Когда входящие запросы соответствуют:
(any(cf.bot_management.detection_ids[*] eq 201326593) and cf.waf.credential_check.username_and_password_leaked)
С теми же характеристиками: IP
When rate exceeds:
- Запросы:
5 - Period: 1 минута
← Документация WAF / detections / leaked-credentials
Создание правила rate limiting с помощью обнаружение захвата аккаунтов (ATO) и поля утёкших учётных данных, чтобы ограничить объёмные атаки с конкретных IP-адресов, с определёнными JA4-отпечатками или из отдельных стран.
Следующий пример правила применяет rate limiting к запросам с определённым ID обнаружения ATO (что соответствует Observes all login traffic to the zone), которые содержат ранее утёкшие имя пользователя и пароль:
Когда входящие запросы соответствуют:
(any(cf.bot_management.detection_ids[*] eq 201326593) and cf.waf.credential_check.username_and_password_leaked)
С теми же характеристиками: IP
When rate exceeds:
5Создание пользовательского правила , которое выдаёт челлендж запросам с ранее утёкшей парой учётных данных (имя пользователя и пароль).
Expression: если вы используете Expression Builder, настройте следующее выражение:
| Поле | Оператор | Значение |
|---|---|---|
| User and Password Leaked | равно | True |
Если вы используете Expression Editor, введите следующее выражение:
(cf.waf.credential_check.username_and_password_leaked)Действие: Managed Challenge