Salta al contenuto

ModSecurity 403 Forbidden: falso positivo

Pubblicato il Aggiornato il

In breve: ModSecurity 403 falso positivo: indica che il web application firewall blocca una richiesta legittima perché una regola interpreta parte del traffico come potenzialmente pericolosa.

Che cosa significa

Il web application firewall blocca una richiesta legittima perché una regola interpreta parte del traffico come potenzialmente pericolosa.

Come riconoscere il problema

  • 403 su un form specifico.
  • Evento con rule id.
  • Funziona modificando il testo.
  • Solo post coinvolto.
  • Errore dopo aggiornamento regole.

Cause più frequenti

  • Pattern nel contenuto
  • Json o codice nel payload
  • Parametro molto lungo
  • Plugin che invia dati insoliti
  • Regola troppo generica
  • Richiesta realmente sospetta

Diagnosi passo per passo

  1. Registrare url e orario.
  2. Identificare rule id.
  3. Controllare parametro colpito.
  4. Riprodurre con payload minimo.
  5. Verificare user agent e ip.
  6. Confrontare staging.
  7. Escludere una sola variabile come test.

Procedura di risoluzione

  1. Correggere il payload se anomalo.
  2. Aggiornare il componente.
  3. Creare eccezione limitata a rule e parametro.
  4. Non disattivare globalmente modsecurity.
  5. Mantenere logging.
  6. Rimuovere eccezioni temporanee.
  7. Ritestare richieste legittime e malevole.
ModSecurity 403 falso positivo: passaggi operativi

Guide Xlogic correlate

Fonti tecniche

ModSecurity 403 Forbidden: falso positivo ultima modifica: 2026-08-03T01:46:40+02:00 da Team tecnico Xlogic

Ti è piaciuto questo Post?