Attack Signature Detection(攻撃シグネチャ検出)は、シグネチャが一致したときに次のリクエストフィールドを設定します。
| フィールド | 型 | 意味 |
|---|---|---|
cf.waf.signature.request.categories |
Array<String> |
一致したすべてのシグネチャに関連するカテゴリです。1 つのシグネチャに複数のカテゴリが付くことがあります。 |
cf.waf.signature.request.confidence |
Array<String> |
一致したシグネチャの信頼度です。使える値は high と low です。 |
cf.waf.signature.request.refs |
Array<String> |
一致したシグネチャの Ref です。1 リクエストあたり最大 10 件です。各 Ref は、対応する Managed Rule の公開 Rule ID と一致します。 |
3 つのフィールドはすべて Security Analytics と Security Rules で使えます。ダッシュボードまたは API で作成するルールから参照できます。
フィールドには、次のような値が入ります。
| フィールド | 値の例 |
|---|---|
cf.waf.signature.request.categories |
["sqli", "cve-2025-55182"] |
cf.waf.signature.request.confidence |
["high"] |
cf.waf.signature.request.refs |
["d68f8101f6e14e25aefcaea69c530a29"] |
配列の要素を調べるには any() を使います。
any(cf.waf.signature.request.categories[*] eq "sqli")any(cf.waf.signature.request.confidence[*] eq "high")any(cf.waf.signature.request.refs[*] eq "d68f8101f6e14e25aefcaea69c530a29")段階的な導入の手順は、Security Rules で攻撃シグネチャを使う を参照してください。
シグネチャの Ref とカテゴリは Logpush で利用できます。
| ルールのフィールド | Logpush のフィールド |
|---|---|
cf.waf.signature.request.refs |
wafRequestSignatureRefs |
cf.waf.signature.request.categories |
wafRequestSignatureCategories |
Logpush で使える対応は、シグネチャの Ref とカテゴリだけです。