背景信息

防敏感信息泄漏功能是Web应用防火墙针对《网络安全法》提出的“网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告”所给出的安全防护方案。防敏感信息泄漏针对网站中存在的敏感信息(尤其是电话号码、身份证、信用卡等)泄漏、敏感词汇泄露提供脱敏和告警措施,并支持拦截指定的HTTP状态码。

功能特性

网站中造成信息泄漏的常见场景包括URL未授权访问(例如,网站管理后台未授权访问)、越权查看漏洞(例如,水平越权查看漏洞和垂直越权查看漏洞)、网页中的敏感信息被恶意爬虫爬取。针对网站中常见的敏感信息泄露场景,防敏感信息泄漏提供以下功能:

  • 检测识别网站页面中出现的个人隐私敏感数据,并提供预警和屏蔽敏感信息等防护措施,避免网站经营数据泄露。这些敏感隐私数据包括但不限于身份证号、电话号码、银行卡号。【注意:防敏感信息泄露功能目前仅支持处理中华人民共和国境内使用的数据格式(例如,身份证号、电话号码、银行卡号),暂不支持处理中国境外的身份证号、电话号码、银行卡号等数据格式。】
  • 针对有可能暴露网站所使用的Web应用软件、操作系统类型,版本信息等服务器敏感信息,支持一键拦截,避免服务器敏感信息泄露。
  • 根据内置的非法敏感关键词库,检测在网站页面中出现的相关非法敏感词,提供告警和非法关键词屏蔽等防护措施。

工作原理

防敏感信息泄露按照配置好的防护规则,检测响应页面中是否带有身份证号、电话号码、银行卡号等敏感信息,并在发现敏感信息匹配命中后,根据规则中指定的匹配动作触发告警或者敏感信息过滤。敏感信息过滤动作指以※号替换敏感信息部分,达到保护敏感信息的效果。

防敏感信息泄露功能支持的Content-Type包括text/※、image/※、application/※等,涵盖Web端、App端和API接口。

设置防敏感信息泄露

前提条件

  • 已开通Web应用防火墙实例,且实例满足以下要求:

    • 包年包月实例:

      • 如果实例地域是中国内地,则实例版本必须是高级版及以上规格。
      • 如果实例地域是海外地区,则实例版本必须是企业版及以上规格。
  • 按量计费实例:已在账单与套餐中心,开启数据安全模块下防敏感信息泄露功能。
  • 已完成网站接入。

操作步骤

1、登录Web应用防火墙控制台。
2、在顶部菜单栏,选择Web应用防火墙实例的资源组和地域(中国内地、非中国内地)。
3、在左侧导航栏,选择防护配置 > 网站防护。
4、在网站防护页面上方,切换到要设置的域名。

5、单击Web安全页签,定位到防敏感信息泄露区域,开启状态开关并单击前去配置。
6、新增防敏感信息泄露规则。

  • 在防敏感信息泄露页面,单击新增规则。
  • 在新建规则对话框,完成以下规则配置。

后续步骤

开启防敏感信息泄露后,您可以在安全报表页面,通过Web安全 > 防敏感信息泄露报表,查询触发防敏感信息泄露规则被过滤或拦截的访问请求的日志。

更多阿里云安全小知识请关注我持续更新~
需要采买阿里云产品的可私信我索取优惠~

Web应用防火墙的敏感信息泄露保护功能可以防护哪些敏感数据泄漏?相关推荐

  1. 【web渗透思路】敏感信息泄露(网站+用户+服务器)

    前言: 介绍: 博主:网络安全领域狂热爱好者(承诺在CSDN永久无偿分享文章). 殊荣:CSDN网络安全领域优质创作者,2022年双十一业务安全保卫战-某厂第一名,某厂特邀数字业务安全研究员,edus ...

  2. 【web渗透思路】框架敏感信息泄露(特点、目录、配置)

    前言: 介绍: 博主:网络安全领域狂热爱好者(承诺在CSDN永久无偿分享文章). 殊荣:CSDN网络安全领域优质创作者,2022年双十一业务安全保卫战-某厂第一名,某厂特邀数字业务安全研究员,edus ...

  3. Web安全—敏感信息泄露

    敏感信息泄露常见场景: 敏感信息: 后台URL地址,操作系统类型,数据库类型,脚本类型,接口信息等 常见场景: 1,通过访问URL下的目录,可以直接列出目录下的所有文件列表(目录遍历,index of ...

  4. 【Web安全从入门到放弃】11_目录遍历和敏感信息泄露漏洞

    11_目录遍历和敏感信息泄露漏洞 目录遍历漏洞概述 在web功能设计中,很多时候我们会要将需要访问的文件定义成变量,从而让前端的功能便的更加灵活.当用户发起一个前端的请求时,便会将请求的这个文件的值( ...

  5. 配置snmp_多种设备基于 SNMP 协议的敏感信息泄露漏洞数据分析报告

    作者:知道创宇404实验室 1. 更新情况 2. 事件概述 SNMP协议[1],即简单网络管理协议(SNMP,Simple Network Management Protocol),默认端口为 161 ...

  6. Spring Boot框架敏感信息泄露的完整介绍与SRC实战(附专属字典与PoC)

    转载于:https://www.freebuf.com/vuls/289710.html #前言 ##Spring Boot框架介绍 Spring框架功能很强大,但是就算是一个很简单的项目,我们也要配 ...

  7. 多家防火墙设备存在信息泄露漏洞

    概述 漏洞名称 多家防火墙设备存在信息泄露漏洞安全通告 发布日期 2021-06-16 受影响产品及版本 胜鑫塔下一代防火墙XT6000-A-FW-1.0.0-0-2778 利谱第二代防火墙6164- ...

  8. 检测到目标url存在内部ip地址泄露_Cendertron,动态爬虫与敏感信息泄露检测

    Cendertron,动态爬虫与敏感信息泄露检测 Cendertron = Crawler + Rendertron Cendertron https://url.wx-coder.cn/HinPM ...

  9. 目录遍历及敏感信息泄露原理及案例(实验操作)

    一.目录遍历漏洞概述 在web功能设计中,很多时候我们会要将需要访问的文件定义成变量,从而让前端的功能便的更加灵活. 当用户发起一个前端的请求时,便会将请求的这个文件的值(比如文件名称)传递到后台,后 ...

最新文章

  1. 梯度累加策略对准确率的影响
  2. 马斯克的SpaceX又双叒叕融资了:喜提131亿,估值破3000亿
  3. 【原创】如何优化一个网站使之提高访问速度--更新20120216
  4. k8s dashboard_k8s集群部署Dashboard
  5. Flink 零基础实战教程:如何计算实时热门商品
  6. 消息中间件学习总结(16)——17 个方面,综合对比 Kafka、RabbitMQ、RocketMQ、ActiveMQ 四个分布式消息队列
  7. 视觉里程计02 基于特征匹配的位姿估计
  8. iOS 将本地项目/demo上传到github的简单方法
  9. 科学计算器java_科学计算器的Java实现
  10. cad怎么去除drawing1_CAD工具栏下边那行显示DraWing1的没了,如何找回?
  11. 华为一直响应服务器异常,服务器不断异常重启
  12. lamp phpstudy mysql_Phpstudy 搭建服务器教程
  13. 最全英语日期相关表达
  14. 12款精品网盘资源搜索网站,只有你想不到没有它搜不到的
  15. 什么是“决策表”?什么是“决策树”?
  16. linux基础--认识文件以及vi编辑器
  17. Stable Diffusion 2.0来了,皮卡智能AI早已“抢先”优化升级
  18. BQB认证CE认证介绍
  19. 化工厂人员定位保障安全管理
  20. tensorflow2.6.0+annconda4.10.1+cuda11.2+cudnn8.0+pycharm运行tensorflow-gpu版本·

热门文章

  1. 我的投资案例(3)-看好互联网和金融两大朝阳行业,参投入股垂直金融招聘平台职业梦CareerDream.cn
  2. 9个 强化学习现实生活中的应用
  3. 编译原理 C语言词法分析程序的设计与实现
  4. 线性插值与矢量线性插值动画_看完这篇文章,不要再说不懂动画了
  5. 深度学习机器臂控制_人工智能深度学习算法在工业机械臂上的应用
  6. BarTender_食品物料标签制作案例
  7. 什么是工控主板?工控主板和商业主板的区别有哪些?
  8. 戴着VR头盔教机器人抓握,机器人当场就学会了
  9. 车辆编队的队形控制方法及应用综述
  10. 怎么用计算机作图处理数据,如何用excel处理物理实验数据作图 怎样用excel处理物理实验数据作图...