帮你快速理解、总结文档立即下载

API 入参检测规则

最近更新时间:2026-07-07 16:06:32

我的收藏
开启 API 入参检测规则开关后,系统会按预定义的参数契约对 API 请求做校验,检查每个参数的名称、位置、类型与是否必填是否符合规范,对缺失必填参数或参数类型不符的请求予以拦截,防止被篡改、构造的非法参数引发业务逻辑漏洞。API 入参检测规则无系统内置规则,需自行添加自定义规则,支持通过导入 Swagger 2.0 文档(YML/JSON)批量创建,或手动逐条添加。
说明:
该模块在未开启 API 安全开关时也可以单独启用。

添加自定义规则

开启 API 入参检测规则开关后,可以根据业务场景自定义 API 入参检测规则,支持导入 Swagger 2.0 文档批量创建,或手动逐条添加。

导入 API(推荐)

1. API 安全 > 规则配置 > API 入参检测规则页面,单击导入 API
2. 在导入 API 接口窗口中,选择上传文件类型,单击点击上传,传入 API 文件即可。
说明:
目前 WAF 支持两种 Swagger 2.0 文件的解析,分别是:YML 文件和 JSON 文件。
导入规则说明:格式:导入 API 描述文件,文件后缀名必须为 .yml 或 .json,单次上传的 API 描述文件不超过 100KB。
数量:每次最多可上传创建 20 条 API,导入已经存在的 API 会默认跳过。
导入创建成功的 API,可进行编辑,请根据实际情况进行接口确认。
3. 上传文件后,API 安全模块会自动解析 Swagger 2.0 文件中的 API 策略,解析完成后,单击确认导入,即可添加成功。
4. 添加成功后,可在自定义入参检测规则页面查看新导入的 API 规则。

添加 API 入参检测规则

1. API 安全 > 规则配置 > API 入参检测规则页面,单击添加规则
2. 在添加规则窗口中,配置以下参数,单击确定即可创建规则。
配置项说明
API 名称:输入 API 路径,以 / 开头,接口名称+请求方式不能重复,如 /guanjia/waf/config。
描述:选填项,API 策略的相关描述。
规则开关:控制本条规则的启用或停用状态,默认为启用。
请求方式:支持 GET、POST、PUT、DELETE 四种请求方式。
匹配方式:需分别配置参数名称、参数位置、参数类型、是否必填(勾选后,WAF 会检查请求中是否含有该参数,有则通过,无则拦截)以及备注(可填项);参数位置支持 body、query、path 三种类型。
执行动作
观察:仅记录攻击日志,不进行拦截。
拦截:记录攻击日志,且进行拦截。支持返回状态码 429 和自定义返回页面两种形式。

配置示例

配置场景:针对 API 接口/test/123,调用需要输入参数 user_idapi_keydomain ,对输入参数不符合入参规范的请求配置拦截策略。

配置效果:
请求中如果未传递必填的参数user_idapi_key ,将被拦截。
请求中如果参数 user_idapi_keydomain 的参数类型与配置类型不符,将被拦截。