使用 JWT claim 和 attack score 保护管理员用户。
本示例针对带有 JSON Web Token (JWT)、且其中 user claim 为 admin 的请求,根据请求的 attack score 配置额外防护。
创建自定义规则,当 JWT 中的 user claim 为 admin 且 attack score 低于 40 时,发出 Managed Challenge。
-
当传入请求匹配时
使用表达式编辑器:
(lookup_json_string(http.request.jwt.claims["<TOKEN_CONFIGURATION_ID>"][0], "user") eq "admin" and cf.waf.score < 40) -
然后执行动作:Managed Challenge
在本示例中,<TOKEN_CONFIGURATION_ID> 是 JWT Validation 中的 token configuration ID,user 是 JWT claim。