【发布时间】:2015-11-29 23:12:59
【问题描述】:
我刚刚在服务器上设置了 Apache modsecurity,原则上它运行良好,但我得到了相当多的误报。
我正在使用 OWASP ModSecurity 核心规则集 (CRS),基本上是“开箱即用”。
我在“自包含”(传统)模式而不是协作(异常)模式下运行:
SecDefaultAction "phase:1,deny,log"
SecDefaultAction "phase:2,deny,log"
特别值得关注的是 SQL 注入集。双管道 (||) 双尖括号 (>>) 和一大堆其他输入将触发规则并导致页面被阻止。其中许多很容易出现在合法的用户输入中。
是否有一种优雅的方式来选择性地允许不一定表示注入攻击的常见输入?我知道我目前已经用完了,但是对于几乎每个用例来说,阻止双管道和尖括号肯定会过于严格吗?
【问题讨论】:
标签: mod-security