dev #15
@@ -11,7 +11,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.blocking_crs_paranoia_level={{ site.crs_paranoia_level | default(caddy_sites_defaults.crs_paranoia_level) }}"
|
setvar:tx.blocking_paranoia_level={{ site.crs_paranoia_level | default(caddy_sites_defaults.crs_paranoia_level) }}"
|
||||||
{% if site.crs_detection_paranoia_level | default(caddy_sites_defaults.crs_detection_paranoia_level) != None %}
|
{% if site.crs_detection_paranoia_level | default(caddy_sites_defaults.crs_detection_paranoia_level) != None %}
|
||||||
|
|
||||||
## Detection paranoia level
|
## Detection paranoia level
|
||||||
@@ -23,7 +23,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_detection_paranoia_level={{ site.crs_detection_paranoia_level | default(caddy_sites_defaults.crs_detection_paranoia_level) }}"
|
setvar:tx.detection_paranoia_level={{ site.crs_detection_paranoia_level | default(caddy_sites_defaults.crs_detection_paranoia_level) }}"
|
||||||
{% endif %}
|
{% endif %}
|
||||||
|
|
||||||
## Enforce Body Processor URLENCODED
|
## Enforce Body Processor URLENCODED
|
||||||
@@ -35,7 +35,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_enforce_bodyproc_urlencoded={{ site.crs_enforce_bodyproc_urlencoded | default(caddy_sites_defaults.crs_enforce_bodyproc_urlencoded) }}"
|
setvar:tx.enforce_bodyproc_urlencoded={{ site.crs_enforce_bodyproc_urlencoded | default(caddy_sites_defaults.crs_enforce_bodyproc_urlencoded) }}"
|
||||||
|
|
||||||
## Anomaly Scoring Mode Severity Levels
|
## Anomaly Scoring Mode Severity Levels
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -46,10 +46,10 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_critical_anomaly_score={{ site.crs_critical_anomaly_score | default(caddy_sites_defaults.crs_critical_anomaly_score) }},\
|
setvar:tx.critical_anomaly_score={{ site.crs_critical_anomaly_score | default(caddy_sites_defaults.crs_critical_anomaly_score) }},\
|
||||||
setvar:tx.crs_error_anomaly_score={{ site.crs_error_anomaly_score | default(caddy_sites_defaults.crs_error_anomaly_score) }},\
|
setvar:tx.error_anomaly_score={{ site.crs_error_anomaly_score | default(caddy_sites_defaults.crs_error_anomaly_score) }},\
|
||||||
setvar:tx.crs_warning_anomaly_score={{ site.crs_warning_anomaly_score | default(caddy_sites_defaults.crs_warning_anomaly_score) }},\
|
setvar:tx.warning_anomaly_score={{ site.crs_warning_anomaly_score | default(caddy_sites_defaults.crs_warning_anomaly_score) }},\
|
||||||
setvar:tx.crs_notice_anomaly_score={{ site.crs_notice_anomaly_score | default(caddy_sites_defaults.crs_notice_anomaly_score) }}"
|
setvar:tx.notice_anomaly_score={{ site.crs_notice_anomaly_score | default(caddy_sites_defaults.crs_notice_anomaly_score) }}"
|
||||||
|
|
||||||
## Anomaly Scoring Mode Blocking Threshold Levels
|
## Anomaly Scoring Mode Blocking Threshold Levels
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -60,8 +60,8 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_inbound_anomaly_score_threshold={% if site.crs_log_only | default(caddy_sites_defaults.crs_log_only) %}1000{% else %}{{ site.crs_inbound_anomaly_score_threshold | default(caddy_sites_defaults.crs_inbound_anomaly_score_threshold) }}{% endif %},\
|
setvar:tx.inbound_anomaly_score_threshold={% if site.crs_log_only | default(caddy_sites_defaults.crs_log_only) %}1000{% else %}{{ site.crs_inbound_anomaly_score_threshold | default(caddy_sites_defaults.crs_inbound_anomaly_score_threshold) }}{% endif %},\
|
||||||
setvar:tx.crs_outbound_anomaly_score_threshold={% if site.crs_log_only | default(caddy_sites_defaults.crs_log_only) %}1000{% else %}{{ site.crs_outbound_anomaly_score_threshold | default(caddy_sites_defaults.crs_outbound_anomaly_score_threshold) }}{% endif %}"
|
setvar:tx.outbound_anomaly_score_threshold={% if site.crs_log_only | default(caddy_sites_defaults.crs_log_only) %}1000{% else %}{{ site.crs_outbound_anomaly_score_threshold | default(caddy_sites_defaults.crs_outbound_anomaly_score_threshold) }}{% endif %}"
|
||||||
|
|
||||||
## Application Specific Rule Exclusions
|
## Application Specific Rule Exclusions
|
||||||
# FIXME
|
# FIXME
|
||||||
@@ -88,7 +88,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_reporting_level={{ site.crs_reporting_level | default(caddy_sites_defaults.crs_reporting_level) }}"
|
setvar:tx.reporting_level={{ site.crs_reporting_level | default(caddy_sites_defaults.crs_reporting_level) }}"
|
||||||
|
|
||||||
## Early Anomaly Scoring Mode Blocking
|
## Early Anomaly Scoring Mode Blocking
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -121,7 +121,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:'tx.crs_allowed_methods={{ site.crs_allowed_methods | default(caddy_sites_defaults.crs_allowed_methods) | join(" ") }}'"
|
setvar:'tx.allowed_methods={{ site.crs_allowed_methods | default(caddy_sites_defaults.crs_allowed_methods) | join(" ") }}'"
|
||||||
|
|
||||||
## Content-Types that a client is allowed to send in a request
|
## Content-Types that a client is allowed to send in a request
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -132,7 +132,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:'tx.crs_allowed_request_content_type={{ site.crs_allowed_request_content_type | default(caddy_sites_defaults.crs_allowed_request_content_type) | join(" ") }}'"
|
setvar:'tx.allowed_request_content_type={{ site.crs_allowed_request_content_type | default(caddy_sites_defaults.crs_allowed_request_content_type) | join(" ") }}'"
|
||||||
|
|
||||||
## Allowed HTTP versions
|
## Allowed HTTP versions
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -143,7 +143,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:'tx.crs_allowed_http_versions={{ site.crs_allowed_http_versions | default(caddy_sites_defaults.crs_allowed_http_versions) | join(" ") }}'"
|
setvar:'tx.allowed_http_versions={{ site.crs_allowed_http_versions | default(caddy_sites_defaults.crs_allowed_http_versions) | join(" ") }}'"
|
||||||
|
|
||||||
## Forbidden file extensions
|
## Forbidden file extensions
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -154,7 +154,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:'tx.crs_restricted_extensions={{ site.crs_restricted_extensions | default(caddy_sites_defaults.crs_restricted_extensions) | join(" ") }}'"
|
setvar:'tx.restricted_extensions={{ site.crs_restricted_extensions | default(caddy_sites_defaults.crs_restricted_extensions) | join(" ") }}'"
|
||||||
|
|
||||||
## Restricted request headers
|
## Restricted request headers
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -165,7 +165,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:'tx.crs_restricted_headers_basic={{ site.crs_restricted_headers_basic | default(caddy_sites_defaults.crs_restricted_headers_basic) | join(" ") }}'"
|
setvar:'tx.restricted_headers_basic={{ site.crs_restricted_headers_basic | default(caddy_sites_defaults.crs_restricted_headers_basic) | join(" ") }}'"
|
||||||
|
|
||||||
## Extended restricted request headers (forbidden at a higher paranoia level)
|
## Extended restricted request headers (forbidden at a higher paranoia level)
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -176,7 +176,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:'tx.crs_restricted_headers_extended={{ site.crs_restricted_headers_extended | default(caddy_sites_defaults.crs_restricted_headers_extended) | join(" ") }}'"
|
setvar:'tx.restricted_headers_extended={{ site.crs_restricted_headers_extended | default(caddy_sites_defaults.crs_restricted_headers_extended) | join(" ") }}'"
|
||||||
|
|
||||||
## Content-Types charsets that a client is allowed to send in a request
|
## Content-Types charsets that a client is allowed to send in a request
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -187,7 +187,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:'tx.crs_allowed_request_content_type_charset={{ caddy_sites_defaults.crs_allowed_request_content_type_charset | default(caddy_sites_defaults.crs_allowed_request_content_type_charset) | join(" ") }}'"
|
setvar:'tx.allowed_request_content_type_charset={{ caddy_sites_defaults.crs_allowed_request_content_type_charset | default(caddy_sites_defaults.crs_allowed_request_content_type_charset) | join(" ") }}'"
|
||||||
|
|
||||||
## Block request if number of arguments is too high
|
## Block request if number of arguments is too high
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -198,7 +198,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_max_num_args={{ site.crs_max_num_args | default(caddy_sites_defaults.crs_max_num_args) }}"
|
setvar:tx.max_num_args={{ site.crs_max_num_args | default(caddy_sites_defaults.crs_max_num_args) }}"
|
||||||
|
|
||||||
## Block request if the length of any argument name is too high
|
## Block request if the length of any argument name is too high
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -209,7 +209,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_arg_name_length={{ site.crs_arg_name_length | default(caddy_sites_defaults.crs_arg_name_length) }}"
|
setvar:tx.name_length={{ site.crs_arg_name_length | default(caddy_sites_defaults.crs_arg_name_length) }}"
|
||||||
|
|
||||||
## Block request if the length of any argument value is too high
|
## Block request if the length of any argument value is too high
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -220,7 +220,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_arg_length={{ site.crs_arg_length | default(caddy_sites_defaults.crs_arg_length) }}"
|
setvar:tx.arg_length={{ site.crs_arg_length | default(caddy_sites_defaults.crs_arg_length) }}"
|
||||||
|
|
||||||
## Block request if the total length of all combined arguments is too high
|
## Block request if the total length of all combined arguments is too high
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -231,7 +231,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_total_arg_length={{ site.crs_total_arg_length | default(caddy_sites_defaults.crs_total_arg_length) }}"
|
setvar:tx.total_arg_length={{ site.crs_total_arg_length | default(caddy_sites_defaults.crs_total_arg_length) }}"
|
||||||
|
|
||||||
## Block request if the file size of any individual uploaded file is too high
|
## Block request if the file size of any individual uploaded file is too high
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -242,7 +242,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_max_file_size={{ site.crs_max_file_size | default(caddy_sites_defaults.crs_max_file_size) }}"
|
setvar:tx.max_file_size={{ site.crs_max_file_size | default(caddy_sites_defaults.crs_max_file_size) }}"
|
||||||
|
|
||||||
## Block request if the total size of all combined uploaded files is too high
|
## Block request if the total size of all combined uploaded files is too high
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -253,7 +253,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_combined_file_sizes={{ site.crs_combined_file_sizes | default(caddy_sites_defaults.crs_combined_file_sizes) }}"
|
setvar:tx.combined_file_sizes={{ site.crs_combined_file_sizes | default(caddy_sites_defaults.crs_combined_file_sizes) }}"
|
||||||
|
|
||||||
## Easing In / Sampling Percentage
|
## Easing In / Sampling Percentage
|
||||||
SecAction \
|
SecAction \
|
||||||
@@ -263,7 +263,7 @@ SecAction \
|
|||||||
nolog,\
|
nolog,\
|
||||||
tag:'OWASP_CRS',\
|
tag:'OWASP_CRS',\
|
||||||
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
ver:'OWASP_CRS/{{ site.crs_version | default(caddy_sites_defaults.crs_version) }}',\
|
||||||
setvar:tx.crs_sampling_percentage={{ site.crs_sampling_percentage | default(caddy_sites_defaults.crs_sampling_percentage) }}"
|
setvar:tx.sampling_percentage={{ site.crs_sampling_percentage | default(caddy_sites_defaults.crs_sampling_percentage) }}"
|
||||||
|
|
||||||
## Check UTF-8 encoding
|
## Check UTF-8 encoding
|
||||||
SecAction \
|
SecAction \
|
||||||
|
|||||||
Reference in New Issue
Block a user