Cloudflare WAF 将新的 HTTP/2 与 XSS 检测从记录调整为拦截

Cloudflare 在 2026 年 8 月 25 日调整了四项托管 WAF 检测的执行状态:一项 HTTP/2 请求走私正文异常检测,以及三项分别覆盖请求头、正文和 URI 的 JavaScript 事件处理器强制转换检测,由 Log(记录) 转为 Block(拦截)。同次发布还合并了脚本标签测试规则,并新增通用远程代码执行拦截检测。
对于获得授权的数据采集、API 监控、广告验证和应用质量测试团队,这意味着:即使代理线路、出口国家与凭据没有变化,之前能到达源站的请求也可能在边缘层被拦截。新增 403 不等于代理失效,更不能据此盲目变换指纹或批量轮换出口。
从记录到拦截意味着什么
记录阶段允许请求继续处理,同时写入安全事件;进入拦截阶段后,命中规则的请求可能在到达源站前停止。此次提升覆盖 HTTP/2 请求正文异常,以及 URI、请求头和正文中的脚本事件处理器类模式。
这属于应用安全检测与执行策略变化,并不是住宅代理路由、IP 池或地域分配发生了改变。
为什么新增 403 不能自动归因于代理
代理连接失败与 WAF 决策都可能表现为非成功状态或异常页面,但证据链不同。
代理无法建立连接时,常见表现是隧道错误、DNS 失败、TLS 失败或在取得 HTTP 响应前超时。WAF 拦截结构完整的请求时,客户端通常会收到受保护边缘节点返回的 HTTP 响应。排查时应同时比较响应类型、延迟、可用的边缘请求标识、代理网关记录以及源站访问日志。
为客户端、代理、边缘和应用日志使用同一个无敏感信息的测试 ID,禁止把密码、令牌或个人数据写入标识。
安全排查顺序
- 固定应用版本、请求正文、代理会话、目标路由和并发数。
- 在并发 1 下复现一次,保留脱敏状态、响应头、时间和正文哈希。
- 确认请求是否到达预期代理网关。
- 确认源站应用是否收到请求。
- 由站点或 API 所有者查询对应 WAF 事件和规则标识。
- 将请求与已获授权的 API 契约或浏览器流程比较。
- 从源头修复歧义或格式错误。
- 保持同一路由重新测试,再决定是否需要更换出口。
不要批量轮换 IP、随机修改请求头、跨出口重放凭据或提高并发。这些操作会破坏对照实验,并可能把一个请求缺陷扩大为滥用流量。
检查 HTTP/2 正文边界
自定义客户端、网关和协议转换链路应确认每一层对请求方法、正文长度、内容类型、传输语义和流结束边界的理解一致。删除重复或互相矛盾的长度指示,不要把只适用于 HTTP/1 的兼容方案直接套入 HTTP/2。
使用 HTTP 代理时,记录隧道建立后客户端与目标协商的应用协议;使用 SOCKS 路由时,另外记录 DNS 解析位置和最终地址族。目标是证明每一层只产生一个明确、符合应用契约的请求,而不是寻找绕过检测的变形方式。
检查 URI、请求头和正文中的意外脚本模式
合规自动化也可能因实现缺陷产生可疑值,例如:
- 将未经验证的输入直接拼接到 URL;
- 在普通数据字段中序列化 HTML 片段;
- 在自定义请求头中出现类似事件处理器的字段;
- 参数被重复编码或解码不一致;
- 把浏览器 DOM 片段误当成 API 字段提交;
- 内容类型与实际编码不一致。
应修复数据模型和编码边界:序列化前验证字段类型,严格使用声明的内容类型,只在正确层执行一次编码。如果合法业务字段仍命中规则,应由应用所有者审查事件,并决定是否通过官方流程创建范围最小的例外。
恢复规模前保留回归证据
| 证据 | 通过条件 |
|---|---|
| 代理路由 | 确认预期网关和地区 |
| 边缘响应 | 修复后的请求不再命中托管拦截 |
| 源站日志 | 只收到一条匹配请求 |
| 正文 | 哈希与批准的测试夹具一致 |
| 协议 | 已记录协商版本和正文边界 |
| 并发 | 先为 1,再受控提升 |
| 重试 | 次数受限并带退避 |
| 隐私 | 日志不含秘密和个人正文 |
单请求重复通过后再逐步增加并发。若应用所有者批准,可将原先被拦截的样本保留为负向回归测试,它应继续被拒绝。
代理采购与评估应分开度量
代理传输质量与目标应用接受结果不是同一指标。应分别记录连接成功、TLS 完成、DNS 行为、IPv4/IPv6 表现、延迟、出口稳定性和目标响应。代理服务商无法保证畸形请求或违反目标策略的请求会被第三方 WAF 接受。
可结合 98IP 的代理路由泄漏检测、HTTPS 代理 TLS 排错和WebSocket 代理生命周期测试建立完整证据链。
合规说明
仅对自有或已获授权系统执行测试。遵守访问控制、API 条款、适用的 robots 指令、隐私义务和速率限制。不得使用代理绕过 WAF、隐藏未授权访问或逃避执行。合法请求被拦截时,应与应用所有者协作,通过其批准流程修复或设置精确许可。
来源说明:Cloudflare《WAF Release - 2026-08-25》,发布于 2026 年 8 月 25 日。依 98IP 零外链规则,公开文章仅以纯文本记录机构、标题和日期。