01 / DECISION
何時值得加入這個 primitive
已知攻擊類型使用 managed rules;應用特定 invariant 則使用範圍精準的 custom expression。
02 / ARCHITECTURE
建立最小且站得住腳的路徑
先使用 log 或 challenge mode,檢查 matched traffic、限制 hostname 與 path、加入有文件的 exception,再由明確 owner 提升 action。
- 01先命名 contract
已知攻擊類型使用 managed rules;應用特定 invariant 則使用範圍精準的 custom expression。
- 02只加入一個 primitive
先使用 log 或 challenge mode,檢查 matched traffic、限制 hostname 與 path、加入有文件的 exception,再由明確 owner 提升 action。
- 03保留 failure evidence
量測 matched requests 與 false positives、重播核准測試案例,並確認 bypass 沒有超出必要範圍。
03 / REPRODUCE
有證據,再有信心
量測 matched requests 與 false positives、重播核准測試案例,並確認 bypass 沒有超出必要範圍。
curl -i "https://example.com/test-path?input=known-safe-probe" 04 / BOUNDARY
Production boundary
過寬的 block rule 可能直接造成 outage。WAF 不能取代 authentication、authorization、input validation 或 secure code。
05 / FIRST-PARTY SOURCES
讓第一方來源保持權威
產品行為、限制、價格與供應狀態會改變;採取行動前請重新核對這些來源。