AI помогает разобрать срабатывание WAF: оценить признаки атаки, объяснить причину блокировки и предложить исключение при ложном срабатывании.
Описание AI-функций
Запросы к AI отправляются с места установки панели Check Risk WAF — из вашей инфраструктуры. Они не выполняются облачным сервисом Check Risk или браузером пользователя.
Для настройки необходимы права администратора, пользовательская или коммерческая лицензия, токен и доступ к выбранному AI с сервера панели.
Настройки подключения
В списке «AI-сервис» доступны «ChatGPT (OpenAI)», «DeepSeek» и «OpenAI-совместимый API». Последний вариант позволяет подключить другого поставщика AI или локальную модель с OpenAI-совместимым API.
В поле «Токен» указывается API-ключ. При выборе OpenAI доступен необязательный «ID проекта OpenAI» — именно идентификатор проекта, а не его название. Для «OpenAI-совместимого API» в поле «URL» указывается базовый адрес API, полученный у поставщика или администратора AI-сервера, например https://ai.example.com/v1.
Список моделей загружается автоматически после ввода токена. Кнопка со стрелками рядом с полем «Модель» обновляет его повторно. API-идентификатор модели также можно ввести вручную.
Тестовый запрос из настроек данные об атаках не отправляет.
Анализ запроса и исключения
Анализируется выбранный запрос, а не весь журнал атак. В окне «AI-анализ запроса» показаны оценка угрозы, описание, сопоставление с MITRE при наличии и предложение по исключению.
Ответ AI не меняет правила и не снимает блокировку автоматически. Окончательное решение принимает администратор.
Кнопка «Открыть правило» переносит предложенные условия в редактор. До сохранения исключение не применяется.
Выбранному поставщику AI передаются сведения о событии и сохранённый HTTP-запрос, включая попавшие в журнал заголовки и тело.
Примеры результатов анализа
Атака подтверждена
В запросе к каталогу shop.example.com вместо обычного ID товара передана SQL-конструкция. WAF заблокировал запрос и вернул 403. После нажатия «Спросить у AI» показан вывод «Реальная атака». В примере AI указывает на SQL-инъекцию в параметре id.
Ложное срабатывание
Редактор docs.example.com сохраняет учебную статью через POST /api/articles. В поле title указано SQL training, а в content содержится пример SQL-инъекции. По условиям примера это текст статьи, но правило WAF распознало в нём признаки атаки.
В примере предложение исключения ограничено приложением, путём, HTTP-методом и значением поля title; предлагается отключить только конкретный ID правила.
Порядок работы
Настройка AI функции в панели управления
|
Шаг |
Действие |
Скриншот |
|---|---|---|
|
1 |
Откройте «Система → Настройки → AI-функции». Выберите «ChatGPT (OpenAI)» или «DeepSeek». Для другого поставщика или локальной модели выберите «OpenAI-совместимый API» (см. следующий раздел). Введите API-ключ в поле «Токен». При выборе OpenAI можно указать необязательный «ID проекта OpenAI». Выберите модель из списка или введите её API-идентификатор вручную. Нажмите «Тестовый запрос». После успешной проверки включите «Разрешить AI-анализ» и нажмите «Сохранить настройки». |
|
|
2 |
Нажмите «Тестовый запрос». После успешной проверки включите «Разрешить AI-анализ» и нажмите «Сохранить настройки». |
OpenAI-совместимый API
Примечание: убедитесь, что AI-сервер доступен с места установки панели Check Risk WAF. Для подключения через интернет используйте HTTPS.
Примечание: при смене поставщика или адреса подключения введите соответствующий токен заново.
|
Шаг |
Действие |
Скриншот |
|---|---|---|
|
1 |
В списке «AI-сервис» выберите «OpenAI-совместимый API». В поле «URL» укажите базовый адрес API, полученный у поставщика или администратора вашего AI-сервера, например https://ai.example.com/v1. Введите токен. Список моделей загрузится автоматически; также можно обновить его кнопкой рядом с полем или ввести идентификатор вручную. Выполните «Тестовый запрос». После успешной проверки включите AI-анализ и сохраните настройки. |
Как пользоваться AI в разделе атак
Примечание: сведения о событии и сохранённый HTTP-запрос могут содержать конфиденциальные данные; учитывайте политику вашей организации.
|
Шаг |
Действие |
Скриншот |
|---|---|---|
|
1 |
Откройте «WAF → Атаки». Найдите нужную запись и нажмите «Подробнее». В списке запросов нажмите стрелку раскрытия справа от нужной строки. Проверьте домен, URL, метод, сработавшее правило и содержимое HTTP-запроса. Нажмите «Спросить у AI» под HTTP-запросом. Дождитесь окна «AI-анализ запроса». |
Пример: атака подтверждена
|
Шаг |
Действие |
Скриншот |
|---|---|---|
|
1 |
Прочитайте описание и сопоставьте его с исходным запросом. Убедитесь, что в блоке «Настройка исключения» указано «Не требуется». Не создавайте разрешающее правило для этого запроса. Нажмите «Закрыть». Существующая защита продолжает работать; при необходимости изучите другие запросы этого источника. |
Внимание: «Атака подтверждена» здесь означает оценку запроса, а не доказательство успешного взлома. Ответ AI не заменяет проверку журналов и состояния приложения.
Пример: ложное срабатывание
Примечание: одного вывода AI для исключения недостаточно.
|
Шаг |
Действие |
Скриншот |
|---|---|---|
|
1 |
Подтвердите у ответственного за приложение, что запрос действительно выполняет допустимую операцию. Проверьте предложение в блоке «Настройка исключения». Если предложение подходит, нажмите «Открыть правило». Если есть сомнения — «Закрыть» и продолжите проверку. |
Проверка и добавление исключения
Примечание: не переносите пример в свою систему без проверки. Значения полей запроса контролирует клиент; сами по себе они не доказывают, что запрос безопасен. Исключение должно соответствовать логике и защите вашего приложения.
|
Шаг |
Действие |
Скриншот |
|---|---|---|
|
1 |
Проверьте название, действие, ID правила и область применения. При необходимости уточните условия. Не заменяйте узкое исключение разрешением всех запросов приложения. Нажмите «Добавить» только после проверки. Затем повторите допустимую операцию и убедитесь, что остальные проверки WAF сохранены. |
Если анализ недоступен
Примечание: для изменения системных настроек нужны права администратора.
Примечание: успешное открытие сайта AI на компьютере пользователя не означает, что панель может отправлять запросы.
|
Шаг |
Действие |
Скриншот |
|---|---|---|
|
1 |
Если кнопка «Спросить у AI» неактивна, проверьте активную лицензию, сохранённые настройки, выбранную модель и переключатель «Разрешить AI-анализ». Если AI не отвечает или отклоняет запрос, откройте «Система → Настройки → AI-функции» и выполните «Тестовый запрос». Проверьте токен, права на модель и квоты выбранного поставщика. При проблеме с подключением проверьте доступ к адресу AI с места установки панели Check Risk WAF. Если не загружается список моделей, нажмите кнопку обновления рядом с полем «Модель» или введите точный идентификатор вручную. После выбора выполните тестовый запрос. Для замены ключа или модели введите новый токен или выберите другую модель, выполните тестовый запрос и сохраните настройки. При смене поставщика или адреса подключения укажите соответствующий токен. Для отключения AI выключите «Разрешить AI-анализ» и сохраните настройки. Защита WAF продолжит работать. |







