大多数云平台WAF采用签名、正则或模式匹配来识别攻击。当签名或正则表达式过于宽泛时,普通业务参数或含特殊字符的合法输入会被误匹配,导致误报。例如,对SQL注入的关键字检测如果不考虑上下文就容易误判。
部分WAF基于行为或速率限流触发防护,突发的正常流量(如批量接口调用、爬虫抓取或第三方回调)可能超出阈值而被视为攻击。
当业务传递带有“select”、“