我们正在使用Azure应用程序网关和网站管家,并且现在启用了检测模式,并且对于我们观察到的一个web应用程序,它正在抛出URLS的SQL注入攻击错误消息,例如:- /Quote/AddItemToCollection?_section=%27Vehicle%27.
现在,这是我们应用程序的有效URL,我们如何才能避免出现这种误报消息呢?如果我们启用了预防模式,我们的web应用程序将无法工作。任何关于这个家伙的帮助(CRS 3.0是启用的),但一些像这样的URL将是常见的,我们使用单一的tic,并显示出来。
有什么帮助来解决这个问题吗?
发布于 2019-06-11 07:17:46
也许,您可以调整规则或使用自定义规则。
为了调整规则,您可以启用网站管家诊断,以查看有关网站管家正在触发的规则的更多信息。如果诊断日志文件存储在存储帐户中,则可以下载这些文件。您可以在日志中找到错误消息以及触发的原因,例如ruleID、消息详细信息。
如果在查看日志之后,您能够确定该条目为误报,或者日志捕获了一些不被视为风险的内容,则可以选择调整将强制执行的规则。然后,您可以搜索特定的ruleID并取消选择它。您可以从此good article获取更多详细信息。
您还可以编写自己的规则来扩充核心规则集(CRS)规则。自定义规则允许您创建自己的规则,并针对通过网站管家的每个请求进行评估。这些规则比托管规则集中的其他规则具有更高的优先级。阅读有关Custom rules for Web Application Firewall的更多详细信息。
希望这能对你有所帮助。
https://stackoverflow.com/questions/56532228
复制相似问题