OWASP CRS українською: що це за набір правил і як він захищає

Що таке Core Rule Set

OWASP Core Rule Set (CRS) — це відкритий набір правил виявлення атак для веб-фаєрволів, який підтримує спільнота. Замість того щоб кожен виробник писав власні сигнатури для SQL-ін’єкцій чи XSS з нуля, CRS дає перевірену базу, яку рушій WAF завантажує й застосовує. Smart WAF фіксує OWASP CRS і запускає його на обох сигнатурних WAF-рушіях — один в ізольованій WASM-пісочниці й один нативний, — тож ви отримуєте підтримуваний спільнотою набір, а не саморобний, який ніхто більше не переглядає.

Які класи атак покриває CRS

Правила згруповані за родинами атак. Основні з них:

  • SQL-ін’єкції — спроби протягнути команди бази даних через поля форм, параметри URL чи заголовки.
  • Міжсайтовий скриптинг (XSS) — впровадження скриптів, що виконаються в браузері іншого відвідувача.
  • Виконання коду та ін’єкція команд — спроби змусити сервер виконати чужі команди.
  • Включення файлів (LFI/RFI) і обхід шляхів — доступ до файлів поза межами вебкореня.
  • Аномалії протоколу та запиту — некоректні, завеликі чи суперечливі запити, яких легітимні клієнти не надсилають.
  • Виявлення сканерів — відбитки поширених автоматизованих інструментів атак.

Чому anomaly scoring, а не блокування «з першого пострілу»

Один підозрілий збіг рідко є доказом атаки — рядок пошуку цілком законно може містити апостроф. CRS вирішує це через anomaly scoring: кожне спрацьоване правило додає бали до загального рахунку, і запит блокується лише тоді, коли сума перетинає поріг. Такий підхід знижує кількість хибних спрацювань, але все одно ловить запит, який зачепив кілька правил одразу. Саме тому рішення WAF можна пояснити: і рахунок, і правила за ним фіксуються.

Як це запускає Smart WAF

Завантажити CRS — це лише половина справи; правильно його виконати — решта:

  • Два рушії, один образ. wasm-рушій ізольований у пісочниці для правил, написаних тенантом; FFI-рушій дає багатший аудит-слід для довірених ops-маршрутів. Базу CRS ви отримуєте в обох випадках, вибір — на рівні маршруту.
  • Драбина, а не суцільна стіна. Збіг за CRS не завжди означає миттєве блокування — підозрілий клієнт може пройти proof-of-work, CAPTCHA, а далі Web Bot Auth (криптографічні підписи HTTP-повідомлень).
  • Повний аудит-слід. Кожне рішення потрапляє в незмінний (append-only) лог, тож заблокований запит можна простежити до конкретних правил, що його позначили.

Ми тримаємося бюджету додаткової затримки до 5 мс за проєктом і позначаємо будь-яке виміряне число як staging-виміряне, доки продакшн-залізо не підтвердить інше. Хочете підтримуваний набір CRS перед своїм сайтом у ЄС? Напишіть нам.

Побачте це на власному домені

Ми підключаємо перших партнерів вручну. Назвіть свій домен — решту зробимо ми.

Подати заявку на ранній доступ