本文介绍 Web 应用防火墙(WAF)相关的日志类型及字段说明,包括访问日志、攻击日志等日志的内容和概述,以及各类日志中具体字段的名称、说明、中英文名和示例。
说明:
日志样例和字段说明仅为参考,具体字段可能因版本更新发生变化,请以实际采集数据为准。
日志类型说明
日志类型 | 日志内容 | 日志概述 |
记录 Web 应用防火墙处理的所有 HTTP/HTTPS 访问请求,包含请求域名、请求协议、请求方法、访问源 IP、请求路径、请求头部信息、响应状态码、请求耗时、攻击类型、处置动作、BOT 检测信息、IP 地理位置信息等 | 记录所有经过 WAF 的访问请求详情,用于访问行为审计、流量分析、攻击溯源及合规监管 | |
记录 Web 应用防火墙检测到的攻击请求,包含请求域名、请求 UUID、请求方法、所属实例、攻击类型、处置动作、规则 ID、风险等级、BOT 信息、IP 地理位置信息、攻击内容、攻击位置等 | 记录 WAF 识别并处置的各类 Web 攻击事件,用于安全事件溯源、攻击态势分析及对防护规则调优 |
日志字段说明
访问日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
domain | 客户端请求访问的域名信息,泛域名或者对象接入时,当前为精准的域名 | 域名 | domain | clbwaf-example.qcloudwaf.com |
request_time | 客户端请求从到达 WAF 到返回响应所消耗的总时间,单位为秒 | 请求耗时 | request_time | 0.003 |
client | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 访问源 IP | client | 203.0.113.1 |
uuid | 请求 UUID 的唯一标识符,用于系统内部数据关联和查询 | 请求 UUID | uuid | 2325eec3f71112f07263bd594440e7a9-... |
schema | 请求协议信息,标识通信使用的协议标准 | 请求协议 | schema | http |
method | HTTP 请求方法类型,如 GET、POST、PUT、DELETE 等 | 请求方法 | method | GET |
instance | 所属 Web 应用防火墙实例 ID | 所属实例 | instance | waf_examplename |
query | 客户端 HTTP 请求的 Query String,最大长度为 1K Byte | 请求 Query | query | content=article&post_id=123 |
time | NGINX 记录的客户端 HTTP 请求发生时间,以本地可读的时间格式表示 | - | time | 23 Jun 2025:11:58:22 +0800 |
timestamp | 客户端 HTTP 请求发生时的 ISO 8601 标准格式时间戳 | - | timestamp | 2025-06-23T11:58:22+08:00 |
appid | 用户腾讯云账号的 APPID | APPID | appid | 12xxxxxx91 |
url | 客户端 HTTP 请求头部字段,记录客户端完整请求路径中,域名后第一个"/"到"?"之间的内容 | 请求路径 | url | /products/item123 |
accept | 客户端 HTTP 请求头部字段,用于告知服务器客户端所支持的响应内容类型 | - | accept | text/html |
encoding | 客户端 HTTP 请求头部字段,用于告知服务器客户端所支持的压缩算法 | - | encoding | gzip |
language | 客户端 HTTP 请求头部字段,用于告知服务器客户端所支持的语言 | - | language | en-US |
connection | 客户端 HTTP 请求头部字段,控制连接行为,例如保持连接、关闭连接等 | - | connection | close |
content_type | 客户端 HTTP 请求头部字段,指定请求体的 MIME 类型 | - | content_type | application/x-www-form-urlencoded |
cookie | 客户端 HTTP 请求头部字段,记录请求的 Cookie 信息,最大长度为 1K | - | cookie | k1=v1;k2=v2 |
host | 客户端 HTTP 请求头部字段,记录客户端请求域名 | Host | host | 1.1.1.1:80 |
Referer | 客户端 HTTP 请求头部字段,记录请求的来源 URL 信息 | - | Referer | http://example.com/ |
x_forwarded_for | 客户端 HTTP 请求头部字段,记录客户端请求经过的所有代理 IP 地址及客户端真实 IP 地址 | - | x_forwarded_for | XX.XX.XX.XX |
user_agent | 客户端 HTTP 请求头部字段,记录客户端的软件和操作系统信息 | - | user_agent | Mozilla/5.0 (Windows NT 6.1)... |
request_length | 客户端 HTTP 请求的字节数 | - | request_length | 435 |
upstream_status | 源站返回给 Web 应用防火墙的响应状态码 | - | upstream_status | 0 |
user_agent | SaaS 型 WAF 返回给客户端的响应状态码(200/202/302/403/4XX/5XX);负载均衡型返回给负载均衡的响应状态码(600/624/621/615) | - | user_agent | 600 |
bytes_sent | 响应体大小 | - | bytes_sent | 112 |
upstream_connect_time | 客户端请求从 Web 应用防火墙到源站需要的连接时间 | - | upstream_connect_time | 0.033 |
upstream_response_time | 客户端请求从源站返回到 Web 应用防火墙需要的时间。单位:秒 | - | upstream_response_time | 0.033 |
upstream | 源站服务器的 IP 地址 | - | upstream | 203.0.113.1 |
attack_type | 攻击类型的分类标识,如 SQL 注入、XSS、命令注入等 | 攻击类型 | attack_type | XSS 攻击 |
sec_action | 请求经过安全模块后的执行动作(如放行、拦截、观察等) | 执行动作 | sec_action | 1 |
rule_id | 触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则 | 规则 ID | rule_id | 10000244 |
risk_level | 安全事件的风险严重等级,用于评估威胁的紧急程度和影响范围 | 风险等级 | risk_level | 1 |
sec_chain | 请求经过的安全模块及对应执行动作 | 安全模块执行动作 | sec_chain | {"acl":{"ac":6},"web_sec":{"id":10000244,"ac":1}} |
bot_module | 当前访问请求命中的 BOT 检测模块 | - | bot_module | 模块名称/中英文处理 |
bot_action | 当前访问请求对应执行的 BOT 处置动作 | - | bot_action | intercept |
bot_score | 当前访问请求的 BOT 得分信息 | - | bot_score | 20 |
bot_label | 当前访问请求命中的 BOT 标签 | - | bot_label | 恶意 bot |
ua_type | 当前访问请求中访问用户的 User-Agent 类型 | - | ua_type | bot |
ua_crawlername | 当前访问请求中疑似爬虫的 User-Agent 名称 | - | ua_crawlername | CensysInspect/1.1 |
ua_fake | 当前访问请求中的 User-Agent 是否伪造,0 为否,1 为是 | - | ua_fake | 0 |
ua_goodbot | 当前访问请求中的 BOT 是否为 goodbot,0 为否,1 为是 | - | ua_goodbot | 0 |
bot_ai | 当前访问请求是否命中 AI 引擎的异常请求,0 为无异常,1 为异常 | - | bot_ai | 0 |
bot_stat | 当前访问请求是否命中智能统计的异常请求,0 为无异常,1 为异常 | - | bot_stat | 0 |
bot_ti_tags | 当前访问请求是否命中威胁情报,展示命中的情报标签 | - | bot_ti_tags | WEB 漏洞利用","Bot 机器人 |
bot_id | 当前访问请求的 BOT ID | - | bot_id | - |
bot_scene_id | 当前访问请求命中的 BOT 场景 ID | - | bot_scene_id | 31xxxxxx70 |
bot_action_id | 当前访问请求命中的 BOT 动作策略 ID | - | bot_action_id | - |
bot_rule_id | 当前访问请求命中的 BOT 规则 ID | - | bot_rule_id | 33xxxxxx68 |
bot_rule_name | 当前访问请求命中的 BOT 规则名称 | - | bot_rule_name | Censys |
bot_token | 当前访问请求的 BOT 会话 ID | - | bot_token | - |
bot_tld_risk_tag | 当前访问请求的终端风险标签情况 | 终端风险标签 | bot_tld_risk_tag | - |
bot_ua | 当前访问请求是否命中了 ua 策略 | - | bot_ua | 0 |
ipinfo_nation | 访问 IP 所属国家名称 | - | ipinfo_nation | 中国 |
ipinfo_state | 访问 IP 所属国家英文简称 | - | ipinfo_state | CN |
ipinfo_city | 访问 IP 所属城市 | - | ipinfo_city | 郑州 |
ipinfo_province | 访问 IP 所属省份 | - | ipinfo_province | 河南 |
ipinfo_isp | 访问 IP 所属运营商 | - | ipinfo_isp | chinaunicom.com |
ipinfo_detail | 访问 IP 详情 | - | ipinfo_detail | - |
ipinfo_longitude | 访问 IP 所属经度信息 | - | ipinfo_longitude | 113.65302 |
ipinfo_dimensionality | 访问 IP 所属纬度信息 | - | ipinfo_dimensionality | 34.7625 |
headers | 协议头部信息:包括自定义头部信息 | - | headers | waf-customize-lbid: lb-exmple |
body | 请求内容 Request Body | - | body | - |
attack_category | 攻击一级分类/防护模块 | - | attack_category | WEB 通用攻击 |
attack_content | 攻击内容:客户端触发攻击的内容 | - | attack_content | {"action":3,"type":1,"field":"alert(...)"} |
attack_place | 攻击位置:攻击方式在 HTTP 请求中的位置 | - | attack_place | Parameter |
count | 攻击次数:相同攻击源 IP 和攻击类型,汇总每 10 秒产生的攻击次数 | - | count | 1 |
waf_verify | 验证码通过验证标记 | - | waf_verify | success |
pan | 接入域名或者 clb 对象 | - | pan | lb-example,泛域名 |
http_log | 记录 HTTP 请求和响应信息的日志文件 | - | http_log | {"REQUEST_METHOD":"GET",...} |
args_name | 命中攻击日志参数名称:HTTP 请求中的参数名 | - | args_name | Parameter |
source | WAF 的服务上报给 CLS 的 IP | - | source | - |
攻击日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
domain | 客户端请求访问的域名信息,泛域名或者对象接入时,当前为精准的域名 | 域名 | domain | clbwaf-example.qcloudwaf.com |
uuid | 请求 UUID 的唯一标识符,用于系统内部数据关联和查询 | 请求 UUID | uuid | 2325eec3f71112f07263bd594440e7a9-... |
method | HTTP 请求方法类型,如 GET、POST、PUT、DELETE 等 | 请求方法 | method | GET |
instance | 所属 Web 应用防火墙实例 ID | 所属实例 | instance | waf_examplename |
appid | 用户腾讯云账号的 APPID | APPID | appid | 12xxxxxx91 |
host | 客户端 HTTP 请求头部字段,记录客户端请求域名 | Host | host | 1.1.1.1:80 |
user_agent | 客户端 HTTP 请求头部字段,记录客户端的软件和操作系统信息 | - | user_agent | Mozilla/5.0 (Windows NT 6.1)... |
user_agent | SaaS 型 WAF 返回给客户端的响应状态码(200/202/302/403/4XX/5XX);负载均衡型返回给负载均衡的响应状态码(600/624/621/615) | - | user_agent | 600 |
attack_type | 攻击类型的分类标识,如 SQL 注入、XSS、命令注入等 | 攻击类型 | attack_type | XSS 攻击 |
sec_action | 请求经过安全模块后的执行动作(如放行、拦截、观察等) | 执行动作 | sec_action | 1 |
rule_id | 触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则 | 规则 ID | rule_id | 10000244 |
risk_level | 安全事件的风险严重等级,用于评估威胁的紧急程度和影响范围 | 风险等级 | risk_level | 1 |
sec_chain | 请求经过的安全模块及对应执行动作 | 安全模块执行动作 | sec_chain | {"acl":{"ac":6},"web_sec":{"id":10000244,"ac":1}} |
bot_score | 当前访问请求的 BOT 得分信息 | - | bot_score | 20 |
bot_tld_risk_tag | 当前访问请求的终端风险标签情况(需购买 RCE 设备安全能力) | 终端风险标签 | bot_tld_risk_tag | - |
ipinfo_nation | 访问 IP 所属国家名称 | - | ipinfo_nation | 中国 |
ipinfo_state | 访问 IP 所属国家英文简称 | - | ipinfo_state | CN |
ipinfo_city | 访问 IP 所属城市 | - | ipinfo_city | 郑州 |
ipinfo_province | 访问 IP 所属省份 | - | ipinfo_province | 河南 |
ipinfo_isp | 访问 IP 所属运营商 | - | ipinfo_isp | chinaunicom.com |
ipinfo_detail | 访问 IP 详情 | - | ipinfo_detail | - |
ipinfo_longitude | 访问 IP 所属经度信息 | - | ipinfo_longitude | 113.65302 |
ipinfo_dimensionality | 访问 IP 所属纬度信息 | - | ipinfo_dimensionality | 34.7625 |
headers | 协议头部信息:包括自定义头部信息 | - | headers | waf-customize-lbid: lb-example |
body | 请求内容 Request Body | - | body | - |
attack_category | 攻击一级分类/防护模块 | - | attack_category | WEB 通用攻击 |
attack_content | 攻击内容:客户端触发攻击的内容 | - | attack_content | {"action":3,"type":1,"field":"alert(...)"} |
attack_place | 攻击位置:攻击方式在 HTTP 请求中的位置 | - | attack_place | Parameter |
pan | 接入域名或者 clb 对象 | - | pan | lb-example,泛域名 |
http_log | 记录 HTTP 请求和响应信息的日志文件 | - | http_log | {"REQUEST_METHOD":"GET",...} |
args_name | 命中攻击日志参数名称:HTTP 请求中的参数名 | - | args_name | Parameter |
source | WAF 的服务上报给 CLS 的 IP | - | source | - |
attack_ip | 攻击源 IP:客户端攻击的源 IP | - | attack_ip | 203.0.113.1 |
attack_time | 攻击时间:客户端攻击触发的时间 | - | attack_time | 2025-06-23T11:55:42+08:00 |
count | 攻击次数:相同攻击源 IP 和攻击类型,汇总每 10 秒产生的攻击次数 | - | count | 1 |
domain_name | 客户端访问的域名信息 | - | domain_name | lb-example |
dst_ip | 目标 IP 地址 | - | dst_ip | 203.0.113.1 |
is_white | 是否为情报白名单地址 | - | is_white | 0 |
rule_name | 规则名称,暂未提供 | - | rule_name | - |
scene_id | 触发防护策略的场景 ID | - | scene_id | 10000111 |
scene_module | 场景模块:触发防护策略的场景模块,包括前端对抗(jsinject)、自定义规则(ucb)、智能分析(autoanalyze) | - | scene_module | jsinject |
uri | 请求 URI:用于标识请求资源的字符串 | - | uri | /about-us |