← Dokumentace WAF / managed-rules / reference
Cloudflare Exposed Credentials Check Managed Ruleset
Cloudflare Exposed Credentials Check Managed Ruleset je sada předkonfigurovaných pravidel pro známé CMS aplikace, která provádějí vyhledávání ve veřejné databázi odcizených přihlašovacích údajů.
Spravovaná sada pravidel zahrnuje pravidla pro následující CMS aplikace:
- WordPress
- Joomla
- Drupal
- Ghost
- Plone
- Magento
Tato spravovaná sada pravidel navíc zahrnuje obecná pravidla pro další běžné vzory:
- Kontrola formulářů odeslaných pomocí
POSTpožadavek obsahujícíusernameapasswordargumenty - Kontrola přihlašovacích údajů odesílaných jako JSON s
emailapasswordklíče - Kontrola přihlašovacích údajů odesílaných jako JSON s
usernameapasswordklíče
Výchozí akce pravidel ve spravované sadě pravidel je Hlavička Exposed-Credential-Check (s názvem rewrite v API a v Security Events).
Spravovaná sada pravidel obsahuje také pravidlo blokující HTTP požadavky, které již obsahují Exposed-Credential-Check HTTP hlavičky používané Hlavička Exposed-Credential-Check akci. Tyto požadavky by mohly být využity k oklamání originu, aby se domníval, že požadavek obsahoval (nebo neobsahoval) odhalené přihlašovací údaje.
Více informací o kontrolách odhalených přihlašovacích údajů najdete v Kontrola odhalených přihlašovacích údajů.
Konfigurace v dashboardu
V dashboardu můžete nakonfigurovat následující nastavení Cloudflare Exposed Credentials Check Managed Ruleset:
- Nastavte akci, která se má provést. Když definujete akci pro sadu pravidel, přepíšete výchozí akci definovanou pro každé pravidlo. Dostupné akce jsou: Block, Log, Non-Interactive Challenge, Managed Challenge a Interactive Challenge. Chcete-li odstranit přepsání akce, nastavte akci sady pravidel na Výchozí.
- Přepsání akce prováděné jednotlivými pravidly. Dostupné akce jsou: Hlavička Exposed-Credential-Check, Block, Log, Non-Interactive Challenge, Managed Challenge a Interactive Challenge. Více informací najdete v Dostupné akce.
- Vypnout konkrétní pravidla.
- Přizpůsobte filtrovací výraz. S vlastním výrazem se Cloudflare Exposed Credentials Check Managed Ruleset uplatní pouze na podmnožinu příchozích požadavků.
- Nakonfigurujte logování payloadu.
Podrobnosti o konfiguraci spravované sady pravidel v dashboardu najdete v Konfigurace spravované sady pravidel.
Konfigurace přes API
Pro povolení Cloudflare Exposed Credentials Check Managed Ruleset pro danou zónu přes API vytvořte pravidlo s execute akci v vstupní sada pravidel (entry point ruleset) pro http_request_firewall_managed fáze.
Příklad
Tento příklad nasazuje Cloudflare Exposed Credentials Check Managed Ruleset do http_request_firewall_managed fáze dané zóny ($ZONE_ID) vytvořením pravidla, které spouští spravovanou sadu pravidel. Pravidla ve spravované sadě pravidel se vykonávají pro všechny příchozí požadavky.
-
Vyvolejte Získání vstupní sady pravidel zóny operaci k získání definice entry point rulesetu pro fázi
http_request_firewall_managedfázi. Budete potřebovat ID zóny pro tuto úlohu.Získání vstupní sady pravidel zónycurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/phases/http_request_firewall_managed/entrypoint" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": { "description": "Zone-level phase entry point", "id": "<ENTRY_POINT_RULESET_ID>", "kind": "zone", "last_updated": "2024-03-16T15:40:08.202335Z", "name": "zone", "phase": "http_request_firewall_managed", "rules": [ // ... ], "source": "firewall_managed", "version": "10" }, "success": true, "errors": [], "messages": [] } -
Pokud entry point ruleset již existuje (tedy pokud jste obdrželi
200 OKstavový kód a definici sady pravidel), poznamenejte si ID sady pravidel z odpovědi. Poté zavolejte Vytvoření pravidla v sadě pravidel zóny operaci k přidáníexecutepravidlo do existující sady pravidel nasazující Cloudflare Exposed Credentials Check Managed Ruleset (s IDc2e184081120413c86c3ab7e14069605). Ve výchozím nastavení bude pravidlo přidáno na konec seznamu pravidel, která již v sadě jsou.Vytvoření pravidla v sadě pravidel zónycurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/$ENTRY_POINT_RULESET_ID/rules" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "action": "execute", "action_parameters": { "id": "c2e184081120413c86c3ab7e14069605" }, "expression": "true", "description": "Execute the Cloudflare Exposed Credentials Check Managed Ruleset" }'{ "result": { "id": "<ENTRY_POINT_RULESET_ID>", "name": "Zone-level phase entry point", "description": "", "kind": "zone", "version": "11", "rules": [ // ... any existing rules { "id": "<RULE_ID>", "version": "1", "action": "execute", "action_parameters": { "id": "c2e184081120413c86c3ab7e14069605", "version": "latest" }, "expression": "true", "description": "Execute the Cloudflare Exposed Credentials Check Managed Ruleset", "last_updated": "2024-03-18T18:08:14.003361Z", "ref": "<RULE_REF>", "enabled": true } ], "last_updated": "2024-03-18T18:08:14.003361Z", "phase": "http_request_firewall_managed" }, "success": true, "errors": [], "messages": [] } -
Pokud entry point ruleset neexistuje (tedy pokud jste obdrželi
404 Not Foundstavový kód v kroku 1), vytvořte jej pomocí Vytvoření sady pravidel zóny operace. Zahrňte jediné pravidlo do polerulespole, které vykonává Cloudflare Exposed Credentials Check Managed Ruleset (s IDc2e184081120413c86c3ab7e14069605) pro všechny příchozí požadavky v zóně.Vytvoření sady pravidel zónycurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "My ruleset", "description": "Entry point ruleset for WAF managed rulesets", "kind": "zone", "phase": "http_request_firewall_managed", "rules": [ { "action": "execute", "action_parameters": { "id": "c2e184081120413c86c3ab7e14069605" }, "expression": "true", "description": "Execute the Cloudflare Exposed Credentials Check Managed Ruleset" } ] }'
Další kroky
Chcete-li Exposed Credentials Check Managed Ruleset nakonfigurovat přes API, vytvořte overrides pomocí Rulesets API. Můžete provést následující konfigurace:
Zadejte akci, která se má provést pro všechna pravidla v sadě, vytvořením přepisu sady pravidel.
Zakažte nebo přizpůsobte akci jednotlivých pravidel vytvořením přepsání pravidel (rule overrides).
Příklady vytváření overrides pomocí API najdete v Přepis spravované sady pravidel.
Další zdroje
Další informace o práci se spravovanými sadami pravidel přes API viz Práce se spravovanými sadami pravidel v dokumentaci Ruleset Engine.