Delta E-Commerce, ödeme uç noktalarını korumak için WAF_v2 özellikli Application Gateway v2 kullanıyor. Eşittir (=) ve 'or' dizeleri içeren yasal bir JSON yükü için OWASP CRS 3.2 SQLi kuralından hatalı pozitifler (false positive) gözlemliyorlar. Genel OWASP kural setini aktif tutmak ancak kuralı global olarak devre dışı bırakmadan /api/checkout yolu için belirli kuralı hariç tutmak istiyorlar. Bunu hangi yapılandırma başarır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Bir WAF özel dışlama oluşturun: /api/checkout yolu için istek gövdesini eşleştirin ve requestBody denetimini kullanarak, /api/checkout yoluyla sınırlı olarak SQLi için belirli OWASP kural kimliğini (örneğin, 942100) hariç tutun..
Neden bu cevap
Doğru cevap, belirli bir WAF kuralını belirli bir yol için hariç tutmak üzere bir özel dışlama oluşturmaktır. Bu, WAF'ın genel korumasını sürdürürken, yalnızca belirtilen /api/checkout yolu için SQLi kuralının (örneğin, 942100) yanlış pozitiflere neden olan kısmını devre dışı bırakır. requestBody denetimi, dışlamanın yalnızca istek gövdesine uygulanmasını sağlar. Diğer seçenekler ya tüm WAF'ı devre dışı bırakarak güvenlik açıklarını artırır (global olarak devre dışı bırakma, algılama moduna düşürme) ya da daha karmaşık ve maliyetli çözümler sunar (ayrı bir Application Gateway dağıtma).
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez