← Dokumentace WAF / managed-rules / check-for-exposed-credentials
Upgrade na detekci uniklých přihlašovacích údajů
Tento návod popisuje obecné kroky upgradu vaší Exposed Credentials Check konfiguraci na novou detekce uniklých přihlašovacích údajů.
Cloudflare doporučuje zákazníkům aktualizovat konfiguraci na novou detekci uniklých přihlašovacích údajů, která nabízí následující výhody:
- Používá rozsáhlou databázi uniklých přihlašovacích údajů obsahující více než 15 miliard hesel.
- Po zapnutí detekce můžete v Security Analytics zkontrolovat množství příchozích požadavků obsahujících uniklé přihlašovací údaje, a to ještě před vytvořením jakýchkoli mitigačních pravidel.
- Proti požadavkům obsahujícím uniklé přihlašovací údaje můžete zasáhnout pomocí funkcí WAF, jako jsou pravidla rate limitingu nebo vlastní pravidla.
1. Vypněte Exposed Credentials Check
Pokud jste měli nasazenou spravovanou sadu pravidel Cloudflare Exposed Credentials Check:
-
V Cloudflare dashboardu přejděte na Bezpečnostní pravidla stránku.
Přejděte na Bezpečnostní pravidla ↗ -
(Volitelné) Filtrujte podle Spravovaná pravidla.
-
Upravte pravidlo, které spouští Cloudflare Exposed Credentials Check Ruleset, a poznamenejte si aktuální konfiguraci (zejména prováděnou akci). Poté toto pravidlo smažte (nebo vypněte).
2. Zapněte detekci uniklých přihlašovacích údajů
V plánech Free je detekce uniklých přihlašovacích údajů ve výchozím stavu povolena a není vyžadována žádná akce. V placených plánech můžete detekci zapnout v Cloudflare dashboardu, přes API nebo pomocí Terraformu.
-
V Cloudflare dashboardu přejděte na Security Settings stránku.
Přejděte na Settings ↗ -
(Volitelné) Filtrujte podle Detekční nástroje.
-
Zapněte Detekce uniklých přihlašovacích údajů.
Použijte POST požadavek podobný následujícímu:
Požadovaná oprávnění API tokenu
Alespoň jedno z následujících oprávnění tokenu je vyžadováno:Zone WAF WriteAccount WAF Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/leaked-credential-checks" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"enabled": true
}'Použijte cloudflare_leaked_credential_check resource k zapnutí detekce uniklých přihlašovacích údajů pro zónu. Například:
resource "cloudflare_leaked_credential_check" "zone_lcc_example" {
zone_id = var.cloudflare_zone_id
enabled = true
}3. Nakonfigurujte akce, které se mají provést
Podle své předchozí konfigurace proveďte jednu z následujících akcí:
- Pokud jste používali výchozí akce v Exposed Credentials Check: Zapněte Add Leaked Credentials Checks Header managed transform která přidává
Exposed-Credential-Checkhlavičku k příchozím požadavkům obsahujícím uniklé přihlašovací údaje. Přestože je název hlavičky stejný jako u Exposed Credentials Check, hodnoty hlavičky se v nové implementaci budou lišit mezi1a4. - Pokud jste používali jinou akci: Vytvořte vlastní pravidlo s akcí ekvivalentní té, kterou jste používali. Pravidlo by mělo odpovídat
User and password leaked is true(pokud používáte editor výrazů, zadejte(cf.waf.credential_check.username_and_password_leaked)).
Další zdroje
- Výsledky detekce uniklých přihlašovacích údajů zkontrolujte v Security Analytics.
- Viz Příklady mitigačních pravidel pro příklady mitigačních strategií, které můžete použít při detekci uniklých přihlašovacích údajů.