加载中...
Web 应用防火墙(WAF)检测并拦截恶意 HTTP 流量,但攻击者通过编码变形、大小写混淆、协议特性和 HTTP 参数污染等手段可绕过基于规则的 WAF,促使防护向机器学习和行为分析方向演进。

| 主流开源方案 | ModSecurity + OWASP Core Rule Set(CRS) |
| 绕过核心思路 | 利用 WAF 与服务器解析不一致 |
| 常见商业 WAF | Cloudflare WAF、F5 Advanced WAF、阿里云 Web 应用防火墙 |
WAF 部署在客户端与 Web 服务器之间,逐包检查 HTTP 请求的 URL、参数、Header、Body,与规则集(如 OWASP ModSecurity CRS)比对特征,匹配则拦截或告警。
规则集基于已知攻击模式的正则表达式,比如检测 SQL 关键词 UNION SELECT、脚本标签 、../目录穿越序列等。ModSecurity + OWASP CRS 是最广泛部署的开源组合,商业 WAF(Cloudflare、阿里云、F5 Advanced WAF)则在此基础上叠加了威胁情报和机器学习能力。[1]
绕过的核心思路是:让规则引擎和后端应用对同一请求产生不同的解析结果。
%2527 代替 ')、Unicode 全角字符(SELECTvs SELECT)、HTML 实体编码混用。SeLeCt、制表符替代空格、注释符填充(SE/**/LECT)。2021 年,研究员 Ivan Novikov 发表系统性总结,指出大多数商业 WAF 对 JSON 解析、multipart 边界和 XML 命名空间的支持存在差异,是绕过的高发区。
WAF 不是银弹——它能显著提高攻击成本,但不能替代安全编码和漏洞修复。业界主流观点是把 WAF 作为「防御纵深」的其中一层,而非唯一防线。

| 主流开源方案 | ModSecurity + OWASP Core Rule Set(CRS) |
| 绕过核心思路 | 利用 WAF 与服务器解析不一致 |
| 常见商业 WAF | Cloudflare WAF、F5 Advanced WAF、阿里云 Web 应用防火墙 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧