← Dokumentace WAF / managed-rules
Kontrola odhalených přihlašovacích údajů
Mnoho webových aplikací již zažilo credential stuffing útoků. Při těchto útocích dochází k obrovskému počtu pokusů o přihlášení pomocí dvojic uživatelské jméno/heslo z databází odhalené přihlašovací údaje.
Cloudflare vám nabízí automatizované kontroly odhalených přihlašovacích údajů pomocí Cloudflare Web Application Firewall (WAF).
WAF poskytuje pro tuto kontrolu dva mechanismy:
-
The Exposed Credentials Check Managed Ruleset, která obsahuje předdefinovaná pravidla pro populární CMS aplikace. Zapnutím tohoto rulesetu pro danou zónu okamžitě aktivujete kontroly odhalených přihlašovacích údajů pro tyto známé aplikace. Spravovaná sada pravidel je dostupná na všech placených plánech.
-
Možnost psát vlastní pravidla na úrovni účtu, která kontrolují odhalené přihlašovací údaje podle vašich kritérií. Tato možnost konfigurace je dostupná zákazníkům Enterprise s placeným doplňkem.
Cloudflare pravidelně aktualizuje databáze odhalených přihlašovacích údajů, které podporují funkci kontroly odhalených přihlašovacích údajů.
Uživatelské jméno a heslo v čitelné podobě nikdy neopustí síť Cloudflare. WAF při zjišťování, zda jde o dříve odhalené přihlašovací údaje, používá pouze jejich anonymizovanou verzi. Cloudflare postupuje podle přístupu založeného na k-Anonymity, matematickou vlastnost popsanou v následujícím blogovém příspěvku: Validating Leaked Passwords with k-Anonymity ↗.
Dostupné akce
WAF může při detekci odhalených přihlašovacích údajů provést jednu z následujících akcí:
-
Hlavička Exposed-Credential-Check: Přidá novou HTTP hlavičku k HTTP požadavkům s odhalenými přihlašovacími údaji. Vaše aplikace na originu pak může vynutit reset hesla, zahájit dvoufaktorové ověření nebo provést jakoukoli jinou akci. Název přidané HTTP hlavičky je
Exposed-Credential-Checka jeho hodnota je1. Název akce jeRewritev Security Events. -
Non-Interactive Challenge: Předloží neinteraktivní výzvu (challenge) klientům odesílajícím HTTP požadavky s odhalenými přihlašovacími údaji.
-
Managed Challenge: Pomáhá snižovat množství lidského času stráveného řešením CAPTCHA napříč internetem. V závislosti na charakteristikách požadavku Cloudflare dynamicky zvolí vhodný typ challenge podle konkrétních kritérií.
-
Block: Blokuje HTTP požadavky obsahující odhalené přihlašovací údaje.
-
Log: Dostupné pouze v plánech Enterprise. Loguje požadavky s odhalenými přihlašovacími údaji do logů Cloudflare. Doporučeno pro validaci pravidla, než přejdete k přísnější akci.
-
Interactive Challenge: Předloží interaktivní výzvu (challenge) klientům odesílajícím HTTP požadavky s odhalenými přihlašovacími údaji.
Výchozí akce pravidel v Exposed Credentials Check Managed Ruleset je Hlavička Exposed-Credential-Check (s názvem rewrite v API).
Cloudflare doporučuje používat pouze následující akce: Hlavička Exposed-Credential-Check (s názvem rewrite v API) a Log (log).
Kontroly odhalených přihlašovacích údajů ve vlastních pravidlech
Kromě povolení Exposed Credentials Check Managed Ruleset, můžete odhalené přihlašovací údaje kontrolovat také v vlastní pravidla. Jedním z běžných případů užití je vytvoření vlastních pravidel na autentizačních endpointech koncových uživatelů vaší aplikace pro kontrolu odhalených přihlašovacích údajů. Pravidla kontrolující odhalené přihlašovací údaje běží před pravidly rate limitingu.
Pro kontrolu odhalených přihlašovacích údajů ve vlastním pravidle zahrňte kontrolu odhalených přihlašovacích údajů do definice pravidla na úrovni účtu a určete, jak z HTTP požadavku získat hodnoty uživatelského jména a hesla. Více informací najdete v Vytvoření vlastního pravidla kontrolujícího odhalené přihlašovací údaje.