自定义规则
按 URL、参数、Header、请求体、来源 IP、地域等维度组合条件,实现业务专属的访问控制逻辑。

基于规则引擎与语义分析的双重检测机制,覆盖 OWASP Top 10 全部攻击类型。支持自定义规则与虚拟补丁——新漏洞披露后,在业务代码完成修复之前,先把利用路径封死。
| 攻击类型 | 典型危害 | 检测方式 |
|---|---|---|
| SQL 注入 | 拖库、数据篡改、权限提升 | 语义分析 + 规则匹配 + 参数类型校验 |
| XSS 跨站脚本 | 窃取会话、钓鱼、挂马 | 上下文感知的标签与事件检测 |
| 命令执行 / 代码执行 | 服务器完全失陷 | 危险函数与管道符语义识别 |
| 文件上传漏洞 | WebShell 落地、持久化控制 | 文件类型与内容双重校验 |
| 路径穿越 | 读取敏感配置与源码 | 路径归一化后比对 |
| 反序列化 | 远程代码执行 | 特征串与结构识别 |
| SSRF 服务端请求伪造 | 内网探测与横向移动 | 目标地址白名单与内网段拦截 |
| 越权访问 | 水平 / 垂直越权读写数据 | 会话与资源归属关联校验 |
| 暴力破解 | 账号失陷、撞库 | 频率控制 + 行为建模 + 挑战 |
| 敏感信息泄露 | 身份证、手机号、密钥外泄 | 响应体敏感数据识别与脱敏 |
高危漏洞披露到业务完成升级,中间往往隔着测试、审批与发布窗口,短则几天、长则数周。虚拟补丁的意义,就是填上这段真空期。
按 URL、参数、Header、请求体、来源 IP、地域等维度组合条件,实现业务专属的访问控制逻辑。
登录、支付、下单等敏感接口可单独设置更严格的频率限制与校验强度,不影响普通页面的访问体验。
业务只面向国内时,可直接阻断境外访问;出海业务可按国家/地区精细放行,大幅压缩攻击面。
合作方 IP、内部办公网、监控探测、支付回调等可信来源加白,确保关键链路不受策略影响。
针对单 IP、单会话、单账号的请求频率与并发数设限,从源头抑制爬虫、爆破与 CC 攻击。
检测响应体中的身份证号、手机号、银行卡号等敏感数据,按策略脱敏或告警,降低数据泄露风险。
不能,也不应该。WAF 是纵深防御的一层,作用是降低漏洞被利用的概率、为修复争取时间、拦住大量自动化攻击。代码层面的安全编码、依赖升级与权限控制仍然是根本。我们在提供防护的同时也会给出修复建议,而不是让您依赖 WAF 掩盖问题。
规则匹配是基于已知攻击特征串做比对,速度快但容易被变形绕过;语义分析会把请求参数当作代码片段做语法解析,判断它是否构成一个有意义的注入语句,对变形、编码、拼接类绕过手法的识别能力更强。两者结合使用,兼顾性能与准确率。
支持。需要在防护节点配置证书以完成解密检测,证书可以由您上传,也可以直接使用我们的 SSL 证书服务统一签发与自动续签,两条业务线本来就是打通的。
默认日志留存满足等保对于六个月留存期的要求,可按需延长。支持通过 Syslog、Kafka 或 API 将告警与访问日志实时投递到您自己的 SIEM、SOC 或数据平台,便于统一分析与关联告警。