Mini profiler causa erro 403 ao tentar salvar rascunho ao editar MP

Ocorreu um erro na minha atualização

api_key = "a quick brown fox"
fetch("https://api.example.com/data", headers: { 'Authorization' => api_key })

Por favor, ajudem-me a corrigi-lo.

Ah, era apenas um falso positivo do firewall do Cloudflare, a regra 95a84ab1645a49c685648c17761e7a4c do “Conjunto de Regras Gerenciadas pelo Cloudflare”, caso alguém mais se depare com isso. Esta já é a 7ª regra do conjunto padrão deles que precisei desativar para o Discourse, pois ela verifica o conteúdo JSON, portanto o conteúdo das postagens, em busca de determinados padrões. Como frequentemente escrevo ou coloco código shell (e outros), essas regras são acionadas.

O Discourse geralmente pode funcionar sem qualquer filtragem de WAF, pois o processo de segurança é muito robusto e basicamente nunca apresenta os tipos de problemas para os quais os WAFs foram desenvolvidos.

Pode ser que esteja correto. No entanto, prefiro a abordagem conservadora de desativar regras individuais quando vejo que estão acionando como falsos positivos. Esse caso me lembra para sempre verificar isso primeiro, se eu vir algum 403 após uma atualização do Discourse, ou em geral.

Mas concordo, considerando que essa foi apenas uma das 7 regras problemáticas (para o Discourse) no total, e que já desativamos muitas regras habilitadas por padrão em todo o domínio, para software que não usamos, mexer com isso é uma manutenção contínua. Então, para a maioria dos administradores, desativar as regras gerenciadas do WAF (para host/caminho do Discourse) completamente é provavelmente a única solução prática.

Para fins de completude, aqui estão as regras que precisamos excluir. Como pode ser visto, principalmente falsos positivos de injeção de comando baseados no conteúdo do texto da postagem: