客户可以在遵守 Cloudflare 政策的前提下(有一定限制),对其自身资产的应用层和网络层方面进行扫描和渗透测试,例如其 Cloudflare 账户内的 zone。
所有扫描或测试必须仅限于以下内容:
- 客户拥有的 IP
- Cloudflare 指定的公共 IP
- 客户注册的 DNS 条目
*.cloudflare.com 等目标或 Cloudflare 拥有的其他目标仅作为 Cloudflare 公开漏洞赏金计划的一部分允许。有关更多信息,请参阅其他资源部分。
- 节流:扫描应限制在合理速率,以防止中断并确保系统性能稳定。
- 范围和意图:扫描应识别漏洞的存在,而不尝试主动利用任何检测到的弱点。
- 排除:建议从扫描中排除
/cdn-cgi/端点,以避免误报或不相关结果。 - 合规检查:客户可以进行 PCI 合规扫描或验证已知漏洞已得到处理。
在对 zone 开始渗透测试之前,为每个将运行测试的 zone 设置以下应用安全配置:
-
部署 Cloudflare Managed Ruleset,并通过将 **Ruleset status(规则集状态)**设置为 Enabled(已启用)启用规则集中的所有规则。
-
部署 Cloudflare OWASP Core Ruleset,并设置以下规则集配置:
- Paranoia Level(偏执级别):PL4
- Score threshold(分数阈值):High - 25 and higher
-
基于 WAF attack score 创建自定义规则以阻止被视为攻击的请求(WAF attack score 在 1 到 20 之间)。请参阅 WAF attack score 文档中的示例。
基于恶意上传检测 创建自定义规则以阻止包含被视为恶意的 content objects 的请求。请参阅示例规则了解用于缓解此类威胁的自定义规则示例。
-
在没有 Bot Management 的 Pro 和 Business 计划上,启用 Super Bot Fight Mode。
有权访问 Bot Management 的客户应确保已启用 Bot Management(在有权 zone 上默认启用)。
请注意,账户或 zone 上激活的其他 Cloudflare 安全性和性能功能、配置和规则可能会影响测试结果。
完成测试后,建议审查您的安全态势并根据发现进行必要调整。
-
由于 Cloudflare 的 anycast 网络的共享基础设施和 Cloudflare 代理的性质,
80和443以外的端口会被报告为开放。此报告是预期行为,不表示存在漏洞。 -
Netcat 等工具可能将非标准 HTTP 端口列为开放;但是,这些端口仅为 Cloudflare 路由目的而开放,不一定表示可以通过这些端口与客户源站建立连接。
-
已知误报:当客户资产位于 Cloudflare 之后时,与 ROBOT 漏洞相关的任何发现均为误报。
有关所需通知和必要信息的指南,请参阅模拟测试 DDoS 攻击。客户还应熟悉 Cloudflare 的 DDoS 保护最佳实践。
- 客户可以通过仪表板下载 Cloudflare 最新渗透测试报告。
- 有关 Cloudflare 公开漏洞赏金计划的信息,请访问 HackerOne ↗。