← Cloudflare Fundamentals / fundamentals / reference
Zásady pro kontroly a penetrační testování
Zákazníci mohou provádět skeny a penetrační testy (s určitými omezeními) aplikačních a síťových aspektů svých vlastních prostředků, jako jsou jejich zóny v rámci svých účtů Cloudflare, pokud dodržují zásady společnosti Cloudflare.
Povolené cíle
Veškeré skenování nebo testování se musí omezit na následující:
- Zákaznické IP adresy
- Vyhrazené veřejné IP adresy Cloudflare
- Registrované záznamy DNS zákazníka
Cíle jako *.cloudflare.com nebo jiné cíle vlastněné společností Cloudflare jsou povoleny pouze v rámci veřejného programu Bug Bounty od Cloudflare. Více informací najdete v Další zdroje sekci pro další informace.
Kontroly
- Omezování: Skenování by mělo probíhat přiměřenou rychlostí, aby nedocházelo k výpadkům a byl zajištěn stabilní výkon systému.
- Rozsah a účel: Skenování by mělo pouze identifikovat přítomnost zranitelností, aniž by se aktivně pokoušelo zjištěné slabiny zneužít.
- Výjimky: Doporučujeme vyloučit
/cdn-cgi/koncové body ze skenování, aby se předešlo falešně pozitivním nebo irelevantním výsledkům. - Kontroly dodržování předpisů: Zákazníci mohou provádět Kontroly shody s PCI nebo ověřte, že známé zranitelnosti byly vyřešeny.
Penetrační testy
Než zahájíte penetrační test na svém zóny, nastavte pro každou zónu, na které budete test spouštět, následující konfigurace zabezpečení aplikací:
-
Nasaďte Cloudflare Managed Ruleset a povolit všechna pravidla v sadě pravidel nastavením Stav rulesetu na Enabled.
-
Nasaďte Cloudflare OWASP Core Ruleset a nastavte následující konfigurace sady pravidel:
- Paranoia Level: PL4
- Prahová hodnota skóre: Vysoká: 25 a vyšší
-
Vytvoření vlastního pravidla na základě Skóre útoku WAF pro blokování požadavků považovaných za útok (skóre útoku WAF mezi 1 a 20). Další informace naleznete v Skóre útoku WAF dokumentaci, kde najdete příklad.
-
Vytvoření vlastního pravidla na základě detekce škodlivých nahrávaných souborů pro blokování požadavků obsahujících objekty obsahu považovány za škodlivé. Více informací najdete v Příklady pravidel pro příklady vlastních pravidel používaných ke zmírnění tohoto typu hrozby.
-
V plánech Pro a Business bez Bot Management, povolit Super Bot Fight Mode.
Zákazníci s přístupem k Bot Management by měli zajistit, že Bot Management je povolen (u oprávněných zón je ve výchozím nastavení zapnuto). -
Vytváření pravidel rate limitingu pro ochranu klíčových koncových bodů testované zóny. Další informace naleznete v Příklady pravidel Rate limiting a Osvědčené postupy pro Rate limiting pro příklady konfigurací.
Mějte na paměti, že výsledky testů mohou ovlivnit i další bezpečnostní a výkonnostní funkce, konfigurace a pravidla Cloudflare aktivní na vašem účtu nebo zóně.
Po dokončení testu doporučujeme zkontrolovat stav zabezpečení a na základě zjištění provést případné potřebné úpravy.
Důležité upozornění
-
Cloudflare síť anycast nahlásí porty jiné než
80a443jako otevřené kvůli sdílené infrastruktuře a povaze proxy Cloudflare. Toto hlášení je očekávané chování a neznamená žádnou zranitelnost. -
Nástroje jako Netcat mohou uvádět nestandardní porty HTTP jako otevřené, tyto porty jsou však otevřené výhradně pro směrovací účely Cloudflare a neznamená to nutně, že přes ně lze navázat spojení s originem zákazníka.
-
Známé falešně pozitivní výsledky: Veškerá zjištění související s Zranitelnost ROBOT jsou falešně pozitivní, pokud jsou zdroje zákazníka za Cloudflare.
Testy Denial-of-Service (DoS)
Zásady týkající se povinného oznámení a potřebných informací najdete v Simulace testovacích DDoS útoků. Zákazníci by se také měli seznámit s Osvědčené postupy ochrany před útoky DDoS.
Další zdroje
- Zákazníci si mohou stáhnout nejnovější zprávu o penetračním testování Cloudflare prostřednictvím dashboard.
- Informace o veřejném programu Bug Bounty společnosti Cloudflare najdete na HackerOne ↗.