← Документация WAF / detections / malicious-uploads
Примеры правил
Логирование запросов с загруженным объектом содержимого
Этот пользовательское правило пример журналирует все запросы хотя бы с одним загружаемым объектом содержимого:
-
Когда входящие запросы соответствуют:
Поле Оператор Значение Has content object равно True Если вы используете Expression Editor:
(cf.waf.content_scan.has_obj) -
Действие: Log
Блокировка запросов к пути URI с вредоносным объектом содержимого
Этот пример пользовательского правила блокирует запросы, адресованные /upload.php, содержащие хотя бы один загруженный объект контента, признанный вредоносным:
-
Когда входящие запросы соответствуют:
Поле Оператор Значение Содержит вредоносный объект содержимого равно True And URI Path равно /upload.phpЕсли вы используете Expression Editor:
(cf.waf.content_scan.has_malicious_obj and http.request.uri.path eq "/upload.php") -
Действие: Block
Блокировка запросов с загрузкой файлов, не являющихся PDF
Этот пример пользовательского правила блокирует запросы, адресованные /upload с загруженными объектами контента, не являющимися PDF-файлами:
- Когда входящие запросы соответствуют:
any(cf.waf.content_scan.obj_types[*] != "application/pdf") and http.request.uri.path eq "/upload" - Действие: Block
Блокировка запросов с загружаемыми файлами больше 500 КБ
Этот пример пользовательского правила блокирует запросы, адресованные /upload с загруженными объектами контента размером более 500 КБ (512 000 байт):
- Когда входящие запросы соответствуют:
any(cf.waf.content_scan.obj_sizes[*] > 512000) and http.request.uri.path eq "/upload" - Действие: Block
Блокировка запросов с загружаемыми файлами, превышающими лимит сканирования содержимого (50 МБ)
Этот пример пользовательского правила блокирует запросы с загружаемыми объектами содержимого размером более 50 МБ (текущий лимит сканирования содержимого):
- Когда входящие запросы соответствуют:
any(cf.waf.content_scan.obj_sizes[*] >= 52428800) - Действие: Block
В этом примере необходимо также проверять равенство, потому что сейчас любой файл больше 50 МБ обрабатывается внутренне так, как будто его размер равен 50 МБ (52 428 800 байт). Это означает, что использование > (больше) оператор сравнения не сработает для этого конкретного правила — используйте >= (больше или равно).