← Документация WAF / managed-rules / reference
Управляемый набор правил Cloudflare Exposed Credentials Check
Cloudflare Exposed Credentials Check Managed Ruleset — это набор преднастроенных правил для широко известных CMS-приложений, которые выполняют проверку по публичной базе украденных учётных данных.
Управляемый набор правил включает правила для следующих CMS-приложений:
- WordPress
- Joomla
- Drupal
- Ghost
- Plone
- Magento
Кроме того, этот управляемый набор правил включает общие правила для других распространённых шаблонов:
- Проверяйте формы, отправленные с помощью
POSTзапрос, содержащийusernameиpasswordаргументы - Проверка учётных данных, отправляемых как JSON, с
emailиpassword(ключи) - Проверка учётных данных, отправляемых как JSON, с
usernameиpassword(ключи)
Действие по умолчанию для правил в управляемом наборе — Заголовок Exposed-Credential-Check (с именем rewrite в API и в Security Events).
Управляемый набор правил также содержит правило, блокирующее HTTP-запросы, уже содержащие Exposed-Credential-Check HTTP-заголовок, используемый Заголовок Exposed-Credential-Check (действие). Такие запросы могли бы использоваться, чтобы обмануть исходный сервер, заставив его считать, что запрос содержал (или не содержал) скомпрометированные учётные данные.
Подробнее о проверках скомпрометированных учётных данных см. Проверка скомпрометированных учётных данных.
Настройка в панели управления
В панели управления можно настроить следующие параметры Cloudflare Exposed Credentials Check Managed Ruleset:
- Задайте выполняемое действие. Когда вы определяете действие для набора правил, вы переопределяете действие по умолчанию, заданное для каждого правила. Доступные действия: Block, Log, Non-Interactive Challenge, Managed Challenge и Interactive Challenge. Чтобы удалить переопределение действия, установите действие набора правил в Default.
- Переопределяйте действие, выполняемое отдельными правилами. Доступные действия: Заголовок Exposed-Credential-Check, Block, Log, Non-Interactive Challenge, Managed Challenge и Interactive Challenge. Дополнительную информацию см. в Доступные действия.
- Отключить отдельные правила.
- Настройте выражение фильтра. При использовании пользовательского выражения Cloudflare Exposed Credentials Check Managed Ruleset применяется только к части входящих запросов.
- Настройте логирование payload.
Подробности о настройке управляемого набора правил в дашборде см. в Настройка управляемого набора правил.
Настройка через API
Чтобы включить Cloudflare Exposed Credentials Check Managed Ruleset для заданной зоны через API, создайте правило с execute в набор правил точки входа для http_request_firewall_managed фазе.
Пример
Этот пример развёртывает Cloudflare Exposed Credentials Check Managed Ruleset в фазе http_request_firewall_managed указанной зоны ($ZONE_ID) создав правило, которое выполняет управляемый набор правил. Правила из управляемого набора выполняются для всех входящих запросов.
-
Вызовите Получение набора правил точки входа зоны (операция), чтобы получить определение набора правил точки входа для фазы
http_request_firewall_managed(фаза). Вам понадобится ID зоны для этой задачи.Получение набора правил точки входа зоныcurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/phases/http_request_firewall_managed/entrypoint" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "result": { "description": "Zone-level phase entry point", "id": "<ENTRY_POINT_RULESET_ID>", "kind": "zone", "last_updated": "2024-03-16T15:40:08.202335Z", "name": "zone", "phase": "http_request_firewall_managed", "rules": [ // ... ], "source": "firewall_managed", "version": "10" }, "success": true, "errors": [], "messages": [] } -
Если набор правил точки входа уже существует (то есть если вы получили
200 OKкод состояния и определение набора правил), запишите ID набора правил из ответа. Затем вызовите Создание правила в наборе правил зоны операцию, чтобы добавитьexecuteв существующий набор правил, разворачивающий Cloudflare Exposed Credentials Check Managed Ruleset (с IDc2e184081120413c86c3ab7e14069605). По умолчанию правило будет добавлено в конец списка правил, уже имеющихся в наборе.Создание правила в наборе правил зоныcurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/$ENTRY_POINT_RULESET_ID/rules" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "action": "execute", "action_parameters": { "id": "c2e184081120413c86c3ab7e14069605" }, "expression": "true", "description": "Execute the Cloudflare Exposed Credentials Check Managed Ruleset" }'{ "result": { "id": "<ENTRY_POINT_RULESET_ID>", "name": "Zone-level phase entry point", "description": "", "kind": "zone", "version": "11", "rules": [ // ... any existing rules { "id": "<RULE_ID>", "version": "1", "action": "execute", "action_parameters": { "id": "c2e184081120413c86c3ab7e14069605", "version": "latest" }, "expression": "true", "description": "Execute the Cloudflare Exposed Credentials Check Managed Ruleset", "last_updated": "2024-03-18T18:08:14.003361Z", "ref": "<RULE_REF>", "enabled": true } ], "last_updated": "2024-03-18T18:08:14.003361Z", "phase": "http_request_firewall_managed" }, "success": true, "errors": [], "messages": [] } -
Если набор правил точки входа не существует (то есть если вы получили
404 Not Foundкод состояния на шаге 1), создайте его с помощью Создание набора правил зоны. Включите одно правило в массивrules, выполняющее Cloudflare Exposed Credentials Check Managed Ruleset (с IDc2e184081120413c86c3ab7e14069605) для всех входящих запросов в зоне.Создание набора правил зоныcurl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "My ruleset", "description": "Entry point ruleset for WAF managed rulesets", "kind": "zone", "phase": "http_request_firewall_managed", "rules": [ { "action": "execute", "action_parameters": { "id": "c2e184081120413c86c3ab7e14069605" }, "expression": "true", "description": "Execute the Cloudflare Exposed Credentials Check Managed Ruleset" } ] }'
Дальнейшие шаги
Чтобы настроить Exposed Credentials Check Managed Ruleset через API, создайте переопределения с помощью Rulesets API. Доступны следующие настройки:
Укажите действие, выполняемое для всех правил набора, создав переопределение набора правил.
Отключайте отдельные правила или настраивайте их действие, создавая переопределения правил.
Примеры создания переопределений через API см. в Переопределение управляемого набора правил.
Дополнительные ресурсы
Подробнее о работе с управляемыми наборами правил через API см. Работа с управляемыми наборами правил в документации по Ruleset Engine.