帮你快速理解、总结文档立即下载

安全事件检测规则

最近更新时间:2026-07-07 16:06:32

我的收藏
开启安全事件检测规则开关后,系统对 API 资产的访问行为做持续监测,识别未鉴权访问、越权操作、账号爆破、高频调用、敏感数据泄露、Web 攻击等异常行为,并生成对应的 API 风险事件。

启用系统内置规则

API 安全 > 规则配置 > 安全事件检测规则页面开启安全事件检测规则开关后,默认启用系统内置规则,检测 API 资产是否存在对应的安全事件告警。系统内置规则允许开启或关闭,但不支持规则的编辑或删除。默认可检测 32 种常见的 API 安全事件,覆盖以下 6 大类:
风险类别
典型事件
权限异常
未鉴权访问、越权操作等
账号异常
账号爆破、异常登录等
资源滥用
高频调用、接口压测等
业务异常
参数异常、业务逻辑绕过等
涉敏异常
敏感数据泄露、批量数据导出等
Web 攻击
SQL 注入、XSS、命令注入等

添加自定义规则

开启安全事件检测规则开关后,可以根据业务场景自定义安全事件检测规则,检测 API 资产是否存在对应的安全事件告警。
说明:
单个域名最多可以手动添加20条自定义安全事件检测规则。
1. API 安全 > 规则配置 > 安全事件检测规则页面,单击添加规则
2. 在添加规则页面中,配置相关参数,单击保存,即可创建对应检测规则。
3. 添加规则后,可以编辑或删除对应的规则。
配置项说明
事件名称:支持自定义输入,不允许重复,最长10个字符。
事件详情:事件详情将展示在命中后生成的事件中,便于区分事件用途和影响。
检测对象
手动填写:选择手动填写时,支持配置检测路径范围,配置后将检测该路径下所有 API 资产。支持通过属于、包含、前缀匹配和后缀匹配四个逻辑符号匹配检测范围。
从现有的 API 资产中选择:从穿梭框中选择资产列表中已发现的 API 资产,支持按近30天调用量排序、按数据标签筛选。
当前域名下所有 API:选择域名时,下方无需选择 API 名称,针对该域名下所有 API 资产进行检测。
匹配方式:至少需要添加一条匹配方式,最多可以添加5条。
匹配字段
匹配参数说明
逻辑符号
匹配内容说明
请求方式
-
属于
不属于
请选择或者输入自定义内容
Header 参数名
-
存在参数
不存在参数
属于
不属于
前缀匹配
后缀匹配
回车分隔多个值,最多输入20个
Header 参数值
请输入参数名
包含
不包含
属于
不属于
前缀匹配
后缀匹配
回车分隔多个值,最多输入20个
长度大于
长度等于
长度小于
请输入0-1000之间的整数
GET 参数名
-
存在参数
不存在参数
属于
不属于
前缀匹配
后缀匹配
回车分隔多个值,最多输入20个
GET 参数值
请输入参数名
包含
不包含
属于
不属于
前缀匹配
后缀匹配
回车分隔多个值,最多输入20个
长度大于
长度等于
长度小于
请输入0-1000之间的整数
POST 参数名
-
存在参数
不存在参数
属于
不属于
前缀匹配
后缀匹配
回车分隔多个值,最多输入20个
POST 参数值
请输入参数名
包含
不包含
属于
不属于
前缀匹配
后缀匹配
回车分隔多个值,最多输入20个
长度大于
长度等于
长度小于
请输入0-1000之间的整数
Cookie 参数名
-
存在参数
不存在参数
属于
不属于
前缀匹配
后缀匹配
回车分隔多个值,最多输入20个
Cookie 参数值
请输入参数名
包含
不包含
属于
不属于
前缀匹配
后缀匹配
回车分隔多个值,最多输入20个
长度大于
长度等于
长度小于
请输入0-1000之间的整数
Response 参数名
-
存在参数
不存在参数
属于
不属于
前缀匹配
后缀匹配
回车分隔多个值,最多输入20个
Response 参数值
请输入参数名
包含
不包含
属于
不属于
前缀匹配
后缀匹配
回车分隔多个值,最多输入20个
长度大于
长度等于
长度小于
请输入0-1000之间的整数
User-Agent
-
包含
不包含
属于
不属于
回车分隔多个值,最多输入20个
响应状态码
-
属于
不属于
请选择或者输入自定义的内容
功能场景
-
属于
不属于
请选择功能场景标签
鉴权属性
-
等于
是/否
请求敏感数据类型
-
属于
不属于
属于/不属于:请选择敏感数据类型
响应敏感数据类型
-
属于
不属于
属于/不属于:请选择敏感数据类型
数据统计:可选,默认不选择任何条件,最多选择5个统计字段。
匹配字段
匹配参数
逻辑符号
匹配内容说明
响应状态码
请选择或者输入自定义的内容
大于
请输入0-100000之间的整数
Header 参数值
请输入参数名
大于
小于
请输入0-1000之间的整数
GET 参数值
请输入参数名
大于
小于
请输入0-1000之间的整数
POST 参数值
请输入参数名
大于
小于
请输入0-1000之间的整数
Cookie 参数值
请输入参数名
大于
小于
请输入0-1000之间的整数
请求敏感数据类型
-
大于
请输入0-100之间的整数
响应敏感数据类型
-
大于
请输入0-100之间的整数
请求敏感数据量
-
大于
请输入0-100000之间的整数
响应敏感数据量
-
大于
小于
去重大于
去重小于
请输入0-100000之间的整数
请求次数
-
大于
小于
请输入0-100000之间的整数
响应次数
-
大于
小于
请输入0-100000之间的整数
统计频次:支持输入1-100000次,支持输入1-20分钟。
风险等级:支持选择超高危、高危、中危、低危,标识对应安全事件的风险等级。
规则开关:控制本条规则的启用或停用状态,默认为启用。