Настройка CSRF детектора
- На WAF имеется возможность закрытия уязвимости межсайтовой подделки
запросов (CSRF), которая позволяет злоумышленнику действовать на сайте от имени другого зарегистрированного посетителя.
Для работы данного модуля достаточно включить в анализаторе модуль CsrfDetector и включить преднастроенное правило «CSRF-атака» (см. рисунок 172).

Рисунок 172 – Правило «CSRF-атака»
Данный модуль блокирует POST-запросы, в которых домен в заголовке referer не совпадает с доменом в заголовке host.
В настройках приложения пункт 4.5.8 так же можно задать доверенные домены для модуля CSRF (см. ).
Рисунок 173 – Доверенные домены для данного приложения
Доверенные домены для данного приложения содержит следующие элементы:
Поле ввода домена, после ввода домена нужно нажать кнопку «
».Доверять поддоменам – после активации чекбокса («
», «
» соответственно) в белый список
попадут все поддомены. Для домена ex.example, ex является
поддоменом.Доверять наддоменам – после активации чекбокса « » в белый список попадут все наддомены. Для домена ex.example, example является наддоменом.
