Security Insights 为您提供涵盖 Cloudflare 环境不同领域的洞察列表,例如:Cloudflare 账户设置、DNS 记录配置、SSL/TLS 证书配置、Cloudflare Access 配置以及 Cloudflare WAF 配置。
以下列出的是当前可用的特定安全洞察:
| 洞察名称 | 描述 |
|---|---|
| CASB 集成状态 | 我们检测到不健康的 CASB 集成。 |
悬空 A 记录 |
一条 A 记录指向您可能已不再控制的 IPv4 地址。您面临子域接管的风险。 |
悬空 AAAA 记录 |
一条 AAAA 记录指向您可能已不再控制的 IPv6 地址。您面临子域接管的风险。 |
悬空 CNAME 记录 |
一条记录指向无法找到的资源。您面临子域接管的风险。 |
| DMARC 记录错误 | 我们检测到不正确或缺失的 DMARC 记录。 |
| 缺失 TLS 加密的域 | 我们检测到此域没有启用 TLS 加密。 |
| 支持旧版 TLS 的域 | 此域支持较旧版本的 TLS 协议。 |
| 未启用“始终使用 HTTPS”的域 | 对此域的 HTTP 请求可能不会重定向到其对应的 HTTPS。 |
| 未启用 HSTS 的域 | HTTP 严格传输安全(HSTS)是一个标头,允许网站在客户端 Web 浏览器中指定并强制执行安全策略。此策略执行可以保护安全网站免受降级攻击、SSL 剥离和 Cookie 劫持。 |
| 暴露的 RDP 服务器 | 我们检测到一台暴露给公共互联网的 RDP 服务器。 |
| 获取恶意客户端脚本的通知 | 我们检测到未配置客户端安全警报。在我们检测到潜在恶意脚本在您的客户端环境中执行时,您将不会收到通知。 |
| API 端点检测到响应主体大小增加 | 调查可能导致此响应主体大小增加的变更、滥用或成功攻击。 |
| API 端点检测到错误增加 | 调查可能导致错误增加的变更、滥用或成功攻击。 |
| API 端点检测到延迟增加 | 调查可能导致此响应延迟增加的变更、滥用或成功攻击。 |
| 未部署托管规则 | 受到 WAF 保护的域上没有部署托管规则。请参阅已知局限性。 |
| 升级到新版托管规则 | 必须升级到新版托管规则系统才能获得最佳保护。 |
| 检测到混合身份验证 API 端点 | 并非所有针对 API 端点的成功请求都携带有会话标识符。 |
| 检测到新 API 端点 | API 发现会在您的区域流量中检测到新的 API 端点。 |
| 发现新的 CASB 集成 | 已发现新的 CASB 集成。 |
| 过度配置的 Access 策略 | 我们检测到一个允许所有人访问您应用程序的 Access 策略。 |
| 未启用客户端安全 | 客户端安全(前称 Page Shield)有助于满足 PCI DSS v4.0 合规要求 6.4.3。 |
| SPF 记录错误 | 我们检测到不正确或缺失的 SPF 记录。 |
| 符合条件的 API 端点缺少架构验证 | 应用学到的架构来保护您的 API 免受模糊测试攻击。 |
| API 响应中包含敏感数据 | 检测到 API 响应中存在敏感数据。 |
| 开启 JavaScript 检测 | 您启用了一个或多个启用机器人管理的区域,但未启用 JavaScript 检测(这是我们机器人检测套件的关键组成部分)。 |
| 未分配 Access 席位 | 我们检测到尚未配置的 Zero Trust 订阅。 |
| 检测到未验证身份的 API 端点 | 针对 API 端点的成功请求中均未携带会话标识符。 |
| 未受保护的 Cloudflare Tunnel | 我们检测到由 Cloudflare Tunnel 提供服务但不受相应 Access 策略保护的应用程序。 |
未代理的 A 记录 |
此 DNS 记录未由 Cloudflare 代理。由于此源站暴露在公共互联网上,Cloudflare 无法保护它。 |
未代理的 AAAA 记录 |
此 DNS 记录未由 Cloudflare 代理。由于此源站暴露在公共互联网上,Cloudflare 无法保护它。 |
未代理的 CNAME 记录 |
此 DNS 记录未由 Cloudflare 代理。由于此源站暴露在公共互联网上,Cloudflare 无法保护它。 |
| 未使用多因素身份验证 (MFA) 的用户 | 我们检测到 Cloudflare 管理用户未启用多因素身份验证。 |
| 未启用 WAF 托管规则的区域 | 我们检测到此域未启用 WAF 的托管规则。您面临着零日漏洞和其他常见漏洞的风险。 |
| 未启用 Turnstile | 我们检测到账户上没有配置 Turnstile 小组件。 |
安全洞察扫描会定期运行并使用启发式方法检测潜在问题。在某些情况下,洞察可能无法准确反映您当前的配置:
-
在具有账户级托管规则的区域中提示“未部署托管规则”:如果您在账户级而不是区域级部署托管规则,安全中心可能检测不到它们,并可能报告未部署托管规则。如果您的账户级配置正确,您可以归档该洞察以将其关闭。
-
日志模式下规则的漏洞洞察:如果您将托管规则配置为“记录”操作(例如,在执行前监控流量),安全中心可能仍会生成漏洞洞察,因为该规则并未主动阻止流量。这是预期行为。如果您是有意使用记录模式,可以归档该洞察。
要从仪表板中删除已解决或不准确的洞察,请归档该洞察或等待下一次自动扫描。
有关安全洞察可用操作的更多信息,请参阅审核安全洞察。