← Dokumentace WAF / managed-rules / reference
Cloudflare OWASP Core Ruleset
Cloudflare OWASP Core Ruleset je implementace sady OWASP ModSecurity Core Rule Set ↗ (CRS) verze 3.3.0.
Cloudflare OWASP Core Ruleset je navržen tak, aby fungoval jako jeden celek a počítal skóre hrozby a na základě tohoto skóre provést akci. Když pravidlo v sadě odpovídá požadavku, skóre hrozby se zvýší podle skóre pravidla. Pokud je výsledné skóre hrozby vyšší než nakonfigurovaný práh skóre, Cloudflare provede akci nakonfigurovanou v posledním pravidle sady.
OWASP Top 10 versus sady pravidel Cloudflare
Cloudflare OWASP Core Ruleset je implementace OWASP ModSecurity Core Rule Set verze 3.3.0 od Cloudflare, která se liší od OWASP Top 10 ↗.
The OWASP Top 10 ↗ je seznam nejzávažnějších bezpečnostních rizik aplikací, jehož cílem je zvyšovat povědomí mezi praktiky a vývojáři. Zatímco některá rizika dokáže řešit web application firewall, jiná vyžadují odlišná řešení nebo musí být mitigována během vývoje aplikace. Konkrétně:
- Cryptographic Failures
- Insecure Design
- Identification and Authentication Failures
- Security Logging and Monitoring Failures
Tato rizika závisejí spíše na tom, jak je aplikace postavena nebo jak je nastavena celá monitorovací pipeline.
Produkty Cloudflare versus OWASP Top 10
Ačkoli Cloudflare Managed Ruleset i OWASP CRS cílí na mitigaci několika kategorií OWASP Top 10, jejich přístupy se liší. OWASP CRS v3.3 je obecný, open-source ruleset "založený na skórování", který často vyžaduje ruční ladění. Naproti tomu Cloudflare Managed Ruleset je proprietární engine s důrazem na signatury, opřený o masivní globální threat intelligence Cloudflare. Cloudflare navíc prostřednictvím své spravované sady pravidel rychle nasazuje ochrany pro nová CVE, zatímco OWASP CRS zůstává relativně statický.
Následující tabulka shrnuje, jak se produkty Cloudflare mapují na kategorie OWASP.
| Kategorie OWASP Top 10 | OWASP Core Rule Set (v3.3) | Cloudflare Managed Ruleset | Další produkty Cloudflare |
|---|---|---|---|
| A01: Broken Access Control | Cílí na Path Traversal (930XXX) a detekci App Defect (například přístup k .env, .git). | Používá proprietární signatury pro Insecure Direct Object References a Directory Traversal. | Bezpečnostní pravidla se používají pro granulární vynucování podle IP/Geo/ASN. |
| A02: Cryptographic Failures | N/A | N/A | Platforma Cloudflare poskytuje na úrovni platformy kontrolu nad HTTP Strict Transport Security, minimálními verzemi TLS a automatizovanou správou certifikátů. Připravena na postkvantové šifrování. |
| A03: Injection (SQLi, XSS) | Comprehensive: Používá skórování založené na regulárních výrazech pro SQLi (942XXX), XSS (941XXX) a RCE (932XXX). | Kombinuje rychlé porovnávání signatur s Attack Score k zachycení silně obfuskovaných payloadů. Pro zabránění obfuskaci se aplikuje předzpracování s chytrým dekódováním. | Cloudflare Attack Score založené na ML doplňuje spravované sady pravidel detekcí variací útoků a jejich obcházení. |
| A04: Insecure Design | N/A | N/A | API Schema Validation pomáhá mitigovat problémy s vynucováním protokolu, které mohou pramenit ze špatného návrhu (například vynucování metod HTTP) |
| A05: Security Misconfiguration | Detekuje indexování adresářů, výchozí chybové zprávy a porušení protokolu prostřednictvím pravidel 920XXX. | Zahrnuje širokou sadu Managed Rules pro hardening konkrétních CMS platforem (jako WordPress a Magento) proti známým chybným konfiguracím. | |
| A06: Outdated Components | Obecná pravidla mohou zachytit exploity, ale neudržuje se databáze konkrétních verzí softwaru. | Proaktivní virtuální patching nově objevených CVE (například Log4Shell, React2Shell), často nasazený během minut či hodin od zveřejnění. | Cloudflare Attack Score založené na ML doplňuje spravované sady pravidel detekcí variací útoků a jejich obcházení. |
| A07: Identification & Auth | N/A | N/A | Leaked Credential Check, Bot Management a Account Abuse Protection jsou navrženy tak, aby zastavily automatizované credential stuffing útoky a další zranitelnosti spojené s autentizací. |
| A08: Software & Data Integrity | Vyhrazená pravidla pro Insecure Deserialization (944XXX) a PHP injection. | Signatury pro běžné serializační exploity a vzory útoků na dodavatelský řetězec (například SolarWinds/Mimecast). | Cloudflare Client-side security monitoruje skripty, spojení a cookies načítané návštěvníky vašeho webu |
| A09: Logging & Monitoring | N/A | N/A | Platforma Cloudflare nabízí integrovaný dashboard s analytikou v reálném čase, Logpush do SIEM systémů a automatizované upozorňování na anomálie. LogExplorer je nástroj Cloudflare pro observabilitu a forenzní analýzu. |
| A10: SSRF | Pravidla (934XXX) blokují požadavky na interní IP adresy a cloudové metadata služby (AWS, Azure, GCP). | Identifikuje signatury SSRF a umožňuje uživatelům snadno blokovat odchozí požadavky na citlivé metadata endpointy. | - |