← Cloudflare Cache / cache / cache-security
Cache Deception Armor
Útoky Web Cache Deception
Útok typu Web Cache Deception přiměje uživatele k návštěvě adresy URL, která vypadá, že vede na statický prostředek, ale ve skutečnosti vrací dynamický, personalizovaný obsah z originu.
Tento útok funguje tak, že origin server zachází s požadavky na neexistující cesty stejně jako s nadřazenou cestou, například když http://www.example.com/newsfeed je dynamická stránka, která vrací odlišný obsah pro každého přihlášeného uživatele, přičemž origin server podává stejnou odpověď také pro /newsfeed/foo.jpg. Protože cesta končí na .jpg, Cloudflare ve výchozím nastavení odpověď uloží do cache. Útočník poté navštíví stejnou adresu URL a získá uloženou kopii personalizovaného obsahu uživatele.
Cache Deception Armor chrání před útoky
Uživatele můžete chránit před útoky typu Web Cache Deception tak, že vytváření cache rule. Toto pravidlo umožňuje nadále ukládat statické prostředky do mezipaměti, ale zároveň ověří, zda přípona URL adresy odpovídá vrácenému Content-Type.
V uvedeném příkladu s newsfeedem, pokud http://www.example.com/newsfeed je skript, který generuje webovou stránku, Content-Type je text/html. Naproti tomu http://www.example.com/newsfeed/foo.jpg by měl mít image/jpeg jako Content-Type. Pokud Cloudflare zjistí neshodu, která by mohla vést k útoku Web Cache Deception, odpověď neuloží do mezipaměti.
Výjimky
- Pokud vrácený
Content-Typejeapplication/octet-stream, na příponě nezáleží, protože ta obvykle slouží jako pokyn pro prohlížeč, aby prostředek uložil místo toho, aby ho zobrazil. - Cloudflare umožňuje
.jpgpodávat jakoimage/webpnebo.gifjakovideo/webma další případy, u nichž je útok nepravděpodobný. - Mějte na paměti, že Cache Deception Armor závisí na Origin Cache Control.
Cache-Controlhlavička z originu, nebo Cache Rule pro Edge Cache TTL může tuto ochranu přepsat.
Zapnutí Cache Deception Armor
Chcete-li zapnout Cache Deception Armor, musíte nejprve vytvořit cache rule. Postupujte podle níže uvedených kroků:
-
V dashboardu Cloudflare přejděte na Cache Rules stránce.
Přejděte na Cache Rules ↗ -
Vyberte Vytvořit pravidlo.
-
V části Když příchozí požadavky odpovídají, definujte výraz pravidla.
-
V části Poté, v Způsobilost pro ukládání do mezipaměti sekci vyberte Způsobilé pro cache.
-
Přidejte Cache Key nastavení k pravidlu a zapněte Cache deception armor.
-
Chcete-li pravidlo uložit a nasadit, vyberte Nasadit. Pokud ještě nejste připraveni pravidlo nasadit, vyberte Save as Draft.