Что это
WAF — набор регулярных выражений на прокси (контракт trafficveil-regex-v2). Это не OWASP Core Rule Set и не «75+ правил CRS». В рантайме около трёх десятков сигнатур по категориям ниже.
Вкладка доступна на Starter и выше. На Free тумблер принудительно выключен.
Режимы
- Блокировать атаки — HTTP 403 с сообщением, что запрос заблокирован WAF.
- Только детекция — пишется в логи, запрос идёт дальше.
Режима Challenge/CAPTCHA у WAF нет.
Уровень паранойи (1–4)
- 1 — URL (путь + query), User-Agent, метод.
- 2 — плюс тело запроса до 64 КиБ (не multipart/бинарные).
- 3 — плюс Cookie и Referer.
- 4 — плюс часть forwarded-заголовков (X-Original-URL, X-Rewrite-URL, X-Forwarded-Host).
Категории, которые реально работают
sqli, xss, lfi, rfi, rce, php, scanner, protocol. Чекбоксы вроде «атаки на Java», «фиксация сессии», «защита WordPress» как категория WAF и «утечка данных» рантайм не исполняет — API их не примет.
Исключения
Белый список путей (префикс) и IP/CIDR. Нужен, если админка или API ловят ложные срабатывания.
Свои правила
API принимает до 20 JSON-правил: id, target (uri/path/query/body/user_agent/method), pattern (RE2), reason. Редактора в кабинете нет — только API.