AI помогает разобрать срабатывание WAF: оценить признаки атаки, объяснить причину блокировки и предложить исключение при ложном срабатывании.

Описание AI-функций

Запросы к AI отправляются с места установки панели Check Risk WAF — из вашей инфраструктуры. Они не выполняются облачным сервисом Check Risk или браузером пользователя.

Для настройки необходимы права администратора, пользовательская или коммерческая лицензия, токен и доступ к выбранному AI с сервера панели.

Настройки подключения

В списке «AI-сервис» доступны «ChatGPT (OpenAI)», «DeepSeek» и «OpenAI-совместимый API». Последний вариант позволяет подключить другого поставщика AI или локальную модель с OpenAI-совместимым API.

В поле «Токен» указывается API-ключ. При выборе OpenAI доступен необязательный «ID проекта OpenAI» — именно идентификатор проекта, а не его название. Для «OpenAI-совместимого API» в поле «URL» указывается базовый адрес API, полученный у поставщика или администратора AI-сервера, например https://ai.example.com/v1.

Список моделей загружается автоматически после ввода токена. Кнопка со стрелками рядом с полем «Модель» обновляет его повторно. API-идентификатор модели также можно ввести вручную.

Тестовый запрос из настроек данные об атаках не отправляет.

Анализ запроса и исключения

Анализируется выбранный запрос, а не весь журнал атак. В окне «AI-анализ запроса» показаны оценка угрозы, описание, сопоставление с MITRE при наличии и предложение по исключению.

Ответ AI не меняет правила и не снимает блокировку автоматически. Окончательное решение принимает администратор.

Кнопка «Открыть правило» переносит предложенные условия в редактор. До сохранения исключение не применяется.

Выбранному поставщику AI передаются сведения о событии и сохранённый HTTP-запрос, включая попавшие в журнал заголовки и тело.

Примеры результатов анализа

Атака подтверждена

В запросе к каталогу shop.example.com вместо обычного ID товара передана SQL-конструкция. WAF заблокировал запрос и вернул 403. После нажатия «Спросить у AI» показан вывод «Реальная атака». В примере AI указывает на SQL-инъекцию в параметре id.

Ложное срабатывание

Редактор docs.example.com сохраняет учебную статью через POST /api/articles. В поле title указано SQL training, а в content содержится пример SQL-инъекции. По условиям примера это текст статьи, но правило WAF распознало в нём признаки атаки.

В примере предложение исключения ограничено приложением, путём, HTTP-методом и значением поля title; предлагается отключить только конкретный ID правила.

Порядок работы

Настройка AI функции в панели управления

Шаг

Действие

Скриншот

1

Откройте «Система → Настройки → AI-функции». Выберите «ChatGPT (OpenAI)» или «DeepSeek». Для другого поставщика или локальной модели выберите «OpenAI-совместимый API» (см. следующий раздел).

Введите API-ключ в поле «Токен». При выборе OpenAI можно указать необязательный «ID проекта OpenAI».

Выберите модель из списка или введите её API-идентификатор вручную.

Нажмите «Тестовый запрос». После успешной проверки включите «Разрешить AI-анализ» и нажмите «Сохранить настройки».

Настройки AI-функций: ChatGPT (OpenAI), токен, модель и ID проекта OpenAI

2

Нажмите «Тестовый запрос». После успешной проверки включите «Разрешить AI-анализ» и нажмите «Сохранить настройки».

Результат тестового запроса: модель ответила

OpenAI-совместимый API

Примечание: убедитесь, что AI-сервер доступен с места установки панели Check Risk WAF. Для подключения через интернет используйте HTTPS.

Примечание: при смене поставщика или адреса подключения введите соответствующий токен заново.

Шаг

Действие

Скриншот

1

В списке «AI-сервис» выберите «OpenAI-совместимый API».

В поле «URL» укажите базовый адрес API, полученный у поставщика или администратора вашего AI-сервера, например https://ai.example.com/v1.

Введите токен. Список моделей загрузится автоматически; также можно обновить его кнопкой рядом с полем или ввести идентификатор вручную.

Выполните «Тестовый запрос». После успешной проверки включите AI-анализ и сохраните настройки.

Настройки OpenAI-совместимого API: URL, токен и модель

Как пользоваться AI в разделе атак

Примечание: сведения о событии и сохранённый HTTP-запрос могут содержать конфиденциальные данные; учитывайте политику вашей организации.

Шаг

Действие

Скриншот

1

Откройте «WAF → Атаки». Найдите нужную запись и нажмите «Подробнее».

В списке запросов нажмите стрелку раскрытия справа от нужной строки. Проверьте домен, URL, метод, сработавшее правило и содержимое HTTP-запроса.

Нажмите «Спросить у AI» под HTTP-запросом.

Дождитесь окна «AI-анализ запроса».

Карточка выбранного запроса и кнопка «Спросить у AI»

Пример: атака подтверждена

Шаг

Действие

Скриншот

1

Прочитайте описание и сопоставьте его с исходным запросом.

Убедитесь, что в блоке «Настройка исключения» указано «Не требуется». Не создавайте разрешающее правило для этого запроса.

Нажмите «Закрыть». Существующая защита продолжает работать; при необходимости изучите другие запросы этого источника.

Окно AI-анализа: «Реальная атака», исключение не требуется

Внимание: «Атака подтверждена» здесь означает оценку запроса, а не доказательство успешного взлома. Ответ AI не заменяет проверку журналов и состояния приложения.

Пример: ложное срабатывание

Примечание: одного вывода AI для исключения недостаточно.

Шаг

Действие

Скриншот

1

Подтвердите у ответственного за приложение, что запрос действительно выполняет допустимую операцию.

Проверьте предложение в блоке «Настройка исключения».

Если предложение подходит, нажмите «Открыть правило». Если есть сомнения — «Закрыть» и продолжите проверку.

Окно AI-анализа: «Ложное срабатывание» и предложение исключения

Проверка и добавление исключения

Примечание: не переносите пример в свою систему без проверки. Значения полей запроса контролирует клиент; сами по себе они не доказывают, что запрос безопасен. Исключение должно соответствовать логике и защите вашего приложения.

Шаг

Действие

Скриншот

1

Проверьте название, действие, ID правила и область применения.

При необходимости уточните условия. Не заменяйте узкое исключение разрешением всех запросов приложения.

Нажмите «Добавить» только после проверки.

Затем повторите допустимую операцию и убедитесь, что остальные проверки WAF сохранены.

Редактор предложенного исключения с действием «Отключить правила по ID»

Если анализ недоступен

Примечание: для изменения системных настроек нужны права администратора.

Примечание: успешное открытие сайта AI на компьютере пользователя не означает, что панель может отправлять запросы.

Шаг

Действие

Скриншот

1

Если кнопка «Спросить у AI» неактивна, проверьте активную лицензию, сохранённые настройки, выбранную модель и переключатель «Разрешить AI-анализ».

Если AI не отвечает или отклоняет запрос, откройте «Система → Настройки → AI-функции» и выполните «Тестовый запрос». Проверьте токен, права на модель и квоты выбранного поставщика.

При проблеме с подключением проверьте доступ к адресу AI с места установки панели Check Risk WAF.

Если не загружается список моделей, нажмите кнопку обновления рядом с полем «Модель» или введите точный идентификатор вручную. После выбора выполните тестовый запрос.

Для замены ключа или модели введите новый токен или выберите другую модель, выполните тестовый запрос и сохраните настройки. При смене поставщика или адреса подключения укажите соответствующий токен.

Для отключения AI выключите «Разрешить AI-анализ» и сохраните настройки. Защита WAF продолжит работать.

Настройки AI-функций: сообщение об отклонении токена