为什么带连字符的 WordPress slug 会触发 WAF 上的 OWASP CRS(以及如何排除该参数)
OCI 的 WAF 在 24 小时内拦了 13 个请求——其中 11 个是误报。它们是带 ?slug=很长的带连字符的值 的 Next.js 重新验证调用,被 OWASP 核心规则集当成了 SQL 注入。修复:在全部 141 个 capability 中排除 slug 参数。
阅读文章而此时损失已经发生。以下是我们反复遇到的场景:
只配置了一次,勉强能用,再也没人过问。技术债务悄然积累,直到演变为事故。
没人知道每个组件花了多少钱。过大的实例、错误的存储、配置不当的自动扩展——每月都在烧钱。
WAF被禁用或使用默认规则。备份存在但从未测试过。开放的端口没人记得是谁打开的。
没有主动监控,没有运行手册,没有值班轮换。开发团队在缺乏专业知识的情况下承担SRE职责,MTTR以小时计。
集风险评估、持续测试和主动安全于一体的全方位托管服务。不只是工具——我们亲自运营。
入驻时进行全面的基础设施审计,并进行季度复审。我们在问题发生前识别单点故障、成本浪费和安全漏洞。
健康检查、合成监控和主动告警全天候运行。我们比您的客户更早发现问题。
漏洞扫描、访问审计、WAF验证和备份测试。安全不是一次性扫描——而是持续的警戒。
从评估到持续运营,分4步完成。零业务中断。
我们对您的基础设施进行全面审计:云服务、数据库、安全、成本和流程。交付按严重程度分级的详细风险图谱和优先级排序的行动方案。
配置监控、告警、运行手册,并与您的渠道集成(Slack、邮件、PagerDuty)。记录正式的运营范围和事件沟通流程。
24/7全天候监控和主动告警。每周审查异常和成本。以业务语言呈现的月度高管报告——我们发现了什么、修复了什么、还有什么待处理。
用新的风险向量更新风险图谱,提供战略建议和安全态势复审。您的基础设施在每个周期都变得更加健壮。
我们不是交份报告就走的咨询公司。我们与您的团队一起运营基础设施。
我们不是交份报告就走。我们与您的团队一起运营基础设施,提供SLA和值班保障。我们是您基础设施团队的延伸。
每个基础设施决策都以业务影响为衡量标准——结账系统可用性、转化速度、单笔交易成本。我们说您CEO能听懂的语言。
您会收到风险图谱、文档化的运行手册和以业务语言呈现的月度高管报告。没有技术术语,没有意外。
我们专注于基础设施、可用性、成本和基础设施安全。应用层风险会被记录并通知您的开发团队——而非由我们执行。
创始人
拥有超过十年关键任务型云基础设施经验的工程师。Buzeli创始人。
比雇用一名初级SRE工程师更经济。无锁定。无隐藏费用。
在安全、成本降低和事件响应方面的具体成果。
RDS浪费
ASG失控
总节省
CPU利用率
“在诊断之前,我们甚至不知道每月多付了近$700的基础设施费用。有些关键风险是开发团队永远不会发现的——这不是他们的专业领域。”
CTO
支付金融科技
每日处理销售的事务型应用,AWS基础设施($1,670/月云支出),开发团队无专职SRE。
关于云基础设施、安全和运营弹性的深度见解。
OCI 的 WAF 在 24 小时内拦了 13 个请求——其中 11 个是误报。它们是带 ?slug=很长的带连字符的值 的 Next.js 重新验证调用,被 OWASP 核心规则集当成了 SQL 注入。修复:在全部 141 个 capability 中排除 slug 参数。
阅读文章一个 WordPress 站点在分布式抓取下每天宕机两次,12 req/min 的限制什么都拦不住。原因是:nginx 按 CDN 的 IP 而非攻击者的 IP 计数。修复是一行 set_real_ip_from——外加一个更紧的分页正则。
阅读文章一个商业扫描器产生了 550 倍于正常的流量,把 CPU 顶到 100%——而 CrowdSec 没有封禁任何人。原因是:该容器在 Docker bridge 网络里无法解析 DNS,陷入重启循环,且没人收到告警。IPS"装上了",却是死的。
阅读文章