29 июля 2026 года AWS объявила о добавлении в AWS WAF предварительных текстовых преобразований для аргументов запроса и десяти новых текстовых преобразований, которые можно использовать в любых правилах. Эти обновления помогают нормализовать содержимое запросов, чтобы AWS WAF проверял их так же, как интерпретирует приложение, что снижает риски обхода защиты.
Что нового
Предварительные текстовые преобразования нормализуют исходную строку запроса до того, как AWS WAF разберет ее на пары ключ-значение. Это позволяет закрыть пробелы, связанные с загрязнением параметров HTTP и различиями в парсерах. Можно объединить до десяти преобразований, включая декодирование URL, объединение повторяющихся аргументов запроса запятыми и замену точек с запятой амперсандами. Поверх них можно накладывать стандартные преобразования после синтаксического анализа в рамках одного правила.
Новые текстовые преобразования предоставляют дополнительные способы нормализации содержимого перед проверкой. Среди них отраслевые стандарты, такие как Uppercase, Trim, Remove Whitespace и SHA256, а также функции декодирования командной строки и JavaScript, учитывающие операционную систему, разработанные Amazon Threat Research Team.
Цена и доступность
Каждое новое преобразование потребляет 10 WCU (Web Capacity Units) без дополнительной платы сверх стандартной цены AWS WAF. Функции доступны во всех регионах AWS.
Что это значит
Эти обновления упрощают настройку защиты от атак, использующих различия в интерпретации запросов между WAF и приложением. Возможность комбинировать преобразования в цепочки и использовать предварительную нормализацию помогает точнее настраивать правила и снижать количество ложных срабатываний.
Информация опубликована в официальном блоге AWS What's New.

Комментарии · 0
Войдите, чтобы участвовать в обсуждении.