当业务正常传输的敏感数据被敏感检测规则误识别为风险时,可通过配置敏感数据白名单,将对应的接口或字段排除在敏感检测之外。加白后,该字段不再触发敏感数据统计与告警。
敏感数据加白支持两种粒度:对整个 API 加白(其请求与响应均不再检测),或仅对指定字段跳过指定敏感类型的检测。敏感数据加白规则无系统内置规则,需自行添加,且优先级高于所有敏感检测规则(含系统内置与自定义):检测时先判断是否命中加白规则,命中则跳过检测,未命中再执行正常的敏感检测流程。
添加自定义规则
开启敏感数据加白规则开关后,可以根据业务场景自定义敏感数据加白规则。
说明:
单个域名最多可以手动添加 20 条敏感数据加白规则。
加白规则保存后实时生效,命中该规则的接口或字段将立即跳过敏感检测。
加白仅对后续产生的流量生效,已生成的历史敏感事件不回溯处理。
1. 在 API 安全 > 规则配置 > 敏感数据加白规则页面,单击添加规则。
2. 在添加规则窗口中,配置以下参数,单击确定即可创建规则。
3. 添加规则后,可以编辑或删除对应的规则。
配置项说明
规则名称:支持自定义输入,不允许重复,最长 128 个字符。
规则描述:选填项,规则的相关描述。
加白对象
手动填写:选择手动填写时,支持配置检测路径范围,配置后将检测该路径下所有 API 资产。支持通过属于、包含、前缀匹配、后缀匹配四个逻辑符号匹配检测范围。
从现有的 API 资产中选择:从穿梭框中选择资产列表中已发现的 API 资产,支持按近 30 天调用量排序、按数据标签筛选。
当前域名下所有 API:选择域名时,下方无需选择 API 名称,针对该域名下所有 API 资产进行检测。
加白模式
整个 API 加白:开启后,该 API 的所有请求和返回数据均不再进行敏感数据检测。在资产列表中,该 API 的敏感数据类型将不再展示,且不会生成敏感数据相关的风险事件。
指定字段加白:仅对指定字段跳过指定敏感类型的检测,其余字段和敏感类型的检测不受影响。
加白字段:加白模式选择指定字段加白时需要配置,至少需要添加一个加白字段,最多可以添加 20 个。
字段类型:支持 GET、POST、Header、Cookie、Response。
字段名称:最长 64 个字符。
敏感数据类型:多选,从系统内置的敏感数据类型中选择。需分别配置字段名称(参数名)及敏感数据类型。
规则开关:控制本条规则的启用或停用状态,默认为启用。