Apigee Edge belgelerini görüntülüyorsunuz.
Apigee X belgelerine gidin. bilgi
Ne?
Diziler ve dizeler gibi çeşitli JSON yapılarına sınır belirlemenize olanak tanıyarak içerik düzeyindeki saldırılardan kaynaklanan riski en aza indirir.
Video: JSONThreatProtection politikasının, API'leri içerik düzeyindeki saldırılara karşı nasıl güvenceye almanızı sağladığı hakkında daha fazla bilgi edinmek için kısa bir video izleyin.
Video: Apigee bulutlar arası API platformu hakkında bu kısa videoyu izleyin.
Öğe referansı
Öğe referansı, JSONThreatProtection politikasının öğelerini ve özelliklerini açıklar.
<JSONThreatProtection async="false" continueOnError="false" enabled="true" name="JSON-Threat-Protection-1"> <DisplayName>JSONThreatProtection 1</DisplayName> <ArrayElementCount>20</ArrayElementCount> <ContainerDepth>10</ContainerDepth> <ObjectEntryCount>15</ObjectEntryCount> <ObjectEntryNameLength>50</ObjectEntryNameLength> <Source>request</Source> <StringValueLength>500</StringValueLength> </JSONThreatProtection>
<JSONThreatProtection> özellikleri
<JSONThreatProtection async="false" continueOnError="false" enabled="true" name="JSON-Threat-Protection-1">
Aşağıdaki tabloda tüm politika üst öğelerinde ortak olan özellikler açıklanmaktadır:
| Özellik | Açıklama | Varsayılan | Varlık |
|---|---|---|---|
name |
Politikanın dahili adı. İsteğe bağlı olarak, politikayı |
Yok | Zorunlu |
continueOnError |
Bir politika başarısız olduğunda hata döndürmesi için Akış yürütmenin bir politikadan sonra bile devam etmesi için |
false | İsteğe bağlı |
enabled |
Politikayı uygulamak için Politikayı devre dışı bırakmak için |
true | İsteğe bağlı |
async |
Bu özelliğin desteği sonlandırıldı. |
false | Kullanımdan kaldırıldı |
<DisplayName> öğe
Politikayı name özelliğine ek olarak
farklı bir doğal dil adına sahip yönetim arayüzü proxy düzenleyicisi.
<DisplayName>Policy Display Name</DisplayName>
| Varsayılan |
Yok Bu öğeyi çıkarırsanız politikanın |
|---|---|
| Varlık | İsteğe bağlı |
| Tür | Dize |
<ArrayElementCount> öğesi
Bir dizide izin verilen maksimum öğe sayısını belirtir.
<ArrayElementCount>20</ArrayElementCount>
| Varsayılan: | Bu öğeyi belirtmezseniz veya negatif bir tamsayı belirtirseniz sistem sınır uygulamaz. |
| Mevcut olma: | İsteğe bağlı |
| Tür: | Tamsayı |
<ContainerDepth> öğesi
Kapsayıcıların nesneler veya diziler olduğu, izin verilen maksimum kapsama derinliğini belirtir. Örneğin, bir nesne içeren bir nesne içeren bir dizi, 3 kapsama derinliğiyle sonuçlanır.
<ContainerDepth>10</ContainerDepth>
| Varsayılan: | Bu öğeyi belirtmezseniz veya negatif bir tamsayı belirtirseniz sistem herhangi bir sınır uygulamaz. |
| Mevcut olma: | İsteğe bağlı |
| Tür: | Tamsayı |
<ObjectEntryCount> öğesi
Bir nesnede izin verilen maksimum giriş sayısını belirtir.
<ObjectEntryCount>15</ObjectEntryCount>
| Varsayılan: | Bu öğeyi belirtmezseniz veya negatif bir tamsayı belirtirseniz sistem herhangi bir sınır uygulamaz. |
| Mevcut olma: | İsteğe bağlı |
| Tür: | Tamsayı |
<ObjectEntryNameLength> öğesi
Bir nesnedeki özellik adı için izin verilen maksimum dize uzunluğunu belirtir.
<ObjectEntryNameLength>50</ObjectEntryNameLength>
| Varsayılan: | Bu öğeyi belirtmezseniz veya negatif bir tamsayı belirtirseniz sistem sınır uygulamaz. |
| Mevcut olma: | İsteğe bağlı |
| Tür: | Tamsayı |
<Source> öğesi
JSON yükü saldırılarına karşı taranacak mesaj. Bu genellikle request olarak ayarlanır. Bunun nedeni, istemci uygulamalarından gelen istekleri genellikle doğrulamanız gerekmesidir.
message olarak ayarlandığında bu öğe, istek akışına eklendiğinde istek iletisini, yanıt akışına eklendiğinde ise yanıt iletisini otomatik olarak değerlendirir.
<Source>request</Source>
| Varsayılan: | istek |
| Mevcut olma: | İsteğe bağlı |
| Tür: |
Dize. Geçerli değerler: request, response veya message. |
<StringValueLength> öğesi
Bir dize değeri için izin verilen maksimum uzunluğu belirtir.
<StringValueLength>500</StringValueLength>
| Varsayılan: | Bu öğeyi belirtmezseniz veya negatif bir tamsayı belirtirseniz sistem sınır uygulamaz. |
| Mevcut olma: | İsteğe bağlı |
| Tür: | Tamsayı |
Hata referansı
Bu bölümde, bu politika bir hatayı tetiklediğinde döndürülen hata kodları ve hata mesajlarının yanı sıra Edge tarafından ayarlanan hata değişkenleri açıklanmaktadır. Hata kuralları geliştirirken bu bilgilerin farkında olmanız önemlidir. hoşuma gitmesi için bir fırsattır. Daha fazla bilgi için Bilmeniz gerekenler Politika hataları ve Kullanım sorun.
Çalışma zamanı hataları
Bu hatalar, politika yürütüldüğünde ortaya çıkabilir.
| Hata kodu | HTTP durumu | Neden | Düzelt |
|---|---|---|---|
steps.jsonthreatprotection.ExecutionFailed |
500 | JSONThreatProtection politikası birçok farklı türde ExecutionFailed hatası verebilir. Bu hataların çoğu, politikada belirlenen belirli bir eşik aşıldığında ortaya çıkar. Bu Hata türleri şunlardır: nesne giriş adı uzunluğu, nesne giriş sayısı ise dizi öğesi sayısı container derinliği, dize dizesi değeri uzunluğu. Bu hata, yük geçersiz JSON nesnesi içerdiğinde de ortaya çıkar. | build |
steps.jsonthreatprotection.SourceUnavailable |
500 |
Bu hata, ileti
<Source> öğesinde belirtilen değişken aşağıdakilerden biri olabilir:
|
build |
steps.jsonthreatprotection.NonMessageVariable |
500 |
Bu hata, <Source> öğesi farklı bir değişkene ayarlanırsa
şu türde değil:
mesaj yazın.
|
build |
Dağıtım hataları
Yok.
Hata değişkenleri
Bu değişkenler, politika bir hatayı tetiklediğinde ayarlanır. Daha fazla bilgi için Bilmeniz gerekenler hakkında daha fazla bilgi edinin.
| Değişkenler | Konum | Örnek |
|---|---|---|
fault.name="fault_name" |
fault_name, yukarıdaki Çalışma zamanı hataları tablosunda listelendiği gibi hatanın adıdır. Hata adı, hata kodunun son kısmıdır. | fault.name Matches "SourceUnavailable" |
jsonattack.policy_name.failed |
policy_name, hataya neden olan politikanın kullanıcı tarafından belirtilen adıdır. | jsonattack.JTP-SecureRequest.failed = true |
Örnek hata yanıtı
{
"fault": {
"faultstring": "JSONThreatProtection[JPT-SecureRequest]: Execution failed. reason: JSONThreatProtection[JTP-SecureRequest]: Exceeded object entry name length at line 2",
"detail": {
"errorcode": "steps.jsonthreatprotection.ExecutionFailed"
}
}
}Örnek hata kuralı
<FaultRule name="JSONThreatProtection Policy Faults">
<Step>
<Name>AM-CustomErrorResponse</Name>
<Condition>(fault.name Matches "ExecutionFailed") </Condition>
</Step>
<Condition>(jsonattack.JPT-SecureRequest.failed = true) </Condition>
</FaultRule>
Şemalar
Kullanım notları
XML tabanlı hizmetler gibi, JavaScript nesne gösterimini (JSON) destekleyen API'ler de içerik düzeyindeki saldırılara karşı savunmasızdır. Basit JSON saldırıları, bir hizmetin kilitlenmesi ve uygulama düzeyinde hizmet reddi saldırılarına neden olmak için JSON ayrıştırıcıları aşırı yükleyen yapıları kullanmaya çalışır. Tüm ayarlar isteğe bağlıdır ve hizmet gereksinimlerinizi olası güvenlik açıklarıyla karşılaştırarak optimize etmek için ayarlanmalıdır.