In breve: ModSecurity 403 falso positivo: indica che il web application firewall blocca una richiesta legittima perché una regola interpreta parte del traffico come potenzialmente pericolosa.
Indice dei contenuti
Che cosa significa
Il web application firewall blocca una richiesta legittima perché una regola interpreta parte del traffico come potenzialmente pericolosa.
Come riconoscere il problema
- 403 su un form specifico.
- Evento con rule id.
- Funziona modificando il testo.
- Solo post coinvolto.
- Errore dopo aggiornamento regole.
Cause più frequenti
- Pattern nel contenuto
- Json o codice nel payload
- Parametro molto lungo
- Plugin che invia dati insoliti
- Regola troppo generica
- Richiesta realmente sospetta
Diagnosi passo per passo
- Registrare url e orario.
- Identificare rule id.
- Controllare parametro colpito.
- Riprodurre con payload minimo.
- Verificare user agent e ip.
- Confrontare staging.
- Escludere una sola variabile come test.
Procedura di risoluzione
- Correggere il payload se anomalo.
- Aggiornare il componente.
- Creare eccezione limitata a rule e parametro.
- Non disattivare globalmente modsecurity.
- Mantenere logging.
- Rimuovere eccezioni temporanee.
- Ritestare richieste legittime e malevole.

Guide Xlogic correlate
- Errore FTP 421 Too many connections
- Errore FTP 425 Can’t open data connection
- Loop DNS CNAME: causa di SERVFAIL