Manejo de falsos positivos en reglas gestionadas
Si encuentra un falso positivo causado por una regla gestionada, realice uno de los pasos siguientes.
- Añadir una excepción: las excepciones le permiten omitir la ejecución de conjuntos de reglas gestionados WAF o algunas de sus reglas para determinadas solicitudes.
- Ajustar el conjunto de reglas gestionado OWASP: una solicitud bloqueada por el ID de regla
6179ae15870a4bb7b2d480d4843b323cy la descripción949110: Inbound Anomaly Score Exceededhace referencia al conjunto de reglas principal OWASP. Para resolver el problema, configure el conjunto de reglas gestionado OWASP. - Inhabilitar las reglas gestionadas correspondientes: cree una alteración temporal para inhabilitar reglas específicas. Esto puede evitar falsos positivos, pero también reduce la seguridad general del sitio. Para obtener más información, consulte Anulación de conjuntos de reglas gestionados.
Si se pone en contacto con el soporte para verificar si una regla gestionada WAF se desencadena como se esperaba, proporcione un archivo HAR capturado al enviar la solicitud específica que desea verificar.
Recomendaciones
- Si una regla específica provoca falsos positivos, inhabilite esa regla específica y no todo el conjunto de reglas.
- Para los falsos positivos en el área de administrador de su sitio web, añada una excepción que inhabilite una regla gestionada para la sección de administración de los recursos del sitio utilizando una expresión similar al ejemplo siguiente.
http.host eq "example.com" and starts_with(http.request.uri.path, "/admin")