Что WAF проверяет в запросах к API
API — такой же путь входа в веб-приложение, как форма на сайте. Вместо человека запрос часто отправляет другая программа. В доступных для анализа частях запроса WAF ищет признаки атак: попытки внедрения SQL, обращения к закрытым файлам, выполнения команд и другие подозрительные конструкции.
Результат зависит от применяемых правил, настроек и формата запроса. Поэтому совместимость конкретного API проверяют на его реальных методах и данных. Нельзя считать подключение шлюза подтверждением того, что любой протокол и любое содержимое уже проверяются полностью.
Какие задачи остаются в приложении
Синтаксически обычный запрос тоже может нарушать правила бизнеса. Например, пользователь пытается прочитать документ другого клиента, меняя идентификатор в адресе. Чтобы разрешить или запретить такое действие, система должна знать владельца документа и права текущего пользователя.
- Авторизация: какие записи и операции доступны конкретному пользователю.
- Бизнес-правила: можно ли выполнить действие в текущем состоянии заказа или договора.
- Защита учётных данных: выпуск, хранение и отзыв ключей и токенов.
- Ограничение ресурсов: допустимая частота и стоимость операций, защита от перегрузки.
Это самостоятельные задачи API-безопасности. WAF не заменяет их реализацию и проверку. Категории соответствующих рисков описаны в проекте OWASP API Security.
Что подготовить для пилота
Соберите список адресов API, методов и основных потребителей: браузер, мобильное приложение, партнёры. Уточните форматы и размеры запросов, загрузку файлов, длительные операции и ожидаемые ответы. Отдельно обозначьте сценарии, которые выполняются редко, но важны для бизнеса.
Для тестирования подготовьте безопасные тестовые данные и учётные записи с разными ролями. Не передавайте секреты и реальные персональные данные в описании задачи. Согласуйте способ проверки интеграций с их владельцами.
Как проверить совместимость с Goose Edge
Подключите выбранный домен в режиме анализа и опубликуйте настройки. Пройдите согласованные сценарии, затем сопоставьте ответы приложения и события в разделе «Защита». В Goose Edge можно отдельно просматривать обычный трафик и события подписанных браузерных тестовых сессий; для серверных интеграций проверку организуют по их запросам и времени выполнения.
Если срабатывает допустимый параметр, сначала подтвердите назначение запроса. После этого можно подготовить узкое исключение для нужного правила, метода и пути. Массовое разрешение API целиком лишило бы проверки и несвязанные запросы.
Что считать результатом
Перед включением блокировки должны быть понятны проверенные методы, ограничения анализа, необходимые исключения и ответственные за дальнейшие изменения. После релизов API проверка повторяется для изменённых сценариев.
Порядок настройки WAF поможет составить план пилота. Возможности продукта и форму обращения смотрите на странице защиты Goose Edge.