前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >WAF对OWASP TOP10支持

WAF对OWASP TOP10支持

原创
作者头像
缪应厅
修改2020-11-26 10:09:10
1.6K0
修改2020-11-26 10:09:10
举报

OWASP官方文档

本文用尽量简单的说清楚常见OWASP攻击的内容以及WAF对其防护方法。

版本对比

OWASP TOP10版本对比
OWASP TOP10版本对比

从图上可以看到明显的变化:

1、XEE单独做为一项,不再包含在注入中

2、敏感信息泄露提升到A3,更注重信息安全

3、新增不安全的反序列化

4、日志和监控被单独做为一项提出来

其他可参考附件文档

OWASP常见对应攻击

WAF对OWASP的支持

WAF默认支持OWASP描述的攻击

规则引擎

参考https://cloud.tencent.com/document/product/627/49032

规则引擎主要负责常见的漏洞以及攻击方法的防御

可通过规则引擎-规则设置功能配置默认规则

常见规则有:

  • Webshell检测防护
  • XSS攻击
  • XML注入攻击
  • 恶意扫描
  • 不合规协议
  • WEB应用漏洞攻击
  • 文件上传攻击
  • 开源组件漏洞攻击
  • ldap注入攻击
  • ……

补充功能

规则引擎只是拦截了OWASP中的被动防御,而OWASP中很多功能,比如日志和监控,比如安全配置,是需要用户主动配置的,这一部分需要有其他功能完成,包含

  • 自定义策略
  • 防信息泄露
  • 网页防篡改
  • 恶意文件检测
  • 日志统计与访问监控

高级功能

OWASP是最基础的Web安全,WAF除了支持OWASP以外,还有其他很多高级功能,这些功能可以从更多维度对Wed服务做防护,同时也增强了OWASP的涉及攻击的防御能力,主要功能有

  • AI引擎
  • Bot行为管理

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • OWASP官方文档
  • 版本对比
  • OWASP常见对应攻击
  • WAF对OWASP的支持
    • 规则引擎
      • 补充功能
        • 高级功能
        相关产品与服务
        Web 应用防火墙
        腾讯云 Web 应用防火墙(Web Application Firewall,WAF)帮助腾讯云内及云外用户应对 Web 攻击、入侵、漏洞利用、挂马、篡改、后门、爬虫等网站及 Web 业务安全防护问题。企业通过部署腾讯云 WAF 服务,将 Web 攻击威胁压力转移到腾讯云 WAF 防护集群节点,分钟级获取腾讯 Web 业务防护能力,为网站及 Web 业务安全运营保驾护航。
        领券
        问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档