Столкнулся с постоянными попытками пробить формы и API, хочется понять, что реально работает.
Смотрел логи трафика и понял, что половина запросов вообще не от людей.
Из личных наблюдений: если не фильтровать на входе, то даже мелкие уязвимости быстро находят и начинают долбить. Потом тратишь время не на развитие, а на разбор инцидентов и откаты.
По опыту коллег, защита на уровне приложения сильно упрощает жизнь, особенно когда нет ресурса постоянно править код и выкатывать обновления. Главное не включать всё в жёсткий режим сразу.
Я пробовал разные подходы и заметил, что автоматические правила против типовых атак реально экономят время. Когда система сама режет SQL-инъекции и XSS, можно спокойно заниматься продуктом, а не тушить пожары.
Важно ещё смотреть на аномалии по частоте и поведению, а не только на сигнатуры. Иначе простые боты обходят защиту за счёт распределённых запросов.
я в итоге пользуюсь облачным WAF, подключал его без сложных настроек и сначала гонял в режиме наблюдения. За это время увидел реальную картину атак, потом включил блокировку и стало заметно тише. Понравилось, что есть отчёты и можно через API забирать события для своих нужд. Подключался сам, без долгих согласований, вот тут https://check-risk.ru уже разбирался по месту и подкручивал правила под свои сценарии. Пока работает стабильно и без сюрпризов.
Спасибо, картина стала яснее, буду пробовать вариант с наблюдением и постепенной блокировкой.







