← Документация WAF / detections / application-profiles
Применение профилей с помощью пользовательских правил
Профили приложений (Application Profiles) разделяют обнаружение и блокировку. Cloudflare выполняет постоянно активное обнаружение после того, как профиль станет доступен.
Нарушение не блокирует запрос автоматически. Используйте Custom Rule , когда будете готовы применять меры к трафику.
Выберите поле обнаружения
Используйте это выражение для изученных Schema Profiles:
cf.schema_validation.learned.violatedИспользуйте это выражение для загруженных Schema Profiles:
cf.schema_validation.uploaded.violatedОтслеживайте выбранное поле в Security Analytics перед созданием блокирующего правила.
Ограничение области по приложению
Ограничьте митигацию нужным именем хоста и путём:
cf.schema_validation.learned.violated and http.host eq "api.example.com" and starts_with(http.request.uri.path, "/v1/orders/")Ограничивайте митигацию операцией по её полной идентичности. Включайте HTTP-метод, имя хоста и путь:
cf.schema_validation.learned.violated and http.request.method eq "POST" and http.host eq "api.example.com" and http.request.uri.path eq "/v1/orders"Комбинирование сигналов безопасности
Сочетайте нарушение профиля с Attack Score:
cf.schema_validation.learned.violated and cf.waf.score lt 20Сочетайте нарушение загруженного профиля с Bot Score:
cf.schema_validation.uploaded.violated and cf.bot_management.score lt 10Развёртывание митигации
Сначала изучите боевой трафик и сэмплированные причины нарушений. Затем создайте Custom Rule с подходящим действием.
Следуйте этим практикам развёртывания:
- Начните с мониторинга в Security Analytics.
- Ограничьте первое правило одной операцией.
- Оцените эффект, прежде чем расширять область действия.
- Перепроверяйте профили после релизов приложения.
- Перепроверяйте нарушения после изменений на стороне клиентов.
Подробности о полях см. в Поля Application Profile.