Cloudflare WAF 將新的 HTTP/2 與 XSS 偵測從記錄調整為封鎖

Cloudflare 在 2026 年 8 月 25 日調整了四項託管 WAF 偵測的執行狀態:一項 HTTP/2 請求走私本文異常偵測,以及三項分別涵蓋標頭、本文和 URI 的 JavaScript 事件處理器強制轉換偵測,由 Log(記錄) 轉為 Block(封鎖)。同次發布也合併腳本標籤測試規則,並新增通用遠端程式碼執行封鎖偵測。
對已獲授權的資料蒐集、API 監控、廣告驗證和應用程式品質測試團隊而言,這表示即使代理路線、出口國家與憑證沒有改變,先前可到達來源站的請求仍可能在邊緣層被封鎖。新增 403 不等於代理失效,更不能據此盲目變換指紋或大量輪換出口。
從記錄到封鎖代表什麼
記錄階段允許請求繼續,同時寫入安全事件;進入封鎖階段後,命中規則的請求可能在到達來源站前停止。此次提升涵蓋 HTTP/2 請求本文異常,以及 URI、標頭和本文中的腳本事件處理器類模式。
這屬於應用安全偵測與執行策略變化,並不是住宅代理路由、IP 集區或地域分配發生改變。
為什麼新增 403 不能自動歸因於代理
代理連線失敗與 WAF 決策都可能表現為非成功狀態或異常頁面,但證據鏈不同。
代理無法建立連線時,常見表現是通道錯誤、DNS 失敗、TLS 失敗,或在取得 HTTP 回應前逾時。WAF 封鎖結構完整的請求時,客戶端通常會收到受保護邊緣節點回傳的 HTTP 回應。排查時應同時比較回應類型、延遲、可用的邊緣請求識別碼、代理閘道記錄與來源站存取日誌。
讓客戶端、代理、邊緣和應用日誌使用同一個無敏感資訊的測試 ID,禁止把密碼、權杖或個人資料寫入識別碼。
安全排查順序
- 固定應用版本、請求本文、代理工作階段、目標路由和並行數。
- 在並行 1 下重現一次,保留去識別化的狀態、回應標頭、時間和本文雜湊。
- 確認請求是否到達預期代理閘道。
- 確認來源站應用是否收到請求。
- 由網站或 API 擁有者查詢對應 WAF 事件和規則識別碼。
- 將請求與已獲授權的 API 契約或瀏覽器流程比較。
- 從來源修正歧義或格式錯誤。
- 維持同一路由重新測試,再判斷是否需要更換出口。
不要大量輪換 IP、隨機修改標頭、跨出口重播憑證或提高並行。這些操作會破壞對照實驗,並可能把單一請求缺陷擴大成濫用流量。
檢查 HTTP/2 本文邊界
自訂客戶端、閘道和協定轉換鏈路應確認每一層對請求方法、本文長度、內容類型、傳輸語意和資料流結束邊界的理解一致。移除重複或互相矛盾的長度指示,不要把僅適用於 HTTP/1 的相容方案直接套用到 HTTP/2。
使用 HTTP 代理時,記錄通道建立後客戶端與目標協商的應用協定;使用 SOCKS 路由時,另行記錄 DNS 解析位置和最終位址族。目標是證明每一層只產生一個明確、符合應用契約的請求,而不是尋找繞過偵測的變形方式。
檢查 URI、標頭和本文中的意外腳本模式
合規自動化也可能因實作缺陷產生可疑值,例如:
- 將未驗證輸入直接串接至 URL;
- 在一般資料欄位序列化 HTML 片段;
- 自訂標頭出現類似事件處理器的欄位;
- 參數被重複編碼或解碼不一致;
- 把瀏覽器 DOM 片段誤當成 API 欄位提交;
- 內容類型與實際編碼不一致。
應修正資料模型和編碼邊界:序列化前驗證欄位型別,嚴格使用宣告的內容類型,只在正確層執行一次編碼。如果合法業務欄位仍命中規則,應由應用擁有者審查事件,並決定是否透過正式流程建立範圍最小的例外。
恢復規模前保留回歸證據
| 證據 | 通過條件 |
|---|---|
| 代理路由 | 確認預期閘道和地區 |
| 邊緣回應 | 修正後請求不再命中託管封鎖 |
| 來源站日誌 | 只收到一筆匹配請求 |
| 本文 | 雜湊與核准測試夾具一致 |
| 協定 | 已記錄協商版本和本文邊界 |
| 並行 | 先為 1,再受控提升 |
| 重試 | 次數受限並帶退避 |
| 隱私 | 日誌不含秘密與個人本文 |
單一請求重複通過後再逐步增加並行。若應用擁有者核准,可將原先被封鎖的樣本保留為負向回歸測試,它應繼續被拒絕。
代理採購與評估應分開衡量
代理傳輸品質與目標應用接受結果不是同一指標。應分別記錄連線成功、TLS 完成、DNS 行為、IPv4/IPv6 表現、延遲、出口穩定性和目標回應。代理服務商無法保證格式錯誤或違反目標政策的請求會被第三方 WAF 接受。
可結合 98IP 的代理路由洩漏偵測、HTTPS 代理 TLS 排錯和WebSocket 代理生命週期測試建立完整證據鏈。
合規說明
僅對自有或已獲授權系統執行測試。遵守存取控制、API 條款、適用的 robots 指示、隱私義務與速率限制。不得使用代理繞過 WAF、隱藏未授權存取或規避執行。合法請求被封鎖時,應與應用擁有者協作,透過其核准流程修正或設定精確許可。
來源說明:Cloudflare《WAF Release - 2026-08-25》,發布於 2026 年 8 月 25 日。依 98IP 零外鏈規則,公開文章僅以純文字記錄機構、標題與日期。