跳转到内容
搜索文档

扫描与渗透测试政策

最后更新 查看 MarkdownAgent 设置

客户可以在遵守 Cloudflare 政策的前提下(有一定限制),对其自身资产的应用层和网络层方面进行扫描和渗透测试,例如其 Cloudflare 账户内的 zone

允许的目标

所有扫描或测试必须仅限于以下内容:

  • 客户拥有的 IP
  • Cloudflare 指定的公共 IP
  • 客户注册的 DNS 条目

*.cloudflare.com 等目标或 Cloudflare 拥有的其他目标仅作为 Cloudflare 公开漏洞赏金计划的一部分允许。有关更多信息,请参阅其他资源部分。

扫描

  • 节流:扫描应限制在合理速率,以防止中断并确保系统性能稳定。
  • 范围和意图:扫描应识别漏洞的存在,而不尝试主动利用任何检测到的弱点。
  • 排除:建议从扫描中排除 /cdn-cgi/ 端点,以避免误报或不相关结果。
  • 合规检查:客户可以进行 PCI 合规扫描或验证已知漏洞已得到处理。

渗透测试

在对 zone 开始渗透测试之前,为每个将运行测试的 zone 设置以下应用安全配置:

  1. 部署 Cloudflare Managed Ruleset,并通过将 **Ruleset status(规则集状态)**设置为 Enabled(已启用)启用规则集中的所有规则

  2. 部署 Cloudflare OWASP Core Ruleset,并设置以下规则集配置

    • Paranoia Level(偏执级别)PL4
    • Score threshold(分数阈值)High - 25 and higher
  3. 基于 WAF attack score 创建自定义规则以阻止被视为攻击的请求(WAF attack score 在 1 到 20 之间)。请参阅 WAF attack score 文档中的示例。

  4. 基于恶意上传检测 创建自定义规则以阻止包含被视为恶意的 content objects 的请求。请参阅示例规则了解用于缓解此类威胁的自定义规则示例。

  5. 在没有 Bot Management 的 Pro 和 Business 计划上,启用 Super Bot Fight Mode
    有权访问 Bot Management 的客户应确保已启用 Bot Management(在有权 zone 上默认启用)。

  6. 创建速率限制规则以保护被测试 zone 的关键端点。请参阅速率限制规则示例速率限制最佳实践了解示例配置。

请注意,账户或 zone 上激活的其他 Cloudflare 安全性和性能功能、配置和规则可能会影响测试结果。

完成测试后,建议审查您的安全态势并根据发现进行必要调整。

重要说明

  • 由于 Cloudflare 的 anycast 网络的共享基础设施和 Cloudflare 代理的性质,80443 以外的端口会被报告为开放。此报告是预期行为,不表示存在漏洞。

  • Netcat 等工具可能将非标准 HTTP 端口列为开放;但是,这些端口仅为 Cloudflare 路由目的而开放,不一定表示可以通过这些端口与客户源站建立连接。

  • 已知误报:当客户资产位于 Cloudflare 之后时,与 ROBOT 漏洞相关的任何发现均为误报。

拒绝服务(DoS)测试

有关所需通知和必要信息的指南,请参阅模拟测试 DDoS 攻击。客户还应熟悉 Cloudflare 的 DDoS 保护最佳实践

其他资源

  • 客户可以通过仪表板下载 Cloudflare 最新渗透测试报告。
  • 有关 Cloudflare 公开漏洞赏金计划的信息,请访问 HackerOne

这篇文档对您有帮助吗?