[ aws . waf-regional ]
update-xss-match-set
Описание
Примечание
Это документация по AWS WAF Classic. Дополнительную информацию можно найти в руководстве разработчика по AWS WAF Classic.
Вставляет или удаляет объекты XssMatchTuple (фильтры) в XssMatchSet. Для каждого объекта XssMatchTuple вы указываете следующие значения:
-
Action: Вставить объект в массив или удалить из массива. Чтобы изменитьXssMatchTuple, удалите существующий объект и добавьте новый. -
FieldToMatch: Часть веб-запросов, которую AWS WAF должен проверять, а также имя заголовка или пользовательского параметра запроса, если необходимо проверять заголовок или пользовательский параметр. -
TextTransformation: Какой текст-преобразование, если таковое имеется, необходимо выполнить для веб-запроса перед проверкой запроса на предмет межсайтовых сценариев XSS-атаки. Вы можете указать только один тип TextTransformation.
Вы используете объекты XssMatchSet, чтобы указать, какие запросы CloudFront разрешить, заблокировать или подсчитать. Например, если вы получаете запросы, содержащие межсайтовые сценарии XSS-атаки в теле запроса и хотите заблокировать запросы, вы можете создать XssMatchSet с соответствующими настройками и затем настроить AWS WAF для блокировки этих запросов.
Чтобы создать и настроить XssMatchSet, выполните следующие действия:
- Отправьте запрос CreateXssMatchSet.
- Используйте GetChangeToken, чтобы получить маркер изменения, который вы предоставите в параметре
ChangeTokenзапроса UpdateIPSet. - Отправьте запрос
UpdateXssMatchSetдля указания частей веб-запросов, которые AWS WAF должен проверить на предмет межсайтовых сценариев XSS-атаки.
Дополнительную информацию о том, как использовать API AWS WAF для разрешения или блокирования HTTP-запросов, см. в руководстве разработчика AWS WAF.
См. также: Документация API AWS
Синопсис
update-xss-match-set
--xss-match-set-id <value>
--change-token <value>
--updates <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--xss-match-set-id (строка)
XssMatchSetId XssMatchSet, который вы хотите обновить. XssMatchSetId возвращается методами CreateXssMatchSet и ListXssMatchSets.--change-token (строка)
--updates (список)
Массив объектов XssMatchSetUpdate, которые вы хотите вставить в или удалить из XssMatchSet. Дополнительную информацию см. в соответствующих типах данных:
- XssMatchSetUpdate : Содержит
ActionиXssMatchTuple - XssMatchTuple : Содержит
FieldToMatchиTextTransformation - FieldToMatch : Содержит
DataиType
(структура)
Примечание
Это документация по AWS WAF Classic. Дополнительную информацию можно найти в руководстве разработчика по AWS WAF Classic.
Указывает часть веб-запроса, которую вы хотите проверить на наличие межсайтовых сценариев XSS-атаки, и указывает, хотите ли вы добавить это условие в XssMatchSet или удалить его из XssMatchSet.
Action -> (строка)
INSERT, чтобы добавить XssMatchSetUpdate в XssMatchSet. Используйте DELETE, чтобы удалить XssMatchSetUpdate из XssMatchSet.XssMatchTuple -> (структура)
Указывает часть веб-запроса, которую AWS WAF должен проверить на наличие межсайтовых сценариев XSS-атаки, а также имя заголовка, если необходимо проверять заголовок.
FieldToMatch -> (структура)
Указывает, где в веб-запросе искать межсайтовые сценарии XSS-атаки.
Type -> (строка)
Часть веб-запроса, которую AWS WAF должен искать для указанной строки. Части запроса, которые можно искать, включают:
-
HEADER: Указанный заголовок запроса, например, значение заголовкаUser-AgentилиReferer. Если вы выбралиHEADERдля типа, укажите имя заголовка вData. -
METHOD: Метод HTTP, который указывает тип операции, которую запрос запрашивает у источника. Amazon CloudFront поддерживает следующие методы:DELETE,GET,HEAD,OPTIONS,PATCH,POSTиPUT. -
QUERY_STRING: Строка запроса, которая является частью URL, которая появляется после символа?, если таковой имеется. -
URI: Часть веб-запроса, которая идентифицирует ресурс, например,/images/daily-ad.jpg. -
BODY: Часть запроса, которая содержит дополнительные данные, которые вы хотите отправить на свой веб-сервер в качестве тела HTTP-запроса, например, данные из формы. Тело запроса следует сразу за заголовками запроса. Обратите внимание, что только первые8192байтов тела запроса передаются AWS WAF для проверки. Чтобы разрешать или блокировать запросы на основе длины тела, вы можете создать набор ограничений размера. Дополнительную информацию см. в CreateSizeConstraintSet. -
SINGLE_QUERY_ARG: Параметр в строке запроса, который необходимо проверить, например, UserName или SalesRegion. Максимальная длинаSINGLE_QUERY_ARGсоставляет 30 символов. -
ALL_QUERY_ARGS: АналогичноSINGLE_QUERY_ARG, но вместо проверки одного параметра AWS WAF проверит все параметры в строке запроса на значение или шаблон регулярного выражения, который вы указали вTargetString.
Data -> (строка)
Когда значение Type равно HEADER, введите имя заголовка, который вы хотите, чтобы AWS WAF искал, например, User-Agent или Referer. Название заголовка нечувствительно к регистру.
Когда значение Type равно SINGLE_QUERY_ARG, введите имя параметра, который вы хотите, чтобы AWS WAF искал, например, UserName или SalesRegion. Имя параметра нечувствительно к регистру.
Если значение Type имеет любое другое значение, опустите Data.
TextTransformation -> (строка)
Преобразования текста устраняют некоторые необычные форматы, которые используют злоумышленники в веб-запросах, чтобы обойти AWS WAF. Если вы укажете преобразование, AWS WAF выполнит преобразование для FieldToMatch перед проверкой на соответствие.
Вы можете указать только один тип TextTransformation.
Если вы опасаетесь, что злоумышленники вводят команду командной строки операционной системы и используют необычные форматы, чтобы скрыть часть или всю команду, используйте этот параметр для выполнения следующих преобразований:
- Удалить следующие символы: “ ‘ ^
- Удалить пробелы перед следующими символами: / (
- Заменить следующие символы пробелом: , ;
- Заменить несколько пробелов одним пробелом
- Преобразовать заглавные буквы (A-Z) в строчные (a-z)
Используйте этот параметр для замены следующих символов пробелом (десятичное 32):
- f, подача формы, десятичное 12
- t, табуляция, десятичное 9
- n, новая строка, десятичное 10
- r, возврат каретки, десятичное 13
- v, вертикальная табуляция, десятичное 11
- неразрывный пробел, десятичное 160
COMPRESS_WHITE_SPACE также заменяет несколько пробелов одним пробелом.
HTML_ENTITY_DECODE
Используйте этот параметр, чтобы заменить закодированные в HTML символы на незакодированные символы. HTML_ENTITY_DECODE выполняет следующие действия:
- Заменяет
(ampersand)quot;на" - Заменяет
(ampersand)nbsp;на неразрывный пробел, десятичное 160 - Заменяет
(ampersand)lt;на символ «меньше, чем» - Заменяет
(ampersand)gt;на> - Заменяет символы, представленные в шестнадцатеричном формате,
(ampersand)#xhhhh;, на соответствующие символы - Заменяет символы, представленные в десятичном формате,
(ampersand)#nnnn;, на соответствующие символы
Используйте этот параметр, чтобы преобразовать заглавные буквы (A-Z) в строчные (a-z).
Используйте этот параметр для декодирования URL-кодированного значения.
Укажите NONE, если вы не хотите выполнять никаких преобразований текста.
Сокращенная синтаксическая запись:
Action=string,XssMatchTuple={FieldToMatch={Type=string,Data=string},TextTransformation=string} ...
Синтаксис JSON:
[
{
"Action": "INSERT"|"DELETE",
"XssMatchTuple": {
"FieldToMatch": {
"Type": "URI"|"QUERY_STRING"|"HEADER"|"METHOD"|"BODY"|"SINGLE_QUERY_ARG"|"ALL_QUERY_ARGS",
"Data": "string"
},
"TextTransformation": "NONE"|"COMPRESS_WHITE_SPACE"|"HTML_ENTITY_DECODE"|"LOWERCASE"|"CMD_LINE"|"URL_DECODE"
}
}
...
]
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, полученные из JSON. Невозможно передавать произвольные двоичные значения с помощью JSON-значения, так как строка будет воспринята буквально. Это значение может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если указано без значения или со значением input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, выводится пример ввода YAML, который можно использовать с --cli-input-yaml. Если указано значение output, проверяет входные данные команды и возвращает пример JSON-вывода для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI и не гарантирует обратной совместимости с JSON-скелетом, сгенерированным в предыдущих версиях.
Общие параметры
--debug (boolean)
Включить отладочную запись в журнал.
--endpoint-url (string)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определённый профиль из файла аутентификации.
--region (string)
Регион для использования. Переопределяет настройки из конфигурации/окружения.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Кредиты не будут загружены, если этот параметр указан.
--ca-bundle (string)
Файл с сертификатом CA для проверки SSL-сертификатов. Переопределяет настройки из конфигурации/окружения.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (string)
Стиль форматирования для бинарных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что бинарные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и бинарные значения должны быть переданы буквально. При предоставлении содержимого из файла, относящегося к бинарному блоку, fileb:// всегда будет обрабатываться как бинарный и использовать содержимое файла напрямую, независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры входных данных CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запросы параметров входных данных CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. Дополнительную информацию см. в разделе «Использование кавычек со строками» в Руководстве пользователя AWS CLI.
Для обновления XSSMatchSet
Следующая update-xss-match-set команда удаляет объект XssMatchTuple (фильтры) в XssMatchSet. Поскольку значение updates содержит вложенные двойные кавычки, необходимо заключить всё значение в одинарные кавычки.
aws waf-regional update-xss-match-set \
--xss-match-set-id a123fae4-b567-8e90-1234-5ab67ac8ca90 \
--change-token 12cs345-67cd-890b-1cd2-c3a4567d89f1 \
--updates 'Action="DELETE",XssMatchTuple={FieldToMatch={Type="QUERY_STRING"},TextTransformation="URL_DECODE"}'
Дополнительную информацию см. в разделе «Работа с условиями соответствия для перекрестных сценариев скриптов» в Руководстве разработчика AWS WAF.
Вывод
ChangeToken -> (string)
UpdateXssMatchSet. Вы также можете использовать это значение для запроса статуса запроса. Дополнительную информацию см. в разделе GetChangeTokenStatus .
© Copyright 2025, Amazon Web Services. Created using Sphinx.