开启安全事件检测规则开关后,系统对 API 资产的访问行为做持续监测,识别未鉴权访问、越权操作、账号爆破、高频调用、敏感数据泄露、Web 攻击等异常行为,并生成对应的 API 风险事件。
启用系统内置规则
在 API 安全 > 规则配置 > 安全事件检测规则页面开启安全事件检测规则开关后,默认启用系统内置规则,检测 API 资产是否存在对应的安全事件告警。系统内置规则允许开启或关闭,但不支持规则的编辑或删除。默认可检测 32 种常见的 API 安全事件,覆盖以下 6 大类:
风险类别 | 典型事件 |
权限异常 | 未鉴权访问、越权操作等 |
账号异常 | 账号爆破、异常登录等 |
资源滥用 | 高频调用、接口压测等 |
业务异常 | 参数异常、业务逻辑绕过等 |
涉敏异常 | 敏感数据泄露、批量数据导出等 |
Web 攻击 | SQL 注入、XSS、命令注入等 |
添加自定义规则
开启安全事件检测规则开关后,可以根据业务场景自定义安全事件检测规则,检测 API 资产是否存在对应的安全事件告警。
说明:
单个域名最多可以手动添加20条自定义安全事件检测规则。
1. 在 API 安全 > 规则配置 > 安全事件检测规则页面,单击添加规则。
2. 在添加规则页面中,配置相关参数,单击保存,即可创建对应检测规则。
3. 添加规则后,可以编辑或删除对应的规则。
配置项说明
事件名称:支持自定义输入,不允许重复,最长10个字符。
事件详情:事件详情将展示在命中后生成的事件中,便于区分事件用途和影响。
检测对象
手动填写:选择手动填写时,支持配置检测路径范围,配置后将检测该路径下所有 API 资产。支持通过属于、包含、前缀匹配和后缀匹配四个逻辑符号匹配检测范围。
从现有的 API 资产中选择:从穿梭框中选择资产列表中已发现的 API 资产,支持按近30天调用量排序、按数据标签筛选。
当前域名下所有 API:选择域名时,下方无需选择 API 名称,针对该域名下所有 API 资产进行检测。
匹配方式:至少需要添加一条匹配方式,最多可以添加5条。
匹配字段 | 匹配参数说明 | 逻辑符号 | 匹配内容说明 |
请求方式 | - | 属于 不属于 | 请选择或者输入自定义内容 |
Header 参数名 | - | 存在参数 不存在参数 属于 不属于 前缀匹配 后缀匹配 | 回车分隔多个值,最多输入20个 |
Header 参数值 | 请输入参数名 | 包含 不包含 属于 不属于 前缀匹配 后缀匹配 | 回车分隔多个值,最多输入20个 |
| | 长度大于 长度等于 长度小于 | 请输入0-1000之间的整数 |
GET 参数名 | - | 存在参数 不存在参数 属于 不属于 前缀匹配 后缀匹配 | 回车分隔多个值,最多输入20个 |
GET 参数值 | 请输入参数名 | 包含 不包含 属于 不属于 前缀匹配 后缀匹配 | 回车分隔多个值,最多输入20个 |
| | 长度大于 长度等于 长度小于 | 请输入0-1000之间的整数 |
POST 参数名 | - | 存在参数 不存在参数 属于 不属于 前缀匹配 后缀匹配 | 回车分隔多个值,最多输入20个 |
POST 参数值 | 请输入参数名 | 包含 不包含 属于 不属于 前缀匹配 后缀匹配 | 回车分隔多个值,最多输入20个 |
| | 长度大于 长度等于 长度小于 | 请输入0-1000之间的整数 |
Cookie 参数名 | - | 存在参数 不存在参数 属于 不属于 前缀匹配 后缀匹配 | 回车分隔多个值,最多输入20个 |
Cookie 参数值 | 请输入参数名 | 包含 不包含 属于 不属于 前缀匹配 后缀匹配 | 回车分隔多个值,最多输入20个 |
| | 长度大于 长度等于 长度小于 | 请输入0-1000之间的整数 |
Response 参数名 | - | 存在参数 不存在参数 属于 不属于 前缀匹配 后缀匹配 | 回车分隔多个值,最多输入20个 |
Response 参数值 | 请输入参数名 | 包含 不包含 属于 不属于 前缀匹配 后缀匹配 | 回车分隔多个值,最多输入20个 |
| | 长度大于 长度等于 长度小于 | 请输入0-1000之间的整数 |
User-Agent | - | 包含 不包含 属于 不属于 | 回车分隔多个值,最多输入20个 |
响应状态码 | - | 属于 不属于 | 请选择或者输入自定义的内容 |
功能场景 | - | 属于 不属于 | 请选择功能场景标签 |
鉴权属性 | - | 等于 | 是/否 |
请求敏感数据类型 | - | 属于 不属于 | 属于/不属于:请选择敏感数据类型 |
响应敏感数据类型 | - | 属于 不属于 | 属于/不属于:请选择敏感数据类型 |
数据统计:可选,默认不选择任何条件,最多选择5个统计字段。
匹配字段 | 匹配参数 | 逻辑符号 | 匹配内容说明 |
响应状态码 | 请选择或者输入自定义的内容 | 大于 | 请输入0-100000之间的整数 |
Header 参数值 | 请输入参数名 | 大于 小于 | 请输入0-1000之间的整数 |
GET 参数值 | 请输入参数名 | 大于 小于 | 请输入0-1000之间的整数 |
POST 参数值 | 请输入参数名 | 大于 小于 | 请输入0-1000之间的整数 |
Cookie 参数值 | 请输入参数名 | 大于 小于 | 请输入0-1000之间的整数 |
请求敏感数据类型 | - | 大于 | 请输入0-100之间的整数 |
响应敏感数据类型 | - | 大于 | 请输入0-100之间的整数 |
请求敏感数据量 | - | 大于 | 请输入0-100000之间的整数 |
响应敏感数据量 | - | 大于 小于 去重大于 去重小于 | 请输入0-100000之间的整数 |
请求次数 | - | 大于 小于 | 请输入0-100000之间的整数 |
响应次数 | - | 大于 小于 | 请输入0-100000之间的整数 |
统计频次:支持输入1-100000次,支持输入1-20分钟。
风险等级:支持选择超高危、高危、中危、低危,标识对应安全事件的风险等级。
规则开关:控制本条规则的启用或停用状态,默认为启用。