INTEGRITY Dokumentace

Kontrola odhalených přihlašovacích údajů

Mnoho webových aplikací již zažilo credential stuffing útoků. Při těchto útocích dochází k obrovskému počtu pokusů o přihlášení pomocí dvojic uživatelské jméno/heslo z databází odhalené přihlašovací údaje.

Cloudflare vám nabízí automatizované kontroly odhalených přihlašovacích údajů pomocí Cloudflare Web Application Firewall (WAF).

WAF poskytuje pro tuto kontrolu dva mechanismy:

Cloudflare pravidelně aktualizuje databáze odhalených přihlašovacích údajů, které podporují funkci kontroly odhalených přihlašovacích údajů.

Uživatelské jméno a heslo v čitelné podobě nikdy neopustí síť Cloudflare. WAF při zjišťování, zda jde o dříve odhalené přihlašovací údaje, používá pouze jejich anonymizovanou verzi. Cloudflare postupuje podle přístupu založeného na k-Anonymity, matematickou vlastnost popsanou v následujícím blogovém příspěvku: Validating Leaked Passwords with k-Anonymity.

Dostupné akce

WAF může při detekci odhalených přihlašovacích údajů provést jednu z následujících akcí:

Výchozí akce pravidel v Exposed Credentials Check Managed Ruleset je Hlavička Exposed-Credential-Check (s názvem rewrite v API).

Cloudflare doporučuje používat pouze následující akce: Hlavička Exposed-Credential-Check (s názvem rewrite v API) a Log (log).

Kontroly odhalených přihlašovacích údajů ve vlastních pravidlech

Kromě povolení Exposed Credentials Check Managed Ruleset, můžete odhalené přihlašovací údaje kontrolovat také v vlastní pravidla. Jedním z běžných případů užití je vytvoření vlastních pravidel na autentizačních endpointech koncových uživatelů vaší aplikace pro kontrolu odhalených přihlašovacích údajů. Pravidla kontrolující odhalené přihlašovací údaje běží před pravidly rate limitingu.

Pro kontrolu odhalených přihlašovacích údajů ve vlastním pravidle zahrňte kontrolu odhalených přihlašovacích údajů do definice pravidla na úrovni účtu a určete, jak z HTTP požadavku získat hodnoty uživatelského jména a hesla. Více informací najdete v Vytvoření vlastního pravidla kontrolujícího odhalené přihlašovací údaje.