafio, o WAF insere o cookie acw_sc__v2 ou acw_sc__v3 no cabeçalho HTTP para marcá-lo como verificado.

Para desativar a inserção de cookies neste cenário, acesse Mitigation Settings> Protection Features ou Protection Config > Scenario-specific Protection> Bot Management > Scenario-specific Protection e desative a regra ou política de proteção correspondente. Para mais informações sobre as ações de JavaScript Validation e CAPTCHA, consulte Regras personalizadas ou Gerenciamento de bots (Legado).

Coleta de dados para proteção de aplicativos

O WAF oferece um kit de desenvolvimento de software (SDK) para aplicativos nativos (Android e iOS) visando aprimorar a proteção de aplicativos. Após a integração, o SDK coleta características de risco do lado do cliente e gera uma assinatura de segurança incluída nas requisições. O WAF usa essa assinatura para identificar e bloquear requisições maliciosas.