Coraza 互补层

Coraza 互补层

CVE 虚拟补丁、扫描器指纹、WebShell、出站泄露等补集能力;与语义引擎分区互补,避免重复告警。

「Coraza 互补层」把成熟的 OWASP CRS 规则能力接进来,但分区使用:补集区(CVE 虚拟补丁、扫描器指纹、WebShell、出站泄露)可强制拦截并前置粗筛;与语义引擎重叠的注入规则则丢弃或只影子,避免重复告警、抬高误报。

Coraza 互补层分区配置
Coraza 互补层分区配置

#分区策略

字段 / 控件默认 / 示例说明
overlap_rulesdisabled与语义引擎重叠的 CRS 注入组(941xxx/942xxx):disabled 丢弃 | detect 保留但仅影子。注入判定交给语义引擎。
cve_virtual_patchenforce + 跳影子具名 CVE 虚拟补丁:0day 分秒必争,跳过影子直接拦。
scanner_fingerprintenforcesqlmap / nikto 等扫描器 UA,低误报,前置早退。
webshellenforce已知 WebShell 文件名特征。
outbound_leakalert出站泄露:alert 告警 | block_response 拦响应。
一键回到纯观察(DetectionOnly):把各 enforce 设为关闭即可。补集区默认 enforce、重叠区 disabled、出站 alert 是推荐的默认组合。