TrafficVeil
Документация12 min

WAF TrafficVeil: regex-движок и уровни 1–4

Свой движок trafficveil-regex-v2: режимы блок/детекция, паранойя 1–4, категории sqli/xss/lfi и исключения. Starter+.

Обновлено 17 августа 2026 г.

Что это

WAF — набор регулярных выражений на прокси (контракт trafficveil-regex-v2). Это не OWASP Core Rule Set и не «75+ правил CRS». В рантайме около трёх десятков сигнатур по категориям ниже.

Вкладка доступна на Starter и выше. На Free тумблер принудительно выключен.

Режимы

  • Блокировать атаки — HTTP 403 с сообщением, что запрос заблокирован WAF.
  • Только детекция — пишется в логи, запрос идёт дальше.

Режима Challenge/CAPTCHA у WAF нет.

Уровень паранойи (1–4)

  • 1 — URL (путь + query), User-Agent, метод.
  • 2 — плюс тело запроса до 64 КиБ (не multipart/бинарные).
  • 3 — плюс Cookie и Referer.
  • 4 — плюс часть forwarded-заголовков (X-Original-URL, X-Rewrite-URL, X-Forwarded-Host).

Категории, которые реально работают

sqli, xss, lfi, rfi, rce, php, scanner, protocol. Чекбоксы вроде «атаки на Java», «фиксация сессии», «защита WordPress» как категория WAF и «утечка данных» рантайм не исполняет — API их не примет.

Исключения

Белый список путей (префикс) и IP/CIDR. Нужен, если админка или API ловят ложные срабатывания.

Свои правила

API принимает до 20 JSON-правил: id, target (uri/path/query/body/user_agent/method), pattern (RE2), reason. Редактора в кабинете нет — только API.