← WAF: proteção e operação de aplicações
04 / 12 · 40 MIN

Afinação e falsos positivos

Ajusta regras com evidência e preserva proteção fora da exceção.

Conceito e mecanismo

Um falso positivo ocorre quando tráfego legítimo é classificado incorretamente. Não basta contar bloqueios: identifica a regra, o campo, a operação e a legitimidade do exemplo com dados controlados. Em anomaly scoring, contributos podem acumular-se antes da decisão. No exercício, três e dois pontos somam cinco e atingem um limiar de cinco. Paranoia level e limiar não são o mesmo parâmetro: aumentar o primeiro acrescenta cobertura de regras e pode aumentar necessidades de afinação. Não apresentes um nível elevado como melhoria sem custo operacional. Mede sucesso das operações legítimas juntamente com capacidade de detetar os casos que devem ser bloqueados.

Aplicação guiada

Uma exclusão deve corresponder à evidência conhecida. Se só um parâmetro numa operação provoca o problema, retirar uma categoria inteira afeta outros percursos sem justificação demonstrada. Mantém adaptações separadas dos ficheiros distribuídos com CRS, para evitar perda em atualizações. Regista motivo, responsável, âmbito e revisão; testa o caso legítimo e a cobertura que deve permanecer. Num conjunto rotulado de duzentos pedidos legítimos, vinte bloqueios incorretos representam dez por cento nesse conjunto, sem provar a taxa de todo o tráfego futuro. Os casos de reconciliação deste percurso são originais e não prescrevem regras internas de qualquer banco.

NA PRÁTICA

20 / 200 = 10% de falsos positivos na amostra legítima apresentada.

Armadilhas comuns

Bloqueio como ataque confirmado; categoria inteira por um campo; limiar como paranoia level; amostra como população.

Tópicos relacionados: Arquitetura e cobertura do WAF · Ordem, ações e overrides · Parsing e limites de inspeção

Leva esta ideia contigo

Afina com o menor âmbito justificado e mede recuperação e cobertura.

Criar conta

Referência: OWASP CRS false positives and exclusions · DR WAF 2026-09; selected AWS WAF and OWASP CRS operational concepts