2025. 11. 25., 10:45

Az új payload-naplózás áttörést hoz a WAF-átláthatóságban

Az új payload-naplózás áttörést hoz a WAF-átláthatóságban
Egyre kiszolgáltatottabbá válnak a webes alkalmazások az egyre összetettebb támadásokkal szemben. A Cloudflare Web Application Firewall (WAF) többféle megoldást nyújt ezek kivédésére, miközben a napi több millió vizsgált kérés mellett a téves riasztások számát minimálisra kell szorítani. Emiatt az alapértelmezett beállításokat sok esetben testre kell szabni, ez pedig megalapozott adatok és visszajelzés nélkül szinte lehetetlen. Ezen segít most a payload-naplózás, amely új szintre emeli az átláthatóságot és a beállítások finomítását.

A WAF szabályai és a naplózás szerepe

A WAF elsődleges célja az alkalmazásszintű (7-es réteg) támadások kiszűrése, ehhez szabályalapú motorokat alkalmaz. Léteznek menedzselt szabályok, amelyeket maga a Cloudflare szakértői csapata ír az ismert sebezhetőségek (CVE-k), OWASP-kockázatok és például a Log4Shell típusú hibák kivédésére. Ezek mellett egyéni szabályokat is létrehozhatnak az ügyfelek, illetve rendelkezésre áll a feltöltött állományok észlelése, valamint a kiszivárgott jelszavak észlelése is.

Az egyes szabályok log-, vagyis naplózási műveletet is végezhetnek, ami bizonyítja, hogy egy adott feltétel teljesült, és rögzíti ezt az eseményt. Így ellenőrizhető, hogy a szabály a vártnak megfelelően működött-e. Ez azonban nem mindig ad választ arra, pontosan melyik feltétel vagy mező váltotta ki a találatot, főleg bonyolultabb szabálykifejezéseknél – mert kódtranszformációk, például a Base64- vagy URL-kódolások tovább bonyolíthatják a helyzetet.

Átláthatóbbá válik, hogy pontosan mi váltja ki a találatot

Nem elhanyagolható tényező, hogy a menedzselt szabálykészletek pontos logikája sokszor nem nyilvános, így csak a cím és leírás alapján lehet gyanítani, mit ellenőriznek. Emiatt kritikus kérdés lehet, hogy egy WAF-riasztás valóban jogos-e, avagy téves pozitív.

Ezután lépnek színre az új, payload-szintű naplózási funkciók. Ezek képesek pontosan megmutatni, hogy egy adott szabály miért lépett életbe: konkrétan melyik kérési mező mit tartalmazott – adott esetben átalakítás után –, és miért ítélte a rendszer problémásnak. Ehhez a Wirefilter-alapú motor minden releváns mezőt és annak értékét eltárolja, amely befolyásolta a döntést.

Hogyan működik a payload naplózás?

A naplózás motorja Rust nyelven készült, és minden kifejezés értékelése után a valóban felhasznált mezőket és azok értékeit egy strukturált JSON-ben menti el, például:
{ http.host: cloudflare.com, http.method: get, http.user_agent: mozilla }

Nem elhanyagolható tényező, hogy ezek az adatok a kliens által adott nyilvános kulccsal titkosítva kerülnek átadásra, így garantált a biztonság. A dekódolás és megtekintés történhet API-n keresztül, de akár egyedi Workerrel, vagy a Cloudflare admin felületén is.


Nagyságrendekkel csökken a zaj, nő az értékes információ

A Wirefilterben bizonyos mezők, például a fejlécnevek, tömbként, azaz több értékként jelennek meg. Korábban, ha egy szabálykifejezés bármelyik ilyen mezőn egyezést talált, a rendszer az összes elemet naplózta (például minden HTTP-fejlécet) – akár tízezres méretben is. Az új rendszer csak a ténylegesen egyező indexeket és azok környezetét menti, például:
http.request.headers.names[0,1] = [content-type, content-length]

Részletesebb lett a napló tartalma is: minden, részben egyező mezőhöz rövid környezetet is mellékel, vagyis a lényegi talált karakterek előtti és utáni szöveget is megmutatja (például 15–15 bájtos mintát). Ez nemcsak átláthatóbbá teszi a hibakeresést, hanem jelentősen csökkenti a napló méretét is.

Optimalizáció és gyorsulás

Nem elhanyagolható tényező, hogy a szabálykészletek erősen támaszkodnak reguláris kifejezésekre, amelyek lefordítása és tárolása óriási erőforrást igényelne, ha ezt minden kérésnél elölről kellene kezdeni. A belső gyorsítótár és a kis memóriájú adatszerkezetek alkalmazása révén jelentős CPU-órák takaríthatók meg. Emellett a naplók átlagmérete is 1500 bájtról 500 bájtra csökkent, ami 67%-os méretcsökkenést jelent, így véget vetve a túl hosszú és emiatt levágott naplók korszakának.

Kihívások és a következő lépések

A jelenlegi megvalósítás mellett előfordulhat, hogy néhány speciális karakterlánc (például médiafájlokban) lejegyzésekor az adatok pontatlanul értelmeződnek, és Unicode-helyettesítő karakterekkel (U+FFFD) jelennek meg. A tervezett változtatások között szerepel, hogy a jövőben bináris formátumokat is vizsgálnak a teljesítmény javítása és a visszafelé kompatibilitás megtartása érdekében.

Bár jelenleg csak a menedzselt WAF-szabályokkal működik, a payload-naplózást hamarosan bevezetik saját szabályokhoz, pontérték-alapú támadásfelismeréshez, tartalomellenőrzéshez, illetve az MI-alapú tűzfalhoz is. Így például a rendszer azonnal kiszúrhatja, ha egy MI-nek elküldött kérésben személyes adat is szerepel.

Miért fog mindez érdekelni?

Azonnali, részletes visszajelzés kapható arról, hogy mely WAF-szabályok működnek valóban a vártnak megfelelően, illetve a téves riasztások is könnyen tetten érhetők. Az új payload-naplózás bevezetése egyszerűbbé teszi a szabályok finomhangolását, csökkenti az elemzendő adatmennyiséget és gyorsítja az adatfeldolgozást. Ez elengedhetetlen a modern, nagy forgalmú webalkalmazások védelméhez.

2025, adminboss, blog.cloudflare.com alapján

Legfrissebb posztok

MA 08:46

A spanyol hatóságok lecsaptak: hacktivisták a kormány elleni DDoS mögött

Négy feltételezett hacktivistát vett őrizetbe a spanyol Polgárőrség, akik a gyanú szerint több kormányzati minisztérium, politikai párt és közintézmény ellen indítottak kibertámadásokat...

MA 08:37

A rekord dől: nullaórás szerződések csapdájába esnek egyre többen

📈 A nullaórás szerződések száma rekordot döntött az Egyesült Királyságban, mivel decemberben már 1,23 millió munkavállalót érintett ez a foglalkoztatási forma...

MA 08:29

A leggyengébb láncszem már nem az identitás, hanem a hozzáférés

Megemlíthető továbbá, hogy a vállalati biztonságban évek óta központi szerepet tölt be a felhasználói identitás...

MA 08:19

Az új Microsoft-játékfőnök hadat üzen a gyenge MI-nek

🗡 Lényeges szempont, hogy a Microsoft játékdivíziója élére idén Asha Sharma került, aki korábban két évig a cég egy másik részlegét vezette...

MA 07:55

Az Artemis rakéta újabb csúszása: ismét halasztják a Hold-missziót

A fejlemények villámgyorsan követték egymást az Artemis II történetében: a NASA történelmi holdrakétája újabb akadályba ütközött, miután egy héliumáramlási probléma miatt ismét csúszik a régóta várt indítás...

MA 07:37

Az amerikai gazdák fellázadnak: milliárdos adatközpont-ajánlatokra mondanak nemet

Májusban két idegen kopogtatott Ida Huddleston, egy kentucky-i gazdálkodó ajtaján. Több mint 11 milliárd forint értékű szerződést hoztak, cserébe a 260 hektáros, generációk óta családja megélhetését biztosító gazdaságáért...

MA 07:28

Az okosórák földrengéskor is életet menthetnek – telefon nélkül

Fontos kérdés, hogy mennyire lehet önálló vészhelyzeti riasztásra számítani a csuklón lévő okoseszközökre...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 2/24

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     OneLLM : Private & Online LLM (iPhone/iPad)A OneLLM egy korszerű, kétmotoros mesterséges intelligencia-megoldás, amely a legújabb AI technológiát hozza el közvetlenül az eszközödre...

MA 07:10

Az Autopilot-botrány: ki győz, Tesla vagy Kalifornia?

Mindenki azt hitte, hogy a Tesla végre lezárta Kaliforniával az évek óta húzódó vitáját, de Elon Musk és csapata nem hagyta annyiban...

MA 06:56

Az orrspray-csoda: Jön a mindent vivő vakcina?

🤧 A Stanford Medicine kutatói új fejezetet nyitottak a járványok elleni védekezésben: egérkísérletekben olyan univerzális orrspray-vakcinát fejlesztettek ki, amely egyszerre véd a COVID-19, az influenza, a bakteriális tüdőgyulladás és még egyes allergének ellen is...

MA 06:48

Az MI két irányból rázza meg a marketinget

Különösen igaz ez akkor, ha a cégek folyamatosan küzdenek a vevők figyelméért – miközben éppen átírják a játékszabályokat...

MA 06:37

A MI-ügynökök rémálma: amikor a robot nem fogad szót

🤖 Egyre elterjedtebb, hogy MI-ügynökök kapnak szinte szabad kezet a digitális életünkben: e-maileket törölnek, fájlokat mozgatnak, találkozókat foglalnak le, üzeneteket írnak, és néha akár életbevágó helyzetekben is tanácsot adnak...

MA 06:19

Az új Nikon Z 70–200 mm: tényleg a tökéletes második obi?

📷 A Nikon új, második generációs teleobjektíve, a Nikkor Z 70-200mm f/2...

MA 06:06

Történelmi események a mai napon (Február 24.)

Viharos nap a történelemben: királygyilkosság, függetlenségi nyilatkozatok és háborús fordulópontok tették emlékezetessé február 24-ét...

hétfő 18:01

A Honor berobbant: érkezik az első humanoid robotja – hihetetlen!

Nem hiszem el, de a Honor, amiről eddig főleg menő mobiljai miatt beszéltünk, most egészen más szintre emelte a tétet...

hétfő 17:39

Az amerikai kormány riadót fúj: új sebezhetőség a Roundcube-ban

⚠ Érdemes megvizsgálni, hogy két, nemrégiben kijavított Roundcube Webmail-sebezhetőséget most aktívan kihasználnak támadások során...

hétfő 17:21

Az egyszerű vérteszt évekkel előre leleplezheti az Alzheimer-kórt

Egy új típusú vérvizsgálat forradalmasíthatja az Alzheimer-kór korai felismerését. Egyetlen vérvétel alapján már évekkel az első emlékezetkiesés előtt megjósolható, mikor jelentkeznek a betegség első tünetei...

hétfő 17:01

Az újratervezett Nothing Phone 4A: fények, amelyek elszabadulnak

💡 A Nothing tényleg nem bírta ki, hogy ne kürtölje világgá az új Phone 4A-t – most megmutatta a mobil hátlapját, és hú, ez most igazán látványos!..

hétfő 16:58

Az óriási kozmikus hóemberek rejtélyei a Naprendszer peremén

Megemlíthető továbbá, hogy a Neptunuszon túli térségek rejtélyes, különös formájú égitestjei évtizedek óta foglalkoztatják a csillagászokat...

hétfő 16:39

A Nothing Phone 4a-ról lehullt a lepel

Lényeges, hogy a Nothing Phone 4a formatervét már hivatalosan is nyilvánosságra hozták, még a március 5-i bemutató előtt...

hétfő 14:03

A bérlők kedvenc lakásriasztói 2026-ban: fúrás nélkül, percek alatt

A lakásbérlők gyakran érzik magukat sebezhetőnek, amikor otthonuk védelméről van szó, hiszen a hagyományos rendszerek bonyolult telepítést és maradandó változtatásokat igényelnek...

hétfő 13:58

Az északkeleti vihar felborítja a gázpiacot, és lebénítja New Yorkot

Az USA északkeleti részét hatalmas, késő téli vihar sújtja, amely több mint 35 millió embert érint, és tömeges áramkimaradásokhoz vezetett...

hétfő 13:20

Az újabb PayPal-baki: fél évig folyt az adatszivárgás

Egy egyszerű programozási hiba miatt hónapokon át bárki hozzáférhetett a PayPal Working Capital alkalmazás üzleti felhasználóinak személyes adataihoz...

hétfő 12:02

Az MI-őrület adósságcsapdába löki a techóriásokat

Az elmúlt hónapokban a vezető technológiai vállalatok soha nem látott mértékben növelték MI-vel kapcsolatos beruházásaikat, ám egyre gyakrabban fordulnak hitelpiacokhoz a finanszírozáshoz, ahelyett, hogy saját készpénzállományukból fedeznék a kiadásokat...

hétfő 11:59

Az MI forradalma elsodorja a tartalomgyártás régi szabályait

🤖 Az internetes tartalomgyártókra és a mögöttük álló üzleti modellekre sosem nehezedett ekkora nyomás: a YouTube-sztár MrBeast épp perel, és közben a TikTok anyavállalatánál, a ByteDance-nél is forrnak az indulatok az új Seedance 2...

hétfő 11:39

Az amerikai magánszféra válságban – hol maradnak az új törvények?

🔒 A hetvenes évek elején még elképzelhetetlen volt, mekkora fenyegetést jelenthetnek a digitális rendszerek a magánéletünkre...

hétfő 11:21

Az adatszivárgás, amely 1,2 millió francia bankszámlát sodort veszélybe

💳 Franciaországban ismeretlen támadó behatolt a francia állami adatbázisba, amely az összes banki számlát tartalmazza, és 1,2 millió bankszámla személyes adatait szerezte meg...

hétfő 10:56

Az otthoni genetikai tesztek csábító ígéretei és kockázatos buktatói

🔍 Az elmúlt évtized ugrásszerű fejlődést hozott az emberi genetika terén, miközben egyre több genetikai technológia lépett ki a laboratóriumokból, és vált elérhetővé a fogyasztók számára is...

hétfő 10:46

Az új Galaxy S26 Ultra brutális drágulása: ki ússza meg?

💸 Vásárlók milliói várják, hogy végre bemutatkozzon a Samsung legújabb zászlóshajója, a Galaxy S26 széria...