Si è verificato un errore nel mio aggiornamento
api_key = "a quick brown fox"
fetch("https://api.example.com/data", headers: { 'Authorization' => api_key })
Per favore aiutami a correggerlo.
Si è verificato un errore nel mio aggiornamento
api_key = "a quick brown fox"
fetch("https://api.example.com/data", headers: { 'Authorization' => api_key })
Per favore aiutami a correggerlo.
Ah, era solo un falso positivo del firewall di Cloudflare, 95a84ab1645a49c685648c17761e7a4c del “Cloudflare Managed Ruleset”, nel caso qualcuno si imbattesse in questo problema. Questa è già la settima regola del loro set di regole predefinite che ho dovuto disabilitare per Discourse, poiché scansiona il contenuto JSON, quindi il contenuto dei post, alla ricerca di determinati pattern. Poiché scrivo/incollo spesso codice shell (e altro), queste regole si attivano.
Discourse può generalmente funzionare senza alcun filtro WAF, il processo di sicurezza è molto robusto e di base non ha mai il tipo di problemi per cui i WAF sono sviluppati per proteggere.
Potrebbe essere corretto. Tuttavia, preferisco un approccio conservativo, disabilitando le regole individuali se le vedo attivarsi come falsi positivi. Questo caso mi ricorda di controllare sempre prima questa cosa, se vedo qualche 403 dopo un aggiornamento di Discourse, o in generale.
Ma sono d’accordo, dato che questa era una delle 7 regole problematiche complessive (per Discourse), e che avevamo già disabilitato molte regole abilitate di default a livello di dominio, per software che non utilizziamo, smanettare con questo è una manutenzione continua. Quindi per la maggior parte degli amministratori, disabilitare completamente le regole WAF gestite (per host/percorso di Discourse) è probabilmente l’unica soluzione pratica.
Per completezza, ecco le regole che dobbiamo escludere. Come si può vedere, principalmente falsi positivi di iniezione di comandi basati sul contenuto del testo del post: