Mini profiler génère une erreur 403 lors de la sauvegarde d'un brouillon en éditant un MP

Une erreur est survenue lors de ma mise à jour

api_key = "a quick brown fox"
fetch("https://api.example.com/data", headers: { 'Authorization' => api_key })

Merci de m’aider à la corriger.

Ah, ce n’était qu’un faux positif du pare-feu Cloudflare, la règle 95a84ab1645a49c685648c17761e7a4c du « Cloudflare Managed Ruleset », au cas où quelqu’un d’autre tomberait dessus. C’est déjà la 7e règle de leur ensemble de règles par défaut que j’ai dû désactiver pour Discourse, car elle analyse le contenu JSON, donc celui des messages, à la recherche de certains motifs. Comme j’écris ou colle souvent du code shell (et autre), ces règles s’activent.

Discourse peut généralement fonctionner sans aucun filtrage WAF, le processus de sécurité est très robuste et ne présente pratiquement jamais les types de problèmes auxquels les WAF sont conçus pour répondre.

Cela peut être exact. Cependant, je préfère l’approche consistant à désactiver les règles individuelles si je les vois se déclencher en faux positifs. Cette situation me rappelle de toujours vérifier cela en premier, si je vois des erreurs 403 après une mise à jour de Discourse, ou en général.

Mais je suis d’accord, étant donné que c’était l’une des 7 règles problématiques (pour Discourse) au total, et que nous avions déjà désactivé un grand nombre de règles activées par défaut au niveau du domaine, pour des logiciels que nous n’utilisons pas, s’amuser avec cela est une maintenance continue. Donc pour la plupart des administrateurs, désactiver les règles WAF gérées (pour l’hôte/le chemin de Discourse) dans leur intégralité est probablement la seule solution pratique.

Pour être complet, voici les règles que nous devons exclure. Comme on peut le voir, il s’agit principalement de faux positifs d’injection de commande basés sur le contenu du texte des messages :