← Dokumentace WAF / detections
Detekce uniklých přihlašovacích údajů
Uniklé přihlašovací údaje: detekce provozu kontroluje příchozí požadavky na přihlašovací údaje (uživatelská jména a hesla), které dříve unikly z úniky dat ↗.
Jak to funguje
Když zapnete detekci uniklých přihlašovacích údajů, Cloudflare skenuje příchozí HTTP požadavky na uživatelská jména a hesla. Sken kontroluje autentizační vzory z běžné webové aplikace a jakékoli vlastní umístění detekce které nakonfigurujete.
Detekované přihlašovací údaje se porovnávají s databází známých uniklých přihlašovacích údajů. Tato databáze se skládá z:
- The Have I Been Pwned (HIBP) ↗ dataset odpovídajících hesel (pouze hesla)
- Přihlašovací údaje shromážděné Cloudflare (uživatelská jména)
- Dvojice uniklých přihlašovacích údajů (uživatelské jméno a heslo)
Na základě výsledků Cloudflare naplní pole uniklých přihlašovacích údajů pro skenované požadavky. Tato pole můžete použít dvěma způsoby:
- Analýza provozu: Zkontrolujte výsledky detekce v Security Analytics dashboard, abyste zjistili, jak často se ve vašem provozu objevují uniklé přihlašovací údaje.
- Vytváření pravidel: Použijte pole v vlastní pravidla nebo pravidla rate limitingu k vystavení challenge nebo blokování požadavků obsahujících kompromitované přihlašovací údaje.
Uniklé přihlašovací údaje se ve vašem provozu mohou objevit z různých důvodů. Útočník může provádět credential stuffing ↗ útok, nebo legitimní uživatel opakovaně používá dříve uniklé heslo.
Upozornění origin serveru
Detekce uniklých přihlašovacích údajů poskytuje managed transform které přidá Exposed-Credential-Check hlavičku požadavku k odpovídajícím požadavkům. Hodnota hlavičky udává, co uniklo — například 1 pokud uživatelské jméno i heslo tvořily uniklou dvojici, 2 pokud uniklo uživatelské jméno, nebo 4 pokud uniklo pouze heslo.
Tuto hlavičku můžete na svém origin serveru použít k varování uživatelů a výzvě k resetu hesla.
Dostupnost
Podrobnosti o dostupných funkcích podle plánu najdete v Dostupnost na stránce detekcí provozu.
Výchozí umístění skenování
Detekce uniklých přihlašovacích údajů zahrnuje pravidla pro identifikaci přihlašovacích údajů v HTTP požadavcích u následujících známých webových aplikací:
- Drupal
- Joomla
- Ghost
- Magento
- Plone
- WordPress
- Microsoft Exchange OWA
Sken navíc zahrnuje obecná pravidla pro další běžné vzory webové autentizace.
Můžete také nakonfigurovat vlastní umístění detekce podle konkrétního autentizačního mechanismu používaného ve vašich webových aplikacích. Vlastní umístění detekce říká Cloudflare WAF, kde v HTTP požadavcích vaší webové aplikace hledat uživatelská jména a hesla.
Vlastní umístění detekce
Výchozí sken pokrývá běžné webové aplikace, ale vaše aplikace může odesílat přihlašovací údaje v jiném formátu nebo pod jiným názvem pole. Vlastní umístění detekce vám umožňují říct Cloudflaru přesně, kde má v HTTP požadavcích hledat uživatelská jména a hesla.
Například pokud JSON tělo HTTP požadavku autentizujícího uživatele vypadá takto:
{ "user": "<username>", "secret": "<password>" }Vlastní umístění detekce byste mohli nakonfigurovat s následujícím nastavením:
- Vlastní umístění pro uživatelské jméno:
lookup_json_string(http.request.body.raw, "user") - Vlastní umístění pro heslo:
lookup_json_string(http.request.body.raw, "secret")
Při zadávání vlastního umístění detekce je povinné pouze umístění pole uživatelského jména.
Následující tabulka obsahuje příklady umístění detekce pro různé typy požadavků:
| Typ požadavku | Umístění uživatelského jména / Umístění hesla |
|---|---|
| JSON tělo | lookup_json_string(http.request.body.raw, "user")lookup_json_string(http.request.body.raw, "secret") |
| URL-encoded formulář | url_decode(http.request.body.form["user"][0])url_decode(http.request.body.form["secret"][0]) |
| Multipart form | url_decode(http.request.body.multipart["user"][0])url_decode(http.request.body.multipart["secret"][0]) |
Výrazy používané k určení vlastních umístění detekce mohou zahrnovat následující pole a funkce:
- Pole:
- Funkce:
Pokyny ke konfiguraci vlastního umístění detekce najdete v Začínáme.
Pole uniklých přihlašovacích údajů
Následující pole udávají typ shody uniklých přihlašovacích údajů, kterou Cloudflare detekoval. Tato pole použijte v vlastní pravidla nebo pravidla rate limitingu k zásahu proti požadavkům obsahujícím kompromitované přihlašovací údaje.
| Pole | Popis |
|---|---|
Password Leaked cf.waf.credential_check.password_leaked Boolean |
Označuje, zda heslo detekované v požadavku dříve uniklo. Dostupné ve všech plánech. |
User and Password Leaked cf.waf.credential_check.username_and_password_leaked Boolean |
Označuje, zda dvojice uživatelské jméno–heslo detekovaná v požadavku dříve unikla. Vyžaduje plán Pro nebo vyšší. |
Username Leaked cf.waf.credential_check.username_leaked Boolean |
Označuje, zda uživatelské jméno detekované v požadavku dříve uniklo. Vyžaduje plán Enterprise. |
Similar Password Leaked cf.waf.credential_check.username_password_similar Boolean |
Udává, zda podobná verze uživatelského jména a hesla detekovaných v požadavku dříve unikla. Vyžaduje plán Enterprise. |
Authentication detected cf.waf.auth_detected Boolean |
Udává, zda Cloudflare v požadavku detekoval ověřovací přihlašovací údaje. Vyžaduje plán Enterprise. |