セキュリティって怖いですね。森永です。 AWS WAF使ってますか? お手軽にWAFを使いたいという場合にはもってこいのサービスです。 設定の際に少しハマリポイントがありますので、注意事項と解決方法を書いておきます。 ConditionとRule AWS WAFにはどんなものを検知するかという「Condition」と、検知したものをどうするかという「Rule」という概念があります。 複数のConditionをひとつのRuleに設定出来ます。 例えば、SQLインジェクション用とXSS用のConditionをひとつのRuleに設定と言った感じです。 「どちらかのConditionが検知したらブロックする」という設定をしたい際に問題が発生します。 それは、複数ConditionがAND条件となるということです。 上記の例で行くと、SQLiとXSSのCondition両方に引っかかる攻撃を仕掛けな
