WAF: proteção e operação de aplicações
Doze aulas, 100 perguntas e 20 casos WAF: afinação, integração HTTP, limites, origem atrás de proxies e auditoria com exercícios HTTPS locais.
Objetivos e percurso
Percurso técnico com 120 decisões originais PT-PT/EN e avaliação interna de 62 decisões em 130 minutos. Mantém oito experiências do motor e doze grupos do wrapper HTTP; acrescenta doze grupos HTTPS em loopback sobre peer, cabeçalhos e logs JSON. Inclui código completo, dados fictícios e fichas propostas de passagem para RUN em inglês. Os ensaios Coraza 3.8.0/Go 1.27.1 distinguem correspondência, seleção de auditoria e conteúdo retido, documentando uma divergência da descrição online. O laboratório direto não executa proxies confiáveis, coletor remoto, CRS completo, AWS WAF ou operações financeiras. Atingir os limites quantitativos técnicos não comprova revisão especializada, workshop humano ou aceitação de produção.
Para quem: Equipas APS L2/L3, segurança aplicacional, middleware, plataforma e gestores técnicos.
Pré-requisitos: Noções de HTTP/HTTPS, TLS e proxies; os exercícios fornecem as condições necessárias.
730 minutos de estudo estimados
- Identifica o que o WAF observa, quais os percursos protegidos e que controlos continuam necessários.
- Interpreta a avaliação das regras sem confundir observação com permissão ou bloqueio.
- Avalia cobertura de corpos, fallback JSON e transformações.
- Ajusta regras com evidência e preserva proteção fora da exceção.
- Escolhe chaves e ações de controlo sem assumir uma pessoa por IP.
- Correlaciona decisões e prepara alterações de política com regressão e recuperação.
- Corrige um falso positivo através de uma exceção observável e confirma a inspeção dos campos e operações restantes.
- Distingue falta de bloqueio, falta de representação e melhoria real de uma política usando resultados controlados.
- Executa o wrapper HTTP Coraza e compara bloqueio, observação, preservação do corpo e limites de inspeção antes da chamada à aplicação.
- Compara bloqueios antes e depois da aplicação, verifica MIME e limites de resposta e prepara reconciliação e passagem operacional.
- Executa pedidos HTTPS locais para distinguir o peer de ligação de uma declaração X-Forwarded-For e desenha a aceitação de uma cadeia de proxies.
- Distingue correspondência, seleção, escrita e conteúdo dos logs; usa marcadores fictícios para avaliar a redução de dados e a capacidade de diagnóstico.
Módulos
- Arquitetura e cobertura do WAF
- Ordem, ações e overrides
- Parsing e limites de inspeção
- Afinação e falsos positivos
- Taxa, origem e clientes
- Logs, mudanças e passagem para RUN
- Exclusões delimitadas e regressão com Coraza
- Observação, parsing e evidência de afinação
- Integração HTTP e corpos de pedido
- Respostas, efeitos e aceitação WAF
- Origem, proxies e confiança
- Auditoria: seleção e minimização
Continua a aprender
Referências e versão
DR WAF 2026-09; selected AWS WAF and OWASP CRS operational concepts
- OWASP WAF overview · 2026-09-30
- OWASP authorization checks · 2026-09-30
- OWASP virtual patching lifecycle · 2026-09-30
- AWS WAF rule actions · 2026-09-30
- AWS WAF rule priority · 2026-09-30
- AWS WAF individual and group action overrides · 2026-09-30
- AWS WAF inspection and oversize handling · 2026-09-30
- AWS WAF components and JSON fallback · 2026-09-30
- AWS WAF text transformations · 2026-09-30
- CRS anomaly scoring · 2026-10-02
- CRS false positives and tuning · 2026-10-02
- OWASP CRS paranoia levels · 2026-09-30
- AWS WAF rate rule actions · 2026-09-30
- AWS WAF aggregation keys · 2026-09-30
- AWS WAF approximate rate limiting and update caveats · 2026-09-30
- Using forwarded IP addresses in AWS WAF · 2026-10-04
- AWS WAF logging and separate sampling protection · 2026-09-30
- AWS WAF log fields · 2026-09-30
- Testing and tuning AWS WAF protections · 2026-10-04
- AWS WAF managed rule versions · 2026-09-30
- Coraza introduction and integration · 2026-10-04
- Coraza 3.8.0 release · 2026-10-04
- Coraza SecLang actions · 2026-10-02
- Coraza SecLang directives · 2026-10-04
- Coraza execution flow · 2026-10-04
- Coraza body processing · 2026-10-04
- Coraza transformations · 2026-10-02
- Go official release archives and checksums · 2026-10-02
- Coraza HTTP middleware source · 2026-10-04
- Coraza HTTP response interceptor source · 2026-10-04
- Go HTTP testing package · 2026-10-04
- Go official release archives and checksums · 2026-10-04
- Coraza transaction and audit source · 2026-10-04
- Coraza SecLang variables · 2026-10-04
O que vais explorar
0 / 12Arquitetura e cobertura do WAF
Identifica o que o WAF observa, quais os percursos protegidos e que controlos continuam necessários.
Ordem, ações e overrides
Interpreta a avaliação das regras sem confundir observação com permissão ou bloqueio.
Parsing e limites de inspeção
Avalia cobertura de corpos, fallback JSON e transformações.
Afinação e falsos positivos
Ajusta regras com evidência e preserva proteção fora da exceção.
Taxa, origem e clientes
Escolhe chaves e ações de controlo sem assumir uma pessoa por IP.
Logs, mudanças e passagem para RUN
Correlaciona decisões e prepara alterações de política com regressão e recuperação.
Exclusões delimitadas e regressão com Coraza
Corrige um falso positivo através de uma exceção observável e confirma a inspeção dos campos e operações restantes.
Observação, parsing e evidência de afinação
Distingue falta de bloqueio, falta de representação e melhoria real de uma política usando resultados controlados.
Integração HTTP e corpos de pedido
Executa o wrapper HTTP Coraza e compara bloqueio, observação, preservação do corpo e limites de inspeção antes da chamada à aplicação.
Respostas, efeitos e aceitação WAF
Compara bloqueios antes e depois da aplicação, verifica MIME e limites de resposta e prepara reconciliação e passagem operacional.
Origem, proxies e confiança
Executa pedidos HTTPS locais para distinguir o peer de ligação de uma declaração X-Forwarded-For e desenha a aceitação de uma cadeia de proxies.
Auditoria: seleção e minimização
Distingue correspondência, seleção, escrita e conteúdo dos logs; usa marcadores fictícios para avaliar a redução de dados e a capacidade de diagnóstico.