- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我做了很多研究,找到了很多东西,但还没有能够确定一些可以满足我需要的东西。首先,我在运行 ModSecurity 2.7.3 的 CentOS 7 服务器上。
我希望能够扫描除某些参数之外的所有参数,并通过已设置的所有标准核心规则运行它们。例如,如果我有一个文件 path/to/myfile.php
并且它有 2 个发送给它的参数 param1
和 param2
。当用户点击 myfile.php 时,我希望它能够针对 param1
和 param2
运行所有可爱的检查,但 param2< 除外
我不需要它来检查 WEB_ATTACK/XSS
因为它应该期待该字段(或其他)的一些 HTML。
我认为我无法通过 ID 删除规则(除非我的理解有缺陷)。我们目前正在临时服务器上进行设置,然后我们将安装 ModSecurity 和我们在临时服务器上设置的排除项,并将它们复制到实时服务器。我认为规则 ID 不会与暂存日志中的匹配(除非我误解了某些内容),并且将 ModSecurity 扔到我们的实时服务器上并等待规则开始触发并不是“有趣的”。
这是我尝试过的...
<LocationMatch /path/to/myfile.php>
<IfModule mod_security2.c>
SecRuleEngine Off # This is super bad I know
</IfModule>
</LocationMatch>
这是个坏主意,所以我可以这样做......
<LocationMatch /path/to/myfile.php>
<IfModule mod_security2.c>
SecRuleRemoveByTag "WEB_ATTACK/XSS" # better but.....still not close enough
</IfModule>
</LocationMatch>
所以我尝试过但没有成功,如下所示:
SecRule ARGS|!ARGS:param2 "@detectXSS" # only 2.8.0 and above :(
# or
SecRule ARGS|!ARGS:param2 "ctl:ruleRemoveByTag=WEB_ATTACK/XSS"
# or
SecRule REQUEST_FILENAME "@streq /path/to/myfile.php" "pass,ctl:ruleRemoveByTag=WEB_ATTACK/XSS;ARGS:param2"
ModSecurity 的文档......很好,但我需要更深入的了解,尤其是 ctl东西。我还看了一些其他问题here和 here并在网上看到了一些帖子,帮助我走向正确的方向here (写得很好),here , here ,和here
如果我需要执行 param2 和 param3,我是否必须编写 2 条规则,或者是否可以将它们以某种方式组合(ARGS:param2,param3
)?
最佳答案
您对 ids 的理解有有缺陷。规则 ID 应该在登台时与直播时相同 - 除非您在它们上运行不同的规则(如果不是真正的直播,这会破坏登台服务器的意义)。大多数人会下载、购买或编写规则集,其中 OWASP 核心规则集是一种流行(且免费!)的规则集。
ctl documentation 中有一个与您想要执行的操作几乎相同的示例您链接到的但带有 ID 的:
# white-list the user parameter for rule #981260 when the REQUEST_URI is /index.php
SecRule REQUEST_URI "@beginsWith /index.php" "phase:1,t:none,pass, \
nolog,ctl:ruleRemoveTargetById=981260;ARGS:user
所以对你来说这将变成:
SecRule REQUEST_URI "@beginsWith /path/to/myfile.php" "id:1234,phase:2,t:none,pass, \
nolog,ctl:ruleRemoveTargetById=973336;ARGS:param2
请注意 OWASP CRS(不确定您是否正在使用它?)XSS 检查是第 2 阶段检查,因此我对此进行了更改,并且从 2.7 开始,ID 是强制性的。您可以扩展它以包含大量规则 ID 或不同的参数:
SecRule REQUEST_URI "@beginsWith /path/to/myfile.php" "phase:2,t:none,pass, \
nolog,ctl:ruleRemoveTargetById=973336;ARGS:param2,\
ctl:ruleRemoveTargetById=973337;ARGS:param2,\
ctl:ruleRemoveTargetById=973338;ARGS:param2,\
ctl:ruleRemoveTargetById=973336;ARGS:param3
但是,设置所有 id 有点乏味,因此,当您想通过标签进行设置时,您可以尝试以下方法,尽管未经测试,但应该可以工作:
SecRule REQUEST_URI "@beginsWith /path/to/myfile.php" "id:1234,phase:2,t:none,pass, \
nolog,ctl:ruleRemoveTargetByTag="OWASP_CRS/WEB_ATTACK/XSS";ARGS:param2
请注意,OWASP_CRS 标记实际上是 "OWASP_CRS/WEB_ATTACK/XSS"
而不仅仅是 "WEB_ATTACK/XSS"
并且不确定它是否与部分位匹配,因此假设您正在使用的规则集,请输入全文。
如果您确实想类似地将 param3 列入白名单,您可以在这一行中执行多个 ctl
操作。
如果这些都不起作用,您可以使用链式规则而不是 ctl 操作:
SecRule REQUEST_URI "@beginsWith /path/to/myfile.php" "id:1234,phase:2,t:none,pass,chain \
SecRuleUpdateTargetByTag "OWASP_CRS:WEB_ATTACK/XSS" !ARGS:param2
这允许检查多个项目,并且如果没有等效的 ctl
命令,还可以让您访问所有 ModSecurity 规则命令(尽管 ctl
似乎可以处理大多数事情)。尽管这些需要每个参数一个链式规则。
重要提示:顺序很重要且令人困惑。 SecRuleUpdateTargetByTag 应在他们正在更改的规则之后指定,但 ctl amends 需要在他们正在修改的规则之前指定。
还应该注意的是,Location 和 LocationMatch 不适用于第一阶段规则(因为这些规则是在 Apache 运行 Location 和 LocationMatch 逻辑之前处理的),因此我更喜欢使用 ModSecurity REQUEST_URI 来代替。即使对于第 2 阶段及以上阶段的规则,为了保持一致性,它们也应该在 Location 和 LocationMatch 部分中起作用。
最后,您可以(并且应该!)将 ModSecurity 放在您的实时服务器上,最初处于“仅检测”模式,这样它将记录所有违规行为,但不会阻止它们:
SecRuleEngine DetectionOnly
然后,当您微调规则时,您会看到误报率下降,直到您愿意完全打开它为止。
顺便说一句,我强烈推荐 the ModSecurity handbook由 ModSecurity 的原作者在继续前进之前编写的。自 ModSecurity 2.6 以来尚未更新,但是,除了 id 成为强制性的之外,它涵盖的所有内容仍然相关,并且将为您提供 ModSecurity 的良好基础,然后您可以查看 ModSecurity 发行说明(在您的安装或 here 中) )看看发生了什么变化。还建议您升级到最新版本 (2.9.1),因为自 2.7.3 以来修复了很多错误。
关于apache - 如何跳过 ModSecurity 中路径中参数的某些规则?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/38232609/
在流处理方面,Apache Beam和Apache Kafka之间有什么区别? 我也试图掌握技术和程序上的差异。 请通过您的经验报告来帮助我理解。 最佳答案 Beam是一种API,它以一种统一的方式使
有点n00b的问题。 如果我使用 Apache Ignite 进行消息传递和事件处理,是否还需要使用 Kafka? 与 Ignite 相比,Kafka 基本上会给我哪些(如果有的话)额外功能? 提前致
Apache MetaModel 是一个数据访问框架,它为发现、探索和查询不同类型的数据源提供了一个通用接口(interface)。 Apache Drill 是一种无架构的 SQL 查询引擎,它通过
Tomcat是一个广泛使用的java web服务器,而Apache也是一个web服务器,它们在实际项目使用中有什么不同? 经过一些研究,我有了一个简单的想法,比如, Apache Tomcat Ja
既然简单地使用 Apache 就足以运行许多 Web 应用程序,那么人们何时以及为什么除了 Apache 之外还使用 Tomcat? 最佳答案 Apache Tomcat是一个网络服务器和 Java
我在某个 VPS( friend 的带 cPanel 的 apache 服务器)上有一个帐户,我在那里有一个 public_html 目录。我们有大约 5-6 个网站: /home/myusernam
我目前正在尝试将模块加载到 Apache,使用 cmake 构建。该模块称为 mod_mapcache。它已成功构建并正确安装在/usr/lib/apache2/modules directroy 中
我对 url 中的问号有疑问。 例如:我有 url test.com/controller/action/part_1%3Fpart_2 (其中 %3F 是 url 编码的问号),并使用此重写规则:R
在同一台机器上,Apache 在端口 80 上运行,Tomcat 在端口 8080 上运行。 Apache 包括 html;css;js;文件并调用 tomcat 服务。 基本上 exampledom
Apache 1 和 Apache 2 的分支有什么区别? 使用一种或另一种的优点和缺点? 似乎 Apache 2 的缺点之一是使用大量内存,但也许它处理请求的速度更快? 最有趣的是 Apache 作
实际上,我们正在使用 Apache 网络服务器来托管我们的 REST-API。 脚本是用 Lua 编写的,并使用 mod-lua 映射。 例如来自 httpd.conf 的实际片段: [...] Lu
我在 apache 上的 ubuntu 中有一个虚拟主机,这不是我的主要配置,我有另一个网页作为我的主要网页,所以我想使用虚拟主机在同一个 IP 上设置这个。 urologyexpert.mx 是我的
我使用 Apache camel 已经很长时间了,发现它是满足各种系统集成相关业务需求的绝佳解决方案。但是几年前我遇到了 Apache Nifi 解决方案。经过一番谷歌搜索后,我发现虽然 Nifi 可
由于两者都是一次处理事件的流框架,这两种技术/流框架之间的核心架构差异是什么? 此外,在哪些特定用例中,一个比另一个更合适? 最佳答案 正如您所提到的,两者都是实时内存计算的流式平台。但是当您仔细观察
apache 文件(如 httpd.conf 和虚拟主机)中使用的语言名称是什么,例如 # Ensure that Apache listens on port 80 Listen 80 D
作为我学习过程的一部分,我认为如果我扩展更多关于 apache 的知识会很好。我有几个问题,虽然我知道有些内容可能需要相当冗长的解释,但我希望您能提供一个概述,以便我知道去哪里寻找。 (最好引用 mo
关闭。这个问题是opinion-based .它目前不接受答案。 想改善这个问题吗?更新问题,以便可以通过 editing this post 用事实和引文回答问题. 4 个月前关闭。 Improve
就目前而言,这个问题不适合我们的问答形式。我们希望答案得到事实、引用或专业知识的支持,但这个问题可能会引起辩论、争论、投票或扩展讨论。如果您觉得这个问题可以改进并可能重新打开,visit the he
这个问题在这里已经有了答案: Difference Between Apache Kafka and Camel (Broker vs Integration) (4 个回答) 3年前关闭。 据我所知
我有 2 个使用相同规则的子域,如下所示: RewriteEngine On RewriteCond %{REQUEST_FILENAME} !-f RewriteCond
我是一名优秀的程序员,十分优秀!