Überprüfung des JSON-Site-Scripting-Schutzes
Konfigurieren des JSON-Site-Scripting-Schutzes
-
Fügen Sie das Anwendungsfirewall-Profil als JSON hinzu.
-
Konfigurieren der JSON-Site-Scripting-Aktion zum Blockieren schädlicher Nutzdaten für Cross-Site Scripting
Anwendungs-Firewall-Profil vom Typ JSON hinzufügen
add appfw profile <name> -type (HTML | XML | JSON)
Beispiel
add appfw profile profile1 –type JSON
JSONcross-site scriptingAction: block log stats
Payload: {"username":"<a href="jAvAsCrIpT:alert(1)">X</a>","password":"xyz"}
Log message: Aug 19 06:57:33 <local0.info> 10.106.102.21 08/19/2019:06:57:33 GMT 0-PPE-0 : default APPFW APPFW_JSON_cross-site scripting 58 0 : 10.102.1.98 12-PPE0 - profjson http://10.106.102.24/ Cross-site script check failed for object value(with violation="Bad URL: jAvAsCrIpT:alert(1)") starting at offset(12). <blocked>
Counters
1 357000 1 as_viol_json_xss
3 0 1 as_log_json_xss
5 0 1 as_viol_json_xss_profile appfw__(profjson)
7 0 1 as_log_json_xss_profile appfw__(profjson)
Konfigurieren der Aktion "JSON-Site-Scripting"
set appfw profile <name> - JSONcross-site scriptingAction [block] [log] [stats] [none]
Beispiel
set appfw profile profile1 –JSONcross-site scriptingAction block
Beispiel
set appfw profile profile1 -JSONSQLInjectionAction block log stat
Konfigurieren Sie den JSON Cross Site Scripting (Cross-Site Scripting) -Schutz mithilfe der GUI
-
Navigieren Sie im Navigationsbereich zu Sicherheit > Profile.
-
Klicken Sie auf der Seite Profile auf Hinzufügen.
-
Klicken Sie auf der NetScaler Web App Firewall-Profilseite unter Erweiterte****Einstellungen auf Sicherheitsprüfungen.
-
Wechseln Sie im Abschnitt Sicherheitsüberprüfungen zu den Einstellungen für JSON-Site-Scripting (Cross-Site-Scripting).
-
Klicken Sie neben dem Kontrollkästchen auf das Symbol der ausführbaren
-
Klicken Sie auf Aktionseinstellungen, um die Seite JSON-Site-Scripting-Einstellungen aufzurufen.
-
Wählen Sie die Site-übergreifenden JSON-Skripting-Aktionen aus
-
Klicken Sie auf OK.
-
Klicken Sie auf der Seite NetScaler Web App Firewall Profile unter Erweiterte Einstellungen auf Ausnahmeregeln.
-
Wählen Sie im Abschnitt Entspannungsregeln die JSON-Site-Scripting-Einstellungen aus und klicken Sie auf Bearbeiten.
-
Klicken Sie auf der Seite JSON-Site Scripting Relaxation Rule auf Hinzufügen, um eine Relaxationsregel für JSON-Site Scripting hinzuzufügen.
-
Geben Sie die URL ein, an die die Anfrage gesendet werden muss. Alle an diese URL gesendeten Anfragen werden nicht blockiert.
-
Klicken Sie auf Erstellen.
Konfigurieren Sie feinkörnige Entspannung für JSON-basiertes Cross-Site Scripting
-
Die wichtigsten Namen
-
Die wichtigsten Werte
Zu berücksichtigende Punkte
-
Der Wertausdruck ist ein optionales Argument. Ein Feldname hat möglicherweise keinen Wertausdruck.
-
Ein Schlüsselname kann an Ausdrücke mit mehreren Werten gebunden werden.
-
Wertausdrücken muss ein Werttyp zugewiesen werden. Die Werttypen sind Tag, Attribut und Muster.
-
Sie können mehrere Entspannungsregeln pro Schlüsselname/URL-Kombination festlegen.
Konfigurieren der JSON-Feinkorn-Entspannung für Cross-Site Scripting (XSS) -Injection-Angriffe mithilfe der Befehlsschnittstelle
bind appfw profile <profile name> -jsonxssURL <URL> -key <key name> -isregex <REGEX/NOTREGEX> -valueType <keyword/SpecialString> <value Expression> -isvalueRegex <REGEX/NOTREGEX>
bind appfw profile appprofile1 -jsonxssurl www.example.com -key name -isRegex NOTREGEX -valueType Tag “sname” -isvalueRegex NOTREGEX
-
Navigieren Sie zu Application Firewall > Profile, wählen Sie ein Profil aus und klicken Sie auf Bearbeiten.
-
Klicken Sie im Bereich Erweiterte Einstellungen auf Relaxationsregeln.
-
Wählen Sie im Abschnitt Relaxationsregeln einen JSON-SQL-Injection-Datensatz aus und klicken Sie auf Bearbeiten.
-
Klicken Sie im Schieberegler für JSON-Site Scripting Relaxation Rules auf Hinzufügen.
-
Legen Sie auf der Seite Regel für die Entspannung von JSON-Site Scripting die folgenden Parameter fest.
-
Aktiviert
-
Ist Name Regex
-
Schlüsselname
-
URL
-
Werttyp
-
Anmerkungen
-
Ressourcen-ID
-
-
Klicken Sie auf Erstellen.