INTEGRITY Dokumentace

Detekce uniklých přihlašovacích údajů

Uniklé přihlašovací údaje: detekce provozu kontroluje příchozí požadavky na přihlašovací údaje (uživatelská jména a hesla), které dříve unikly z úniky dat.

Jak to funguje

Když zapnete detekci uniklých přihlašovacích údajů, Cloudflare skenuje příchozí HTTP požadavky na uživatelská jména a hesla. Sken kontroluje autentizační vzory z běžné webové aplikace a jakékoli vlastní umístění detekce které nakonfigurujete.

Detekované přihlašovací údaje se porovnávají s databází známých uniklých přihlašovacích údajů. Tato databáze se skládá z:

Na základě výsledků Cloudflare naplní pole uniklých přihlašovacích údajů pro skenované požadavky. Tato pole můžete použít dvěma způsoby:

Uniklé přihlašovací údaje se ve vašem provozu mohou objevit z různých důvodů. Útočník může provádět credential stuffing útok, nebo legitimní uživatel opakovaně používá dříve uniklé heslo.

Upozornění origin serveru

Detekce uniklých přihlašovacích údajů poskytuje managed transform které přidá Exposed-Credential-Check hlavičku požadavku k odpovídajícím požadavkům. Hodnota hlavičky udává, co uniklo — například 1 pokud uživatelské jméno i heslo tvořily uniklou dvojici, 2 pokud uniklo uživatelské jméno, nebo 4 pokud uniklo pouze heslo.

Tuto hlavičku můžete na svém origin serveru použít k varování uživatelů a výzvě k resetu hesla.

Dostupnost

Podrobnosti o dostupných funkcích podle plánu najdete v Dostupnost na stránce detekcí provozu.

Výchozí umístění skenování

Detekce uniklých přihlašovacích údajů zahrnuje pravidla pro identifikaci přihlašovacích údajů v HTTP požadavcích u následujících známých webových aplikací:

Sken navíc zahrnuje obecná pravidla pro další běžné vzory webové autentizace.

Můžete také nakonfigurovat vlastní umístění detekce podle konkrétního autentizačního mechanismu používaného ve vašich webových aplikacích. Vlastní umístění detekce říká Cloudflare WAF, kde v HTTP požadavcích vaší webové aplikace hledat uživatelská jména a hesla.

Vlastní umístění detekce

Výchozí sken pokrývá běžné webové aplikace, ale vaše aplikace může odesílat přihlašovací údaje v jiném formátu nebo pod jiným názvem pole. Vlastní umístění detekce vám umožňují říct Cloudflaru přesně, kde má v HTTP požadavcích hledat uživatelská jména a hesla.

Například pokud JSON tělo HTTP požadavku autentizujícího uživatele vypadá takto:

{ "user": "<username>", "secret": "<password>" }

Vlastní umístění detekce byste mohli nakonfigurovat s následujícím nastavením:

Při zadávání vlastního umístění detekce je povinné pouze umístění pole uživatelského jména.

Následující tabulka obsahuje příklady umístění detekce pro různé typy požadavků:

Typ požadavku Umístění uživatelského jména / Umístění hesla
JSON tělo lookup_json_string(http.request.body.raw, "user")
lookup_json_string(http.request.body.raw, "secret")
URL-encoded formulář url_decode(http.request.body.form["user"][0])
url_decode(http.request.body.form["secret"][0])
Multipart form url_decode(http.request.body.multipart["user"][0])
url_decode(http.request.body.multipart["secret"][0])

Výrazy používané k určení vlastních umístění detekce mohou zahrnovat následující pole a funkce:

Pokyny ke konfiguraci vlastního umístění detekce najdete v Začínáme.

Pole uniklých přihlašovacích údajů

Následující pole udávají typ shody uniklých přihlašovacích údajů, kterou Cloudflare detekoval. Tato pole použijte v vlastní pravidla nebo pravidla rate limitingu k zásahu proti požadavkům obsahujícím kompromitované přihlašovací údaje.

Pole Popis
Password Leaked
cf.waf.credential_check.password_leaked
Boolean
Označuje, zda heslo detekované v požadavku dříve uniklo.
Dostupné ve všech plánech.
User and Password Leaked
cf.waf.credential_check.username_and_password_leaked
Boolean
Označuje, zda dvojice uživatelské jméno–heslo detekovaná v požadavku dříve unikla.
Vyžaduje plán Pro nebo vyšší.
Username Leaked
cf.waf.credential_check.username_leaked
Boolean
Označuje, zda uživatelské jméno detekované v požadavku dříve uniklo.
Vyžaduje plán Enterprise.
Similar Password Leaked
cf.waf.credential_check.username_password_similar
Boolean
Udává, zda podobná verze uživatelského jména a hesla detekovaných v požadavku dříve unikla.
Vyžaduje plán Enterprise.
Authentication detected
cf.waf.auth_detected
Boolean
Udává, zda Cloudflare v požadavku detekoval ověřovací přihlašovací údaje.
Vyžaduje plán Enterprise.