OWASP 攻击防护
覆盖 SQL 注入、XSS、命令执行、文件包含、反序列化、路径穿越等主流攻击手法的规则检测与语义分析。
CC 与自动化攻击治理
基于频率、会话、行为指纹多维判定,支持限速、挑战(验证码/JS 校验)与黑名单分级处置。
API 与业务风控
识别接口越权调用、参数篡改、批量拉取与撞库行为,可按接口维度设置独立防护策略。
HTTPS 加密卸载
支持证书统一管理、TLS 版本与套件约束、国密算法适配(按版本),在不改造后端的前提下启用全站加密。
可视化与审计
攻击趋势、来源地域、top URL 与处置动作全量留痕,支持按监管口径导出审计报告。
策略灰度与低误报
观察模式先运行、命中统计后阻断,支持按 URL、IP、时段下发差异化策略,降低业务影响。
工作原理
请求进来之前,先把风险看清
Y-WAF 在请求抵达源站之前完成协议解析、解码还原、规则匹配与行为判定,只有确认合法的请求才会被转发到后端应用服务器。
- 协议合规校验
HTTP 语法、编码、头部与内容长度校验,过滤畸形请求。
- 规则与语义双层检测
规则库匹配结合上下文语义分析,降低变形绕过与误报。
- 行为与频率分析
基于会话与指纹识别自动化工具、扫描器与批量调用。
- 处置与留痕
阻断、限速、挑战、放行四类动作,全量记录可溯源。
请求处置链路示意
协议解析100%
规则匹配命中 1.2%
行为分析可疑 0.4%
转发源站放行 98.4%
处置动作:阻断 1,286 / 限速 342 / 挑战 57 / 放行 412,905
Deployment
三种部署方式,适配不同网络改造难度
反向代理
流量牵引至 WAF 后再转发源站,可同时启用缓存与 HTTPS 卸载,适合新建或可改 DNS 的站点。
透明桥 / 透明代理
串接在链路中,无需改动源站与 DNS,适合改造窗口短、地址规划固定的生产环境。
云镜像与虚拟化
以镜像或虚拟化形态部署于云环境,随业务弹性扩容,适合政务云、私有云与混合云架构。
| 能力项 | 说明 | 备注 |
|---|---|---|
| 支持协议 | HTTP / HTTPS / HTTP2(按版本) | WebSocket 支持以版本为准 |
| 规则更新 | 按天更新,支持紧急规则下发 | 可离线导入 |
| 日志留存 | 全量访问与攻击日志,支持外送 Syslog | 留存周期按存储配置 |
| 高可用 | 双机热备、旁路 Bypass(硬件形态) | [待确认:具体型号规格] |
| 管理平台 | 可纳入御风安全管理平台统一纳管 | 需平台授权 |
表中内容为常规能力描述,最终规格以产品版本与商务文件为准。