Çalışma mantığı
Bir WAF isteğin biçimini, yolunu ve trafik örüntüsünü inceleyebilir; uygulama belleğindeki değişikliği doğrudan göremez. RASP yerel müdahaleyi gözlemleyebilir; sunucudaki tüm API yetkilerini yönetmez.
Uygulamada nasıl değerlendirilir?
Bir işlem normal HTTP biçiminde gelse bile değiştirilmiş uygulamadan kaynaklanabilir. Arka uç, ağ kontrolüyle uygulama bütünlüğü kanıtını ayrı girdiler olarak ele almalıdır.
Sınırlar ve yaygın hatalar
RASP olayını doğrulamadan HTTP başlığında göndermek güvenilir bir kanal yaratmaz. Saldırganın üretebildiği başlık koruma kanıtı değildir.
Kontrol listesi
- Güven sınırını çizin
- İstemci kanıtını doğrulayın
- API yetkilendirmesini koruyun
Karar verirken
WAF ile RASP birbirinin alternatifi olmaktan çok farklı kör noktaları kapatan kontrollerdir.
Şifreli isteğin iki tarafı
WAF isteği sunucuya ulaşan biçimiyle değerlendirir. İstemci içindeki kararın daha önce değiştirildiğini her zaman göremez. RASP ise uygulama bağlamını gözleyebilir, ancak sunucunun veri tabanındaki erişim ilişkilerini bilemez.
Bu nedenle cihazda üretilen risk bilgisi, sunucudaki oturum ve işlem kimliğiyle ilişkilendirilmelidir. Bir isteğin ağ geçidinden geçmesi nesne yetkisinin doğru olduğu anlamına gelmez; bunun kararı uygulama servisinde de uygulanır. Katmanlar aynı işlemi farklı açılardan denetler.
İlgili rehberler: API ağ geçidinde RASP doğrulaması, RASP ile sunucu yetkilendirmesini birleştirme.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.