开启鉴权凭据识别规则开关后,可指定请求中某一名为会话标识的参数(位于 QUERY、BODY、COOKIE 或 HEADERS),作为判断请求是否携带合法鉴权凭据的依据。系统据此识别两类风险:请求未携带凭据的未授权访问,以及携带凭据却访问了非归属资源的越权(如越权访问、IDOR 类)风险,命中后生成对应的 API 风险事件。
启用系统内置规则
在 API 安全 > 规则配置 > 鉴权凭据识别规则页面开启鉴权凭据识别规则开关后,默认启用系统内置规则,识别未授权访问与越权风险。系统内置规则允许开启或关闭,但不支持规则的编辑或删除。平台预置一组系统内置规则,默认启用且不可编辑;关闭自定义规则后,默认按系统内置模型进行识别。
添加自定义规则
开启鉴权凭据识别规则开关后,可以根据业务场景自定义鉴权凭据识别规则,按具体 API 或当前域名配置鉴权参数。
说明:
单个域名最多可以手动添加 20 条自定义鉴权凭据识别规则。
1. 在 API 安全 > 规则配置 > 鉴权凭据识别规则页面,单击添加规则。
2. 在添加规则窗口中,配置以下参数,单击确定即可创建规则。
3. 添加规则后,可以编辑或删除对应的规则。
配置项说明
规则名称:支持自定义输入,不允许重复,最长 10 个字符。
应用范围:
API:选择应用于 API 时,填写需要自定义鉴权凭据的 API 资产路径,支持回车分隔多个 API 资产,最长 128 个字符。
当前域名:选择应用于当前域名时,配置对域名下所有 API 资产生效。
鉴权参数位置:指定识别特定位置(QUERY、BODY、COOKIE 或 HEADERS)的参数名作为会话标识,以判断请求中是否携带对应的鉴权凭据。
鉴权参数:取值标识,以 . 字符区隔各个层级的参数,示例如下:
test:识别 JSON 字符串中 test 参数为鉴权参数。
test1.test2:识别 JSON 字符串中 test1 包含的 test2 参数为鉴权参数。
规则开关:控制本条规则的启用或停用状态,默认为启用。
配置示例
配置场景:针对API接口
/test,使用 BODY 中的参数token作为判断是否鉴权的凭据,以识别资产是否存在未授权或越权风险。
配置效果:配置规则后,将优先按照自定义的鉴权凭据进行识别。如相关 API 资产有越权风险,将生成 API 风险事件。