</> DevCN
菜单
推荐AI 与大模型后端与架构前端与跨端移动开发云原生与 DevOps数据库与数据工程网络与安全开源与开发工具产品与独立开发人工智能深度职场与成长

部署 WAF 后网站仍被攻破:应用安全测试与运行防护的正确组合

解释 WAF 的能力边界,并将安全需求、代码测试、依赖治理和运行时防护连接成完整应用安全流程。


WAF 只能看到请求表面

规则可以拦截常见注入和恶意扫描,但无法理解“普通用户读取管理员报表”这类业务越权,也难以判断优惠券重复领取、流程绕过和并发竞态。加密、编码和新型载荷还可能绕过固定特征。WAF 应作为降低暴露和争取修复时间的防线,不能替代应用自身的认证、授权和输入处理。

在设计阶段明确安全属性

为敏感功能列出资产、调用者、信任边界和失败后果。支付、权限、文件处理和外部回调应定义滥用场景与日志要求。安全需求进入验收标准,避免功能完成后才用扫描器寻找问题。通用安全组件应提供一致的会话、权限和输出编码能力。

测试工具各自解决不同问题

静态分析适合发现危险函数和数据流,动态测试观察运行行为,依赖扫描识别已知组件风险,人工测试验证业务逻辑。结果要结合可达性、数据敏感度和外部暴露排序,不能只按漏洞评分。误报需要记录判断依据,真实问题则绑定负责人和修复期限。

运行防护需要上下文

WAF 日志与应用用户、接口、租户和发布版本关联后,才能区分攻击与正常业务。对登录、搜索、上传和导出设置不同限流策略。高风险规则先观察再阻断,避免一次配置错误影响全部用户。紧急虚拟补丁必须有到期与代码修复计划。

用闭环减少重复漏洞

每次事件追溯缺失的设计、测试和监控环节,将案例加入编码规范与自动回归。跟踪修复时间、复发率和高风险暴露时长,而非单纯扫描数量。真正的应用安全来自开发与运行共同承担边界,而不是把所有希望交给入口的一台设备。

DISCUSSION

文章回复

0 条公开回复
未登录回复需要审核后公开
还没有回复,欢迎参与讨论。