Usługa Azure Front Door (Standard/Premium) chroni aplikację za pomocą zasad WAF, używając zarządzanego zestawu reguł. Po włączeniu WAF, prawidłowe żądania GraphQL POST są blokowane przez regułę wstrzykiwania SQL, która sprawdza pole treści JSON o nazwie query. Musisz zachować ochronę przed wstrzykiwaniem SQL dla innych żądań, a także ograniczyć szybkość punktu końcowego logowania do 100 żądań na minutę. Co należy zrobić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Pozostaw włączony zarządzany zestaw reguł, ale dodaj wykluczenie dla argumentu treści JSON o nazwie query, aby nie był on sprawdzany przez reguły SQLi; dodaj również niestandardową regułę limitu szybkości dla ścieżki /login z progiem 100 RPM, uporządkowaną z wyższym priorytetem niż reguły zarządzane..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź rozwiązuje oba problemy. Wykluczenie argumentu treści JSON o nazwie query z kontroli SQLi dla żądań GraphQL POST pozwala na przepuszczanie prawidłowych zapytań bez osłabiania ochrony SQLi dla innych żądań. Dodanie niestandardowej reguły limitu szybkości dla ścieżki /login z progiem 100 żądań na minutę (RPM) i wyższym priorytetem niż reguły zarządzane zapewnia kontrolę nad częstotliwością dostępu do punktu końcowego logowania. Wyłączenie grupy reguł SQLi całkowicie osłabiłoby ochronę. Tworzenie niestandardowej reguły zezwalającej na wszystkie żądania POST jest zbyt szerokie i stwarza luki w zabezpieczeniach. Zwiększenie progu wyniku anomalii WAF jest ogólnym rozwiązaniem, które może zmniejszyć fałszywe alarmy, ale nie rozwiązuje konkretnego problemu z GraphQL ani nie zapewnia kontroli limitu szybkości.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana