偏执等级(Paranoia Level,PL)按规则激进程度对 OWASP 规则进行分级。PL1 到 PL4 依次递增,其中 PL4 最严格。
- PL1(默认值)
- PL2
- PL3
- PL4
OWASP 托管规则集中的每条规则都关联一个偏执等级。偏执级别越高的规则通常越激进,带来更强的防护能力,但也可能因误报而拦截更多合法流量。
配置 OWASP 规则集的偏执等级时,系统会启用从 PL1 到所选等级的全部规则。例如,将规则集偏执等级设置为 PL3 时,即会启用 PL1、PL2 和 PL3 级别的规则。
设置规则集偏执等级后,WAF 会批量启用对应规则。必要时,您还可按单条或按标签禁用特定规则。若使用最高偏执等级(PL4),对于需要处理复杂输入模式的应用,通常需要关闭其中部分规则。
当前请求匹配的每条 OWASP 规则都对应一个分数。请求威胁分数为所有匹配规则分数的总和。
分数阈值(或异常阈值)定义了 WAF 在应用 OWASP 规则集动作前,匹配 OWASP 规则分数所需达到的最小累计值。
可用的分数阈值如下:
- 低(Low)— 60 及以上
- 中(Medium)— 40 及以上(默认值)
- 高(High)— 25 及以上
每个阈值(Low、Medium、High)对应的数值分别为 60、40、25。将阈值设置为 Low 意味着 WAF 需要更多匹配规则才能对该请求执行配置的规则集动作。
当 OWASP 异常分数阈值设置为 High 时,上传文件可能更容易触发 949110: Inbound Anomaly Score Exceeded 规则,因为达到阈值所需的评分规则更少。若误报过多,请考虑 调整分数阈值、调整规则级别设置,或 创建例外。
示例请参见 OWASP 评估示例。