← Документация WAF / detections / application-profiles
Schema Profiles
Профиль схемы (Schema Profile) моделирует ожидаемые поля запроса и их ограничения. Его можно обучить на трафике или загрузить готовую схему.
После того как профиль становится доступен, Cloudflare выполняет постоянно активное обнаружение. Само по себе обнаружение не митигирует запросы.
Обучение на трафике
Операция (operation) — это термин Cloudflare для эндпоинта. Её идентичность складывается из HTTP-метода, шаблона имени хоста и шаблона пути.
Web Assets непрерывно обнаруживает операции в Web Assets > Операции. Операцию можно также добавить вручную.
Оба метода лишь добавляют операции в инвентарь. Чтобы запустить профилирование, выберите Изучение профиля в контекстном меню операции.
Соответствие требованиям к трафику
Обучение выполняется еженедельно на подходящем трафике за предыдущие семь дней. Учитываются только запросы, получившие ответ 2xx вносят вклад.
Порог изучения полей требует 1000 подходящих запросов. Порог изучения границ требует 10 000 подходящих запросов.
Порог изучения полей позволяет Cloudflare изучать поля запросов. Порог изучения границ позволяет Cloudflare изучать ограничения, такие как числовые диапазоны и длины строк.
Первый профиль появляется после следующего еженедельного запуска обучения. Это может занять до семи дней после достижения соответствующего порога.
Просмотр изученных данных
В контекстном меню операции выберите View details. Изученная схема появляется в разделе Обзор безопасности.
Профили могут обучаться на следующих компонентах запроса (там, где это поддерживается):
- Переменные пути
- Параметры строки запроса
- Заголовки и cookie
- Тела запросов в формате JSON
- Form-encoded тела запросов
Профили могут валидировать целые числа, строки, универсальные уникальные идентификаторы (UUID) и массивы. Поддерживаемые ограничения включают числовые диапазоны, длины строк, классы символов и перечисления, содержащие до трёх значений.
Успешный трафик может включать ботов, сканеры и вредоносные запросы. Просмотрите изученный профиль, прежде чем включать блокировку по его обнаружениям.
Каждый еженедельный запуск может обновлять профиль по мере изменения подходящего трафика. Для фиксированной схемы экспортировать изученную схему как OpenAPI и загрузите его для валидации.
Учитывайте ограничения
Изученные Schema Profiles имеют следующие ограничения:
- Multipart-формы, GraphQL и XML не поддерживаются.
- У повторяющихся параметров валидируется каждое значение, без требования уникальности.
- Наличие обязательных параметров не проверяется принудительно.
- Сами по себе новые параметры не порождают нарушений.
- Ограничения применяются к изученным полям, это не полный allowlist.
Использование загруженной схемы
Загруженная схема OpenAPI задаёт ожидаемую структуру вместо наблюдаемого трафика. Она порождает обнаружения через cf.schema_validation.uploaded.violated.
API Shield предоставляет подробную Справочник по валидации схем. Он охватывает поддерживаемые версии, процедуры импорта, поля OpenAPI, лимиты тела и устранение неполадок.