跳转到内容
搜索文档

概念

最后更新 查看 MarkdownAgent 设置

偏执等级

偏执等级(Paranoia Level,PL)按规则激进程度对 OWASP 规则进行分级。PL1 到 PL4 依次递增,其中 PL4 最严格。

  • PL1(默认值)
  • PL2
  • PL3
  • PL4

OWASP 托管规则集中的每条规则都关联一个偏执等级。偏执级别越高的规则通常越激进,带来更强的防护能力,但也可能因误报而拦截更多合法流量。

配置 OWASP 规则集的偏执等级时,系统会启用从 PL1 到所选等级的全部规则。例如,将规则集偏执等级设置为 PL3 时,即会启用 PL1、PL2 和 PL3 级别的规则。

设置规则集偏执等级后,WAF 会批量启用对应规则。必要时,您还可按单条或按标签禁用特定规则。若使用最高偏执等级(PL4),对于需要处理复杂输入模式的应用,通常需要关闭其中部分规则。

请求威胁分数

当前请求匹配的每条 OWASP 规则都对应一个分数。请求威胁分数为所有匹配规则分数的总和。

分数阈值

分数阈值(或异常阈值)定义了 WAF 在应用 OWASP 规则集动作前,匹配 OWASP 规则分数所需达到的最小累计值。

可用的分数阈值如下:

  • 低(Low)— 60 及以上
  • 中(Medium)— 40 及以上(默认值)
  • 高(High)— 25 及以上

每个阈值(LowMediumHigh)对应的数值分别为 604025。将阈值设置为 Low 意味着 WAF 需要更多匹配规则才能对该请求执行配置的规则集动作。

当 OWASP 异常分数阈值设置为 High 时,上传文件可能更容易触发 949110: Inbound Anomaly Score Exceeded 规则,因为达到阈值所需的评分规则更少。若误报过多,请考虑 调整分数阈值调整规则级别设置,或 创建例外

示例请参见 OWASP 评估示例

这篇文档对您有帮助吗?