← Документация WAF / managed-rules / reference
Cloudflare OWASP Core Ruleset
Cloudflare OWASP Core Ruleset — это реализация Cloudflare набора правил OWASP ModSecurity Core Rule Set ↗ (CRS) версии 3.3.0.
Cloudflare OWASP Core Ruleset спроектирован как единое целое, вычисляющее threat score и выполнять действие на основе этой оценки. Когда правило набора срабатывает на запросе, threat score увеличивается на оценку правила. Если итоговый threat score больше настроенного порог оценки, Cloudflare выполняет действие, настроенное в последнем правиле набора.
OWASP Top 10 и наборы правил Cloudflare
Cloudflare OWASP Core Ruleset — это реализация Cloudflare набора правил OWASP ModSecurity Core Rule Set версии 3.3.0, которая отличается от OWASP Top 10 ↗.
OWASP Top 10 ↗ — это список самых серьёзных рисков безопасности приложений, призванный повышать осведомлённость специалистов и разработчиков. Хотя некоторые риски может закрыть файрвол веб-приложений, другие требуют иных решений или должны устраняться при разработке приложения. В частности:
- Cryptographic Failures
- Небезопасный дизайн (Insecure Design)
- Identification and Authentication Failures
- Security Logging and Monitoring Failures
Эти риски больше зависят от того, как построено приложение или как настроен весь конвейер мониторинга.
Продукты Cloudflare и OWASP Top 10
Хотя и Cloudflare Managed Ruleset, и OWASP CRS нацелены на митигацию нескольких категорий OWASP Top 10, их подходы различаются. OWASP CRS v3.3 — это обобщённый открытый набор правил «на основе оценок», часто требующий ручной настройки. Cloudflare Managed Ruleset, напротив, — проприетарный движок с упором на сигнатуры, опирающийся на огромный глобальный массив threat intelligence Cloudflare. Кроме того, Cloudflare быстро развёртывает защиту от новых CVE через свой управляемый набор правил, тогда как OWASP CRS остаётся сравнительно статичным.
В следующей таблице показано, как продукты Cloudflare соотносятся с категориями OWASP.
| Категория OWASP Top 10 | OWASP Core Rule Set (v3.3) | Cloudflare Managed Ruleset | Другие продукты Cloudflare |
|---|---|---|---|
| A01: Broken Access Control | Нацелен на Path Traversal (930XXX) и обнаружение дефектов приложений (например, доступ к .env, .git). | Использует проприетарные сигнатуры для Insecure Direct Object References и Directory Traversal. | Security Rules используются для гранулярного контроля по IP/гео/ASN. |
| A02: Cryptographic Failures | Н/Д | Н/Д | Платформа Cloudflare предоставляет средства управления уровня платформы для HTTP Strict Transport Security, минимальных версий TLS и автоматического управления сертификатами. Готова к постквантовому шифрованию. |
| A03: Injection (SQLi, XSS) | Комплексный: использует оценку на основе регулярных выражений для SQLi (942XXX), XSS (941XXX) и RCE (932XXX). | Сочетает быстрое сигнатурное сопоставление с Attack Score, чтобы ловить сильно обфусцированные payload. Для противодействия обфускации применяется предварительное умное декодирование. | Основанный на машинном обучении Cloudflare Attack Score дополняет управляемые наборы правил, обнаруживая вариации атак и обходы. |
| A04: Insecure Design | Н/Д | Н/Д | Валидация схемы API (API Schema Validation) помогает обеспечивать соблюдение протокола там, где возможны проблемы из-за неудачного дизайна (например, контроль HTTP-методов) |
| A05: Security Misconfiguration | Обнаруживает листинг каталогов, стандартные сообщения об ошибках и нарушения протокола через правила 920XXX. | Включает широкий набор Managed Rules для укрепления конкретных CMS-платформ (таких как WordPress и Magento) против известных ошибок конфигурации. | |
| A06: Outdated Components | Общие правила могут ловить эксплойты, но база данных конкретных версий ПО не ведётся. | Проактивный виртуальный патчинг для новых CVE (например, Log4Shell, React2Shell), часто развёртываемый в течение минут или часов после раскрытия уязвимости. | Основанный на машинном обучении Cloudflare Attack Score дополняет управляемые наборы правил, обнаруживая вариации атак и обходы. |
| A07: Identification & Auth | Н/Д | Н/Д | Leaked Credential Check, Bot Management и Account Abuse Protection предназначены для остановки автоматизированных атак подстановки учётных данных (credential stuffing) и других уязвимостей, связанных с аутентификацией. |
| A08: Software & Data Integrity | Специализированные правила для небезопасной десериализации (944XXX) и PHP-инъекций. | Сигнатуры распространённых эксплойтов сериализации и шаблонов атак на цепочку поставок (например, SolarWinds/Mimecast). | Cloudflare Client-side security отслеживает скрипты, соединения и cookie, загружаемые посетителями вашего сайта |
| A09: Logging & Monitoring | Н/Д | Н/Д | Платформа Cloudflare предлагает интегрированную панель с аналитикой в реальном времени, Logpush в SIEM-системы и автоматические оповещения об аномалиях. LogExplorer — инструмент Cloudflare для наблюдаемости и форензики. |
| A10: SSRF | Правила (934XXX) блокируют запросы к внутренним IP и облачным сервисам метаданных (AWS, Azure, GCP). | Выявляет сигнатуры SSRF и позволяет легко блокировать исходящие запросы к чувствительным эндпоинтам метаданных. | - |