0%
首页
在线咨询客服 137 6460 1556
Web 应用防火墙 · WAF

漏洞还没来得及修,攻击已经被挡在门外

基于规则引擎与语义分析的双重检测机制,覆盖 OWASP Top 10 全部攻击类型。支持自定义规则与虚拟补丁——新漏洞披露后,在业务代码完成修复之前,先把利用路径封死。

覆盖范围
OWASP Top 10
检测方式
规则 + 语义分析
虚拟补丁
新漏洞 快速下发
日志留存
满足等保要求
防护覆盖

从注入到逻辑绕过,全类型覆盖

攻击类型典型危害检测方式
SQL 注入拖库、数据篡改、权限提升语义分析 + 规则匹配 + 参数类型校验
XSS 跨站脚本窃取会话、钓鱼、挂马上下文感知的标签与事件检测
命令执行 / 代码执行服务器完全失陷危险函数与管道符语义识别
文件上传漏洞WebShell 落地、持久化控制文件类型与内容双重校验
路径穿越读取敏感配置与源码路径归一化后比对
反序列化远程代码执行特征串与结构识别
SSRF 服务端请求伪造内网探测与横向移动目标地址白名单与内网段拦截
越权访问水平 / 垂直越权读写数据会话与资源归属关联校验
暴力破解账号失陷、撞库频率控制 + 行为建模 + 挑战
敏感信息泄露身份证、手机号、密钥外泄响应体敏感数据识别与脱敏
虚拟补丁

给修复漏洞,
争取一个喘息的窗口

高危漏洞披露到业务完成升级,中间往往隔着测试、审批与发布窗口,短则几天、长则数周。虚拟补丁的意义,就是填上这段真空期。

  • 情报跟踪:持续跟踪 CVE、厂商公告与在野利用情报,对影响面大的漏洞第一时间启动响应。
  • 规则快速下发:分析利用特征后生成检测规则,无需您重启服务或改动代码,规则下发即生效。
  • 精准拦截:只拦截符合利用特征的请求,不影响该组件的正常功能调用,避免为了安全牺牲可用性。
  • 影响面评估:同步告知您的资产中哪些受影响、当前是否已被尝试攻击、建议的修复优先级。
  • 修复后回收:业务完成升级后,规则可以保留作为纵深防御,也可以按需下线,避免规则无限膨胀。
jiulin-waf · virtual patch
[告警] 高危漏洞情报
CVE-XXXX-XXXXX · CVSS 9.8 · 已存在在野利用
资产匹配
受影响资产 3 个域名
当前攻击尝试 检测到 142 次
虚拟补丁
✓ 规则已生成并推送至防护节点
✓ 生效耗时 18s
✓ 业务功能回归测试通过
后续建议
建议在 7 日内完成组件升级
升级后虚拟补丁可保留为纵深防御
→ 已同步至安全负责人
精细化控制

通用规则之外,
还需要懂你业务的规则

自定义规则

按 URL、参数、Header、请求体、来源 IP、地域等维度组合条件,实现业务专属的访问控制逻辑。

接口级策略

登录、支付、下单等敏感接口可单独设置更严格的频率限制与校验强度,不影响普通页面的访问体验。

地域访问控制

业务只面向国内时,可直接阻断境外访问;出海业务可按国家/地区精细放行,大幅压缩攻击面。

白名单管理

合作方 IP、内部办公网、监控探测、支付回调等可信来源加白,确保关键链路不受策略影响。

频率与并发控制

针对单 IP、单会话、单账号的请求频率与并发数设限,从源头抑制爬虫、爆破与 CC 攻击。

响应脱敏

检测响应体中的身份证号、手机号、银行卡号等敏感数据,按策略脱敏或告警,降低数据泄露风险。

常见问题

Web 攻击防护 FAQ

不能,也不应该。WAF 是纵深防御的一层,作用是降低漏洞被利用的概率、为修复争取时间、拦住大量自动化攻击。代码层面的安全编码、依赖升级与权限控制仍然是根本。我们在提供防护的同时也会给出修复建议,而不是让您依赖 WAF 掩盖问题。

规则匹配是基于已知攻击特征串做比对,速度快但容易被变形绕过;语义分析会把请求参数当作代码片段做语法解析,判断它是否构成一个有意义的注入语句,对变形、编码、拼接类绕过手法的识别能力更强。两者结合使用,兼顾性能与准确率。

支持。需要在防护节点配置证书以完成解密检测,证书可以由您上传,也可以直接使用我们的 SSL 证书服务统一签发与自动续签,两条业务线本来就是打通的。

默认日志留存满足等保对于六个月留存期的要求,可按需延长。支持通过 Syslog、Kafka 或 API 将告警与访问日志实时投递到您自己的 SIEM、SOC 或数据平台,便于统一分析与关联告警。

免费咨询

准备好开始了吗?

留下您的需求,九邻科技的技术顾问将在 1 个工作日内与您联系,提供匹配业务场景的方案与报价。