Coraza 互补层
CVE 虚拟补丁、扫描器指纹、WebShell、出站泄露等补集能力;与语义引擎分区互补,避免重复告警。
「Coraza 互补层」把成熟的 OWASP CRS 规则能力接进来,但分区使用:补集区(CVE 虚拟补丁、扫描器指纹、WebShell、出站泄露)可强制拦截并前置粗筛;与语义引擎重叠的注入规则则丢弃或只影子,避免重复告警、抬高误报。

#分区策略
| 字段 / 控件 | 默认 / 示例 | 说明 |
|---|---|---|
overlap_rules | disabled | 与语义引擎重叠的 CRS 注入组(941xxx/942xxx):disabled 丢弃 | detect 保留但仅影子。注入判定交给语义引擎。 |
cve_virtual_patch | enforce + 跳影子 | 具名 CVE 虚拟补丁:0day 分秒必争,跳过影子直接拦。 |
scanner_fingerprint | enforce | sqlmap / nikto 等扫描器 UA,低误报,前置早退。 |
webshell | enforce | 已知 WebShell 文件名特征。 |
outbound_leak | alert | 出站泄露:alert 告警 | block_response 拦响应。 |
一键回到纯观察(DetectionOnly):把各 enforce 设为关闭即可。补集区默认 enforce、重叠区 disabled、出站 alert 是推荐的默认组合。
