全部產品
Search
文件中心

Web Application Firewall:DescribeSecurityEventTopNMetric

更新時間:Jul 06, 2026

查詢攻擊流量 top 統計資料,攻擊流量按照一定維度聚合統計並排序後返回 topN 資料。

介面說明

攻擊流量指的是命中規則並且被判定為有風險的請求。如下三種資料不包含:

  • 命中「白名單規則」的請求。

  • 命中 bot 規則,但是規則動作為「回源標記」的請求。

  • 命中規則並且規則動作為「動態令牌」/「滑塊」/「嚴格滑塊」/「js 驗證」,但是使用者校驗通過並放行的請求。

調試

您可以在OpenAPI Explorer中直接運行該介面,免去您計算簽名的困擾。運行成功後,OpenAPI Explorer可以自動產生SDK程式碼範例。

調試

授權資訊

下表是API對應的授權資訊,可以在RAM權限原則語句的Action元素中使用,用來給RAM使用者或RAM角色授予調用此API的許可權。具體說明如下:

  • 操作:是指具體的許可權點。

  • 存取層級:是指每個操作的存取層級,取值為寫入(Write)、讀取(Read)或列出(List)。

  • 資源類型:是指操作中支援授權的資源類型。具體說明如下:

    • 對於必選的資源類型,用前面加 * 表示。

    • 對於不支援資源級授權的操作,用全部資源表示。

  • 條件關鍵字:是指雲產品自身定義的條件關鍵字。

  • 關聯操作:是指成功執行操作所需要的其他許可權。操作者必須同時具備關聯操作的許可權,操作才能成功。

操作

存取層級

資源類型

條件關鍵字

關聯操作

yundun-waf:DescribeSecurityEventTopNMetric

get

*All Resource

*

  • acs:ResourceGroupId

請求參數

名稱

類型

必填

描述

樣本值

InstanceId

string

WAF 執行個體的 ID。

說明

您可以呼叫 DescribeInstance 查詢目前 WAF 執行個體的 ID。

waf_cdnsdf3****

Filter

object

查詢過濾條件,多個過濾條件之間是邏輯 AND 的關係。

DateRange

object

查詢時間範圍。

StartDate

integer

查詢的資料範圍不超過過去 30 天。查詢資料時使用的開始時間,使用 UNIX 時間戳記表示,單位:秒。

說明

開始時間必須晚於目前時間減去 30 天。

1713888000

EndDate

integer

查詢資料時使用的結束時間,使用 UNIX 時間戳記表示,單位:秒。

1713888600

Conditions

array<object>

過濾條件清單,每一個節點描述一個過濾條件。

object

單個查詢條件設定,查詢條件由欄位名稱運算子過濾內容組成。關於查詢條件中支援的欄位名稱以及運算子請參見請求參數補充說明

Key

string

執行過濾操作的欄位名稱,該介面支援所有欄位。

matched_host

OpValue

string

運算子。

eq

Values

any

過濾值。

test.waf-top

Limit

integer

控制統計資料按照降序排序後返回資料筆數,最大值為 10。

10

Metric

string

用於區分返回的資料內容,不同的 Metric 對應不同的資料內容,該介面支援的 Metric 如下:

說明

「攻擊請求」的定義參見 API 介面描述,下面的描述中引用該概念

  • real_client_ip,把攻擊請求的來源 IP 聚合統計並降序排序後,返回前 N 筆資料

  • http_user_agent,把攻擊請求的 User-Agent 聚合統計並按照降序排序後,返回前 N 筆資料

  • matched_host,把攻擊請求命中的防護物件聚合統計並按照降序排序後,返回前 N 筆資料

  • remote_region_id,把攻擊請求的來源 IP 所屬的國家聚合統計並降序排序後,返回前 N 筆資料

  • request_path,把攻擊請求的 URL(不包含 query)聚合統計並按照降序排序後,返回前 N 筆資料

  • block_defense_scene,把攔截請求(處置動作為非「觀察」)的最終處置模組聚合統計並按照降序排序後,返回前 N 筆資料

  • defense_scene,把攻擊請求命中的所有防護模組進行聚合統計並按照降序排序後,返回前 N 筆資料

  • defense_scene_rule_id,查詢命中的非觀察規則的 top rule id 以及規則對應的防護模組。該查詢只返回非觀察模式規則的統計。返回資料格式如下:
    { "Attribute": "waf_base", "Value": 140, "Name": "111034" }

  • defense_scene_with_rule_id,返回命中請求數排名前 N 的規則 id 以及規則所屬防護模組,使用「-」連接。該查詢不區分規則動作,包含了觀察規則和攔截規則。返回格式如下所示:
    { "Attribute": "", "Value": 1, "Name": "120075-waf_base" }

  • defense_scene_top_rule_id,查詢某個防護模組的 top 命中規則,需要在 Filter 的 Conditions 欄位指定過濾條件,例如查詢「自訂 acl」模組的 top 命中規則,Conditions 欄位格式如下:
    { "Key": "defense_scene_map", "OpValue": "contain", "Values": "custom_acl" }

  • defense_scene_rule_type,查詢 web 核心防護模組的 top 命中規則類型,只有 Web 核心防護模組支援該查詢,因為只有 Web 核心防護有規則子類型。查詢時需要在 Filter 的 Conditions 欄位指定過濾條件。格式如下:
    { "Key": "defense_scene", "OpValue": "eq", "Values": "waf_base" }

real_client_ip

RegionId

string

WAF 執行個體所屬地域。取值:

  • cn-hangzhou:表示中國內地。

  • ap-southeast-1:表示非中國內地。

cn-hangzhou

ResourceManagerResourceGroupId

string

阿里雲資源群組 ID。

rg-acfm***q

運算子說明

運算子含義說明
all-not-match不等於任一值欄位值和資料集合中的任意資料都不相等,例如過濾 real_client_ip 不等於集合中任一值:
{"Key":"real_client_ip","OpValue":"all-not-match","Values":["1.1.1.1","2.2.2.2","3.3.3.3"]}
contain包含欄位值包含某個字串,例如過濾 URL 包含 "test" 的資料:
{"Key":"request_path","OpValue":"contain","Values":"test"}
eq等於欄位值等於某個字串,例如過濾 URL 等於 "/testcase" 的資料:
{"Key":"request_path","OpValue":"eq","Values":"/testcase"}
match-one等於多值之一欄位值和資料集合中的任意一資料相等,例如過濾 real_client_ip 等於集合中任一值:
{"Key":"real_client_ip","OpValue":"match-one","Values":["1.1.1.1","2.2.2.2","3.3.3.3"]}
ne不等於欄位值不等於某個字串,例如過濾 URL 不等於 "/testcase" 的統計資料:
{"Key":"request_path","OpValue":"ne","Values":"/testcase"}
not-contain不包含欄位值不包含某個字串,例如過濾 URL 不包含 "test" 的資料:
{"Key":"request_path","OpValue":"not-contain","Values":"test"}
prefix-match前綴匹配欄位值以某個字串作為前綴,例如過濾 URL 前綴是 "/testcase" 的資料:
{"Key":"request_path","OpValue":"prefix-match","Values":"/testcase"}
suffix-match後綴匹配欄位值以某個字串作為後綴,例如過濾 URL 後綴是 "/testcase" 的資料:
{"Key":"request_path","OpValue":"suffix-match","Values":"/testcase"}

過濾條件支援的 Key

欄位名稱欄位含義支援的運算子
action防護動作,即該請求最終被處置的動作。ne、eq
cluster防護叢集。ne、eq、
match-one、
all-not-match
defense_scene防護模組,一條請求可能命中多個防護模組,使用該欄位過濾出的請求可能也會同時命中其它模組。ne、eq
hosthttp 標頭的 host。contain、
not-contain、ne、eq、match-one、all-not-match、prefix-match、suffix-match
http_cookiehttp 標頭的 cookie。contain、
not-contain、ne、eq、match-one、
all-not-match、prefix-match、suffix-match
http_user_agenthttp 標頭取得的 User-Agent。contain、
not-contain、ne、eq、match-one、
all-not-match、prefix-match、suffix-match
matched_host防護物件。ne、eq、
match-one、
all-not-match
real_client_ip請求來源 IP,運算子後跟隨的參數只能是 IP 地址字串或者 IP 地址字串清單,不支援網段查詢。ne、eq、
match-one、
all-not-match
remote_country_idhttp 請求來源 IP 歸屬國家。ne、eq、
match-one、
all-not-match
remote_region_idhttp 請求來源 IP 省市。ne、eq、
match-one、
all-not-match
request_methodhttp 請求方法。ne、eq、
match-one、
all-not-match
request_pathhttp 請求 URL,不包含 query。contain、
not-contain、ne、eq、match-one、
all-not-match、prefix-match、suffix-match
request_traceid標識請求的唯一 ID。ne、eq、
match-one、
all-not-match
rule_id規則 ID,一條請求可能命中多條規則,使用該欄位過濾出的請求可能也會同時命中其它規則。ne、eq

返回參數

名稱

類型

描述

樣本值

object

返回的資料結果,格式範例參見範例

RequestId

string

請求 ID。

D827FCFE-90A7-4330-9326-*****B4C7726

SecurityEventTopNValues

array<object>

返回的 top 統計資料陣列。

object

每一個點對應一筆 top 統計資料。

Name

string

某個欄位的值,根據查詢的 Metric 不同,代表不同的含義。

10000

Attribute

string

用於返回額外的資訊,例如返回規則 ID 所屬的防護模組。

waf_base

Value

integer

用於 top 排序的統計計數。

1111

TopNMetaData

object

返回資料的中繼資料。

DateRange

object

查詢時使用的時間範圍。

StartDate

integer

查詢資料時使用的開始時間,使用 UNIX 時間戳記表示,單位:秒。該值和入參數重的 StartDate 一致。

1713888000

EndDate

integer

查詢資料時使用的結束時間,使用 UNIX 時間戳記表示,單位:秒。該值和入參數重的 EndDate 一致。

1713888600

Units

string

返回的統計資料的單位。

requests

樣本

正常返回樣本

JSON格式

{
  "RequestId": "D827FCFE-90A7-4330-9326-*****B4C7726\n",
  "SecurityEventTopNValues": [
    {
      "Name": "10000",
      "Attribute": "waf_base\n",
      "Value": 1111
    }
  ],
  "TopNMetaData": {
    "DateRange": {
      "StartDate": 1713888000,
      "EndDate": 1713888600
    },
    "Units": "requests\n"
  }
}

錯誤碼

HTTP status code

錯誤碼

錯誤資訊

描述

400 Waf.Report.%s Invalid parameter:%s. 無效的參數:%s。
400 Waf.Report.InternalError Server error occurred in report service. 報表服務內部錯誤。

訪問錯誤中心查看更多錯誤碼。

變更歷史

更多資訊,參考變更詳情