INTEGRITY Документация

Управляемый набор правил Cloudflare Exposed Credentials Check

Cloudflare Exposed Credentials Check Managed Ruleset — это набор преднастроенных правил для широко известных CMS-приложений, которые выполняют проверку по публичной базе украденных учётных данных.

Управляемый набор правил включает правила для следующих CMS-приложений:

Кроме того, этот управляемый набор правил включает общие правила для других распространённых шаблонов:

Действие по умолчанию для правил в управляемом наборе — Заголовок Exposed-Credential-Check (с именем rewrite в API и в Security Events).

Управляемый набор правил также содержит правило, блокирующее HTTP-запросы, уже содержащие Exposed-Credential-Check HTTP-заголовок, используемый Заголовок Exposed-Credential-Check (действие). Такие запросы могли бы использоваться, чтобы обмануть исходный сервер, заставив его считать, что запрос содержал (или не содержал) скомпрометированные учётные данные.

Подробнее о проверках скомпрометированных учётных данных см. Проверка скомпрометированных учётных данных.

Настройка в панели управления

В панели управления можно настроить следующие параметры Cloudflare Exposed Credentials Check Managed Ruleset:

Подробности о настройке управляемого набора правил в дашборде см. в Настройка управляемого набора правил.

Настройка через API

Чтобы включить Cloudflare Exposed Credentials Check Managed Ruleset для заданной зоны через API, создайте правило с execute в набор правил точки входа для http_request_firewall_managed фазе.

Пример

Этот пример развёртывает Cloudflare Exposed Credentials Check Managed Ruleset в фазе http_request_firewall_managed указанной зоны ($ZONE_ID) создав правило, которое выполняет управляемый набор правил. Правила из управляемого набора выполняются для всех входящих запросов.

  1. Вызовите Получение набора правил точки входа зоны (операция), чтобы получить определение набора правил точки входа для фазы http_request_firewall_managed (фаза). Вам понадобится ID зоны для этой задачи.

    Получение набора правил точки входа зоны
    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/phases/http_request_firewall_managed/entrypoint" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    {
    	"result": {
    		"description": "Zone-level phase entry point",
    		"id": "<ENTRY_POINT_RULESET_ID>",
    		"kind": "zone",
    		"last_updated": "2024-03-16T15:40:08.202335Z",
    		"name": "zone",
    		"phase": "http_request_firewall_managed",
    		"rules": [
    			// ...
    		],
    		"source": "firewall_managed",
    		"version": "10"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }
  2. Если набор правил точки входа уже существует (то есть если вы получили 200 OK код состояния и определение набора правил), запишите ID набора правил из ответа. Затем вызовите Создание правила в наборе правил зоны операцию, чтобы добавить execute в существующий набор правил, разворачивающий Cloudflare Exposed Credentials Check Managed Ruleset (с ID c2e184081120413c86c3ab7e14069605). По умолчанию правило будет добавлено в конец списка правил, уже имеющихся в наборе.

    Создание правила в наборе правил зоны
    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/$ENTRY_POINT_RULESET_ID/rules" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"action": "execute",
    		"action_parameters": {
    				"id": "c2e184081120413c86c3ab7e14069605"
    		},
    		"expression": "true",
    		"description": "Execute the Cloudflare Exposed Credentials Check Managed Ruleset"
    	}'
    {
    	"result": {
    		"id": "<ENTRY_POINT_RULESET_ID>",
    		"name": "Zone-level phase entry point",
    		"description": "",
    		"kind": "zone",
    		"version": "11",
    		"rules": [
    			// ... any existing rules
    			{
    				"id": "<RULE_ID>",
    				"version": "1",
    				"action": "execute",
    				"action_parameters": {
    					"id": "c2e184081120413c86c3ab7e14069605",
    					"version": "latest"
    				},
    				"expression": "true",
    				"description": "Execute the Cloudflare Exposed Credentials Check Managed Ruleset",
    				"last_updated": "2024-03-18T18:08:14.003361Z",
    				"ref": "<RULE_REF>",
    				"enabled": true
    			}
    		],
    		"last_updated": "2024-03-18T18:08:14.003361Z",
    		"phase": "http_request_firewall_managed"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }
  3. Если набор правил точки входа не существует (то есть если вы получили 404 Not Found код состояния на шаге 1), создайте его с помощью Создание набора правил зоны. Включите одно правило в массив rules , выполняющее Cloudflare Exposed Credentials Check Managed Ruleset (с ID c2e184081120413c86c3ab7e14069605) для всех входящих запросов в зоне.

    Создание набора правил зоны
    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"name": "My ruleset",
    		"description": "Entry point ruleset for WAF managed rulesets",
    		"kind": "zone",
    		"phase": "http_request_firewall_managed",
    		"rules": [
    				{
    						"action": "execute",
    						"action_parameters": {
    								"id": "c2e184081120413c86c3ab7e14069605"
    						},
    						"expression": "true",
    						"description": "Execute the Cloudflare Exposed Credentials Check Managed Ruleset"
    				}
    		]
    	}'

Дальнейшие шаги

Чтобы настроить Exposed Credentials Check Managed Ruleset через API, создайте переопределения с помощью Rulesets API. Доступны следующие настройки:

Примеры создания переопределений через API см. в Переопределение управляемого набора правил.

Дополнительные ресурсы

Подробнее о работе с управляемыми наборами правил через API см. Работа с управляемыми наборами правил в документации по Ruleset Engine.