跳转到内容
搜索文档

安全洞察

最后更新 查看 MarkdownAgent 设置

Security Insights 为您提供涵盖 Cloudflare 环境不同领域的洞察列表,例如:Cloudflare 账户设置、DNS 记录配置、SSL/TLS 证书配置、Cloudflare Access 配置以及 Cloudflare WAF 配置。

以下列出的是当前可用的特定安全洞察:

洞察名称 描述
CASB 集成状态 我们检测到不健康的 CASB 集成。
悬空 A 记录 一条 A 记录指向您可能已不再控制的 IPv4 地址。您面临子域接管的风险。
悬空 AAAA 记录 一条 AAAA 记录指向您可能已不再控制的 IPv6 地址。您面临子域接管的风险。
悬空 CNAME 记录 一条记录指向无法找到的资源。您面临子域接管的风险。
DMARC 记录错误 我们检测到不正确或缺失的 DMARC 记录。
缺失 TLS 加密的域 我们检测到此域没有启用 TLS 加密。
支持旧版 TLS 的域 此域支持较旧版本的 TLS 协议。
未启用“始终使用 HTTPS”的域 对此域的 HTTP 请求可能不会重定向到其对应的 HTTPS。
未启用 HSTS 的域 HTTP 严格传输安全(HSTS)是一个标头,允许网站在客户端 Web 浏览器中指定并强制执行安全策略。此策略执行可以保护安全网站免受降级攻击、SSL 剥离和 Cookie 劫持。
暴露的 RDP 服务器 我们检测到一台暴露给公共互联网的 RDP 服务器。
获取恶意客户端脚本的通知 我们检测到未配置客户端安全警报。在我们检测到潜在恶意脚本在您的客户端环境中执行时,您将不会收到通知。
API 端点检测到响应主体大小增加 调查可能导致此响应主体大小增加的变更、滥用或成功攻击。
API 端点检测到错误增加 调查可能导致错误增加的变更、滥用或成功攻击。
API 端点检测到延迟增加 调查可能导致此响应延迟增加的变更、滥用或成功攻击。
未部署托管规则 受到 WAF 保护的域上没有部署托管规则。请参阅已知局限性
升级到新版托管规则 必须升级到新版托管规则系统才能获得最佳保护。
检测到混合身份验证 API 端点 并非所有针对 API 端点的成功请求都携带有会话标识符。
检测到新 API 端点 API 发现会在您的区域流量中检测到新的 API 端点。
发现新的 CASB 集成 已发现新的 CASB 集成。
过度配置的 Access 策略 我们检测到一个允许所有人访问您应用程序的 Access 策略。
未启用客户端安全 客户端安全(前称 Page Shield)有助于满足 PCI DSS v4.0 合规要求 6.4.3。
SPF 记录错误 我们检测到不正确或缺失的 SPF 记录。
符合条件的 API 端点缺少架构验证 应用学到的架构来保护您的 API 免受模糊测试攻击。
API 响应中包含敏感数据 检测到 API 响应中存在敏感数据。
开启 JavaScript 检测 您启用了一个或多个启用机器人管理的区域,但未启用 JavaScript 检测(这是我们机器人检测套件的关键组成部分)。
未分配 Access 席位 我们检测到尚未配置的 Zero Trust 订阅。
检测到未验证身份的 API 端点 针对 API 端点的成功请求中均未携带会话标识符。
未受保护的 Cloudflare Tunnel 我们检测到由 Cloudflare Tunnel 提供服务但不受相应 Access 策略保护的应用程序。
未代理的 A 记录 此 DNS 记录未由 Cloudflare 代理。由于此源站暴露在公共互联网上,Cloudflare 无法保护它。
未代理的 AAAA 记录 此 DNS 记录未由 Cloudflare 代理。由于此源站暴露在公共互联网上,Cloudflare 无法保护它。
未代理的 CNAME 记录 此 DNS 记录未由 Cloudflare 代理。由于此源站暴露在公共互联网上,Cloudflare 无法保护它。
未使用多因素身份验证 (MFA) 的用户 我们检测到 Cloudflare 管理用户未启用多因素身份验证。
未启用 WAF 托管规则的区域 我们检测到此域未启用 WAF 的托管规则。您面临着零日漏洞和其他常见漏洞的风险。
未启用 Turnstile 我们检测到账户上没有配置 Turnstile 小组件。

已知局限性

安全洞察扫描会定期运行并使用启发式方法检测潜在问题。在某些情况下,洞察可能无法准确反映您当前的配置:

  • 在具有账户级托管规则的区域中提示“未部署托管规则”:如果您在账户级而不是区域级部署托管规则,安全中心可能检测不到它们,并可能报告未部署托管规则。如果您的账户级配置正确,您可以归档该洞察以将其关闭。

  • 日志模式下规则的漏洞洞察:如果您将托管规则配置为“记录”操作(例如,在执行前监控流量),安全中心可能仍会生成漏洞洞察,因为该规则并未主动阻止流量。这是预期行为。如果您是有意使用记录模式,可以归档该洞察。

要从仪表板中删除已解决或不准确的洞察,请归档该洞察或等待下一次自动扫描。

更多资源

有关安全洞察可用操作的更多信息,请参阅审核安全洞察

这篇文档对您有帮助吗?