חדש: מזהה קבוע לבקשות API לשרתים חיצוניים
-
ב"ה
מזהה קבוע לבקשות API לשרתים חיצוניים
לנוחיותכם, הוספנו מזהה User-Agent ייחודי לכל בקשה היוצאת ממודול ה־API של המערכת:
User-Agent: yemot-core-api/1.0
למה זה משמש?
הוספת המזהה נועדה לאפשר למערכות חיצוניות כמו Cloudflare, FortiGate ואחרות לזהות את הקריאות שמגיעות ממערכת ימות,
כך שניתן להגדיר כלל ב־WAF שיאפשר אותן אוטומטית גם כאשר מופעלים מנגנוני סינון ואבטחה.בברכה,
אלחנן -
@אלחנן1 כתב בחדש: מזהה קבוע לבקשות API לשרתים חיצוניים:
ב"ה
מזהה קבוע לבקשות API לשרתים חיצוניים
לנוחיותכם, הוספנו מזהה User-Agent ייחודי לכל בקשה היוצאת ממודול ה־API של המערכת:
User-Agent: yemot-core-api/1.0
למה זה משמש?
הוספת המזהה נועדה לאפשר למערכות חיצוניות כמו Cloudflare, FortiGate ואחרות לזהות את הקריאות שמגיעות ממערכת ימות,
כך שניתן להגדיר כלל ב־WAF שיאפשר אותן אוטומטית גם כאשר מופעלים מנגנוני סינון ואבטחה.בברכה,
אלחנןתודה על הפיתוח,
יעזור גם לקבל רשימת טווחי IP של השרתים, שיהיה בנוסף (User-Agent הוא פרמטר רגיל.. לא משהו שאי אפשר לזייף)
-
@MGM-IVR אפשר לעשות את זה כמשתנה, ואז כל אחד יוכל לשנות כרצונו.
מי שמעוניין, יכול לפנות למייל cs@yemot.co.il
הפיתוח בתשלום -
@אלחנן1 זה פחות עוזר, אם מישהו מפרסם מודול שפיתח וביחד עם ההגדרות גם כותב מאיזה מזהה הוא מצפה לקבל פנייה - כל אחד יוכל לזייף את זה ולהשתמש דרך דפדפן.
-
@CUBASE הפואנטה היא שניתן להשתמש בזה כדי לאפשר תעבורה מסוימת שנחסמת לפי כללי הWAF הרגילים, אני בעצם אומר לשירות הWAF את הבקשות הללו תאפשר גם אם יש לך חשד לגביהם,
זה לא נועד כדי לחסום או לאבטח את הAPI/השרת שלך מפני בקשות לא מורשות, בשביל זה יש כלים אחריםאצלי לדוגמה הWAF של קלאודפלייר היה חוסם לי בקשות מימות לעיתים, ומאז שהגדרתי את זה, אין לי יותר חסימות של פניות לגיטימיות מימות המשיח
-
@אביי-ורבא כתב בחדש: מזהה קבוע לבקשות API לשרתים חיצוניים:
@CUBASE הפואנטה היא שניתן להשתמש בזה כדי לאפשר תעבורה מסוימת שנחסמת לפי כללי הWAF הרגילים, אני בעצם אומר לשירות הWAF את הבקשות הללו תאפשר גם אם יש לך חשד לגביהם,
זה לא נועד כדי לחסום או לאבטח את הAPI/השרת שלך מפני בקשות לא מורשות, בשביל זה יש כלים אחריםאצלי לדוגמה הWAF של קלאודפלייר היה חוסם לי בקשות מימות לעיתים, ומאז שהגדרתי את זה, אין לי יותר חסימות של פניות לגיטימיות מימות המשיח
מי קבע שפניה היא לגיטימית? תוספת שורה שאתה יכול להוסיף אפילו בדפדפן?
-
@אביי-ורבא נו, ומה ההגיון להשתיק את הWAF על כל בקשה עם UA של ימות? אפשר לזייף את זה
צריך להחריג את הIPs של ימות ולא את הUA