создание набора соответствий XSS
Описание
Примечание
Это документация по AWS WAF Classic. Дополнительную информацию см. в руководстве разработчика по AWS WAF Classic.
Создаёт набор соответствий XssMatchSet, который используется для разрешения, блокирования или подсчёта запросов, содержащих атаки межсайтового скриптинга (XSS) в указанной части веб-запросов. AWS WAF ищет последовательности символов, которые, вероятно, являются вредоносными строками.
Чтобы создать и настроить XssMatchSet, выполните следующие действия:
- Используйте GetChangeToken, чтобы получить маркер изменения, который вы предоставите в параметре
ChangeTokenзапросаCreateXssMatchSet. - Отправьте запрос
CreateXssMatchSet. - Используйте
GetChangeToken, чтобы получить маркер изменения, который вы предоставите в параметреChangeTokenзапроса UpdateXssMatchSet. - Отправьте запрос UpdateXssMatchSet, чтобы указать части веб-запросов, в которых вы хотите разрешить, заблокировать или подсчитать атаки межсайтового скриптинга.
Дополнительную информацию о том, как использовать API AWS WAF для разрешения или блокирования HTTP-запросов, см. в руководстве разработчика AWS WAF.
См. также: Документацию API AWS
Синтаксис
create-xss-match-set
--name <value>
--change-token <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--name (строка)
Name после создания XssMatchSet.--change-token (строка)
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Передача произвольных двоичных значений с помощью предоставленного JSON-значения невозможна, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. При отсутствии значения или при значении input выводит пример входного JSON, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, при предоставлении yaml-input он выведет пример входного YAML, который можно использовать с --cli-input-yaml. При предоставлении значения output он проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение по умолчанию по проверке сертификатов SSL.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- text
- таблица
- yaml
- yaml-потоковый
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать конкретный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- включено
- выключено
- автоматически
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружаться, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить пагинатор CLI для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запроса параметров ввода CLI.
Вывод
XssMatchSet -> (структура)
Набор правил для проверки на XSS.
XssMatchSetId -> (строка)
Уникальный идентификатор набора правил для проверки на межсайтовый скриптинг. Вы используете его для получения информации о наборе правил (см. GetXssMatchSet), обновления набора правил (см. UpdateXssMatchSet), вставки правила в набор правил или удаления правила из набора правил (см. UpdateRule), и удаления набора правил из AWS WAF (см. DeleteXssMatchSet).
XssMatchSetId возвращается функциями CreateXssMatchSet и ListXssMatchSets.Name -> (строка)
XssMatchTuples -> (список)
Указывает части веб-запросов, которые необходимо проверить на межсайтовые скриптовые атаки.
(структура)
Примечание
Это документация для AWS WAF Classic. Дополнительную информацию см. в руководстве разработчика для AWS WAF Classic.
Указывает часть веб-запроса, которую AWS WAF должен проверить на межсайтовые скриптовые атаки, а также, если нужно проверить заголовок, имя заголовка.
FieldToMatch -> (структура)
Указывает, где в веб-запросе нужно искать межсайтовые скриптовые атаки.
Type -> (строка)
Часть веб-запроса, которую AWS WAF должен проанализировать на наличие указанной строки. Проверяемые части запроса включают:
-
HEADER: Заданный заголовок запроса, например, значение заголовкаUser-AgentилиReferer. Если выбран типHEADER, укажите имя заголовка вData. -
METHOD: Метод HTTP, указывающий тип операции, которую запрос просит выполнить у источника. Amazon CloudFront поддерживает следующие методы:DELETE,GET,HEAD,OPTIONS,PATCH,POSTиPUT. -
QUERY_STRING: Строка запроса, представляющая часть URL после символа?, если таковой имеется. -
URI: Часть веб-запроса, идентифицирующая ресурс, например,/images/daily-ad.jpg. -
BODY: Часть запроса, содержащая дополнительные данные, которые вы хотите отправить на веб-сервер в качестве тела HTTP-запроса, например, данные из формы. Тело запроса следует непосредственно за заголовками запроса. Обратите внимание, что только первые8192байтов тела запроса передаются AWS WAF для проверки. Для разрешения или блокирования запросов на основе длины тела вы можете создать набор ограничений размера. Дополнительную информацию см. в CreateSizeConstraintSet. -
SINGLE_QUERY_ARG: Параметр в строке запроса, который необходимо проверить, например, UserName или SalesRegion. Максимальная длинаSINGLE_QUERY_ARGсоставляет 30 символов. -
ALL_QUERY_ARGS: АналогичноSINGLE_QUERY_ARG, но вместо проверки одного параметра AWS WAF проверит все параметры в строке запроса на наличие значения или регулярного выражения, которые вы укажете вTargetString.
Data -> (строка)
Если значение Type равно HEADER, введите имя заголовка, который AWS WAF должен проверить, например, User-Agent или Referer. Имя заголовка не чувствительно к регистру.
Если значение Type равно SINGLE_QUERY_ARG, введите имя параметра, который AWS WAF должен проверить, например, UserName или SalesRegion. Имя параметра не чувствительно к регистру.
Если значение Type имеет другое значение, опустите Data.
TextTransformation -> (строка)
Преобразования текста устраняют некоторые необычные форматы, которые используют злоумышленники в веб-запросах, чтобы обойти AWS WAF. Если вы укажете преобразование, AWS WAF выполнит преобразование над FieldToMatch перед проверкой соответствия.
Вы можете указать только один тип TextTransformation.
Если вы опасаетесь, что злоумышленники вводят операционную команду и используют необычный формат, чтобы скрыть ее части или полностью, используйте этот параметр для выполнения следующих преобразований:
- Удалить следующие символы: “ ‘ ^
- Удалить пробелы перед следующими символами: / (
- Заменить следующие символы пробелом: , ;
- Заменить несколько пробелов одним пробелом
- Преобразовать заглавные буквы (A-Z) в строчные (a-z)
Используйте этот параметр, чтобы заменить следующие символы символом пробела (десятичное 32):
- f, символ перевода страницы, десятичное 12
- t, табуляция, десятичное 9
- n, символ новой строки, десятичное 10
- r, возврат каретки, десятичное 13
- v, вертикальная табуляция, десятичное 11
- неразрывный пробел, десятичное 160
COMPRESS_WHITE_SPACE также заменяет несколько пробелов одним пробелом.
HTML_ENTITY_DECODE
Используйте этот параметр, чтобы заменить закодированные HTML-символы незакодированными символами. HTML_ENTITY_DECODE выполняет следующие действия:
- Заменяет
(ampersand)quot;на" - Заменяет
(ampersand)nbsp;на неразрывный пробел, десятичное 160 - Заменяет
(ampersand)lt;на символ «<» - Заменяет
(ampersand)gt;на> - Заменяет символы, представленные в шестнадцатеричном формате,
(ampersand)#xhhhh;, на соответствующие символы - Заменяет символы, представленные в десятичном формате,
(ampersand)#nnnn;, на соответствующие символы
Используйте этот параметр, чтобы преобразовать заглавные буквы (A-Z) в строчные (a-z).
Используйте этот параметр, чтобы декодировать URL-кодированное значение.
Укажите NONE, если не хотите выполнять никаких преобразований текста.
ChangeToken -> (строка)
ChangeToken, который вы использовали для отправки CreateXssMatchSet запроса. Вы также можете использовать это значение для запроса статуса запроса. Дополнительную информацию см. в GetChangeTokenStatus.
© Copyright 2025, Amazon Web Services. Created using Sphinx.