Pular para conteúdo

Segurança

WAF

Nessa área é possível configurar o funcionamento do WAF (Web Application Firewall) que é um serviço que protege a sua infraestrutura web contra vulnerabilidades.

Em 2026 a GoCache lançou a ruleset gocache-v2, que atualiza as regras da OWASP para a versão mais recente, e expande o algoritimo de inspeção da requisição. Esta ruleset ainda não está disponível para todos os clientes, entre em contato com suporte@gocache.com.br caso queira utilizá-la com antecedência.

O WAF da GoCache consegue processar corpo de requisição de até 2MB.

Web Application Firewall

waf

Habilitar essa função faz com que o WAF filtre todos os acessos ao site ou recurso web, buscando padrões para identificar as principais ameaças listadas pela OWASP.

Nível de segurança

Na ruleset gocache-v1 é possível configurar o quão rigoroso é a análise do WAF para a tomada de ações. Um nível baixo de segurança é mais permissivo com relação à classificação de ameaças. No nível alto o critério é mais restritivo.

Os níveis do WAF são baseados em pontuação, quanto mais alto o nível do WAF, menos pontos são necessários para a requisição ser bloqueada

A pontuação é definida com base na requisição que foi feita ao site protegido, quanto mais perigosa uma requisição for considerada, mais pontos ela contabiliza no WAF.

O nível alto é o mais severo de todos, necessitando de menos pontos, e conforme o nível do WAF seja diminuído, o número de pontos que um acessante pode ter sem ser bloqueado é aumentado

É importante ressaltar que existem alguns métodos de ataque são bloqueados independente do nível e pontuação

Nível de paranoia

Na ruleset gocache-v2, ao invés de nível de segurança, é usado o nível de paranoia. A paranoia controla a sensibilidade das regras da OWASP, indicando o quanto o WAF desconfia da entrada de dados dos usuários.

O nível 1 representa baixa paranoia, focando em ataques óbvios e gerando poucos falsos positivos. Níveis mais altos de paranoia ativam regras mais restritivas, assumindo que toda entrada pode ser maliciosa e podendo bloquear tráfego legítimo, com maior ocorrência de falsos positivos.

Bloqueio de payloads grandes

No ruleset gocache-v2, o limite máximo na análise de corpo de requisição é de até 2MB. Requisições acima de 2MB são tratadas como sem corpo de requisição. Para impedir que requisiões maliciosas com mais de 2MB possam chegar até a aplicação, existe a opção de bloquear todas as requisições com payloads com mais de 2MB.

bloqueios

Uma vez habilitado, quaisquer payloads com mais de 2MB irão gerar status code 413 Request Entity Too Large. É possível visualizar o evento de segurança no Threat Hub. Independente do modo se é bloqueio ou apenas simular, todas as payloads com mais de 2MB que passarem pelo WAF irão gerar um evento de segurança do tipo WAF da seguinte forma:

bloqueios

Modo de segurança

Define a ação que o WAF vai realizar caso identifique alguma ameaça. Lembrando que toda ação gera um evento acessível via Threat Hub. As ações que podem ser tomadas são:

  • Bloquear: O acesso será bloqueado e uma página de erro é exibida.
  • Simular: Será gerado apenas um evento de segurança, mas nenhuma ação será tomada.
  • Desafiar: Será exibida uma página com um desafio (recaptcha) para que o visitante prove ser um humano.

Customização do WAF

Existe a possibilidade de customizar quais serão os grupos de regras de WAF que estarão ativos para o domínio.

Para isso basta fazer a ativação ou desativação do grupo desejado.

waf-groups

Exceções

As exceções desativam ou mudam o comportamento para simular de regras ou grupos de regras baseando-se nas características do acesso.

Dessa maneira é possível customizar a atuação do WAF de maneira granular no domínio.

waf-exception

Para criar uma exceção é necessário selecionar quais serão as regras ou grupos de regras que terão o comportamento alterado.

Os comportamentos permitidas são: Desabilitar ou Simular.

É necessário definir ao menos um critério para a criação da exceção.

É opcional a adição de um nome e descrição para a exceção.

waf-exception-creation