为您的区域配置 Cloudflare OWASP 核心规则集。
Cloudflare OWASP 核心规则集是 Cloudflare 对 OWASP ModSecurity Core Rule Set ↗ (CRS) 3.3.0 版本的实现。
Cloudflare OWASP 核心规则集作为一个整体运行,用于计算威胁分数,并根据该分数执行操作。当规则集中的规则与请求匹配时,威胁分数会根据规则分数增加。如果最终威胁分数大于配置的分数阈值,Cloudflare 将执行规则集中最后一条规则所配置的操作。
Cloudflare OWASP 核心规则集是 Cloudflare 对 OWASP ModSecurity Core Rule Set 3.3.0 版本的实现,它与 OWASP Top 10 ↗ 不同。
OWASP Top 10 ↗ 列出了最严重的应用程序安全风险,旨在提高从业者和开发人员的安全意识。虽然 Web 应用程序防火墙可以应对其中一些风险,但其他风险需要使用不同的解决方案,或在应用程序开发过程中进行缓解。具体包括:
- 加密机制失效
- 不安全设计
- 身份识别和身份验证失败
- 安全日志记录和监控失败
这些风险更多取决于应用程序的构建方式或整个监控管道的设置方式。
Cloudflare 托管规则集和 OWASP CRS 都旨在缓解 OWASP Top 10 中的多类风险,但两者采用的方法有所不同。OWASP CRS v3.3 是一个通用的、基于评分的开源规则集,通常需要手动调优。相比之下,Cloudflare 托管规则集是一个大量使用特征签名的专有引擎,并由 Cloudflare 大规模全球威胁情报提供支持。此外,Cloudflare 会通过托管规则集快速部署针对新 CVE 的防护,而 OWASP CRS 则相对稳定。
下表概述了 Cloudflare 产品与 OWASP 类别之间的对应关系。
| OWASP Top 10 类别 | OWASP Core Rule Set (v3.3) | Cloudflare 托管规则集 | 其他 Cloudflare 产品 |
|---|---|---|---|
| A01:访问控制失效 | 针对路径遍历 (930XXX) 和应用程序缺陷进行检测(例如访问 .env、.git)。 | 使用专有特征签名检测不安全的直接对象引用和目录遍历。 | 安全规则用于执行精细的 IP、地理位置和 ASN 控制。 |
| A02:加密机制失效 | 不适用 | 不适用 | Cloudflare 平台为 HTTP 严格传输安全、最低 TLS 版本和自动证书管理提供平台级控制,并已支持后量子加密。 |
| A03:注入(SQLi、XSS) | 提供全面防护:使用基于正则表达式的评分来检测 SQLi (942XXX)、XSS (941XXX) 和 RCE (932XXX)。 | 将快速特征签名匹配与攻击分数结合,以捕获高度混淆的有效载荷,并通过智能解码预处理防止混淆。 | 基于机器学习的 Cloudflare 攻击分数通过检测攻击变体和绕过手段来补充托管规则集。 |
| A04:不安全设计 | 不适用 | 不适用 | API 架构验证有助于缓解因设计不当而产生的协议强制执行问题(例如 HTTP 方法强制执行)。 |
| A05:安全配置错误 | 通过 920XXX 检测目录索引、默认错误消息和协议违规。 | 包含一套广泛的托管规则,用于强化特定 CMS 平台(例如 WordPress 和 Magento),防范已知的配置错误。 | |
| A06:易受攻击和过时的组件 | 通用规则可能会捕获漏洞利用,但不会维护特定软件版本的数据库。 | 主动虚拟补丁通常会在新 CVE(例如 Log4Shell、React2Shell)披露后的几分钟或几小时内完成部署。 | 基于机器学习的 Cloudflare 攻击分数通过检测攻击变体和绕过手段来补充托管规则集。 |
| A07:身份识别和身份验证失败 | 不适用 | 不适用 | 泄露凭据检查、Bot 管理和账户滥用防护旨在阻止自动凭据填充攻击及其他基于身份验证的漏洞利用。 |
| A08:软件和数据完整性失效 | 提供用于检测不安全反序列化 (944XXX) 和 PHP 注入的专用规则。 | 提供用于检测常见序列化漏洞利用和供应链攻击模式(例如 SolarWinds/Mimecast)的特征签名。 | Cloudflare 客户端安全功能会监控网站访问者加载的脚本、连接和 Cookie。 |
| A09:安全日志记录和监控失败 | 不适用 | 不适用 | Cloudflare 平台提供集成式仪表板,其中包含实时分析、将 Logpush 数据发送至 SIEM 的功能和自动异常警报。Log Explorer 是 Cloudflare 的可观测性和取证工具。 |
| A10:服务端请求伪造 (SSRF) | 规则 (934XXX) 会阻止发送到内部 IP 和云元数据服务(AWS、Azure、GCP)的请求。 | 识别 SSRF 特征签名,并允许用户轻松阻止发送到敏感元数据端点的出站请求。 | - |