帮你快速理解、总结文档立即下载

Web应用防火墙

最近更新时间:2026-07-14 16:51:32
我的收藏
本文介绍 Web 应用防火墙(WAF)相关的日志类型及字段说明,包括访问日志、攻击日志等日志的内容和概述,以及各类日志中具体字段的名称、说明、中英文名和示例。
说明:
日志样例和字段说明仅为参考,具体字段可能因版本更新发生变化,请以实际采集数据为准。

日志类型说明

日志类型
日志内容
日志概述
记录 Web 应用防火墙处理的所有 HTTP/HTTPS 访问请求,包含请求域名、请求协议、请求方法、访问源 IP、请求路径、请求头部信息、响应状态码、请求耗时、攻击类型、处置动作、BOT 检测信息、IP 地理位置信息等
记录所有经过 WAF 的访问请求详情,用于访问行为审计、流量分析、攻击溯源及合规监管
记录 Web 应用防火墙检测到的攻击请求,包含请求域名、请求 UUID、请求方法、所属实例、攻击类型、处置动作、规则 ID、风险等级、BOT 信息、IP 地理位置信息、攻击内容、攻击位置等
记录 WAF 识别并处置的各类 Web 攻击事件,用于安全事件溯源、攻击态势分析及对防护规则调优

日志字段说明

访问日志

字段名
字段说明
中文名
英文名
示例
domain
客户端请求访问的域名信息,泛域名或者对象接入时,当前为精准的域名
域名
domain
clbwaf-example.qcloudwaf.com
request_time
客户端请求从到达 WAF 到返回响应所消耗的总时间,单位为秒
请求耗时
request_time
0.003
client
相关的 IP 地址信息,用于网络行为追踪和安全分析
访问源 IP
client
203.0.113.1
uuid
请求 UUID 的唯一标识符,用于系统内部数据关联和查询
请求 UUID
uuid
2325eec3f71112f07263bd594440e7a9-...
schema
请求协议信息,标识通信使用的协议标准
请求协议
schema
http
method
HTTP 请求方法类型,如 GET、POST、PUT、DELETE 等
请求方法
method
GET
instance
所属 Web 应用防火墙实例 ID
所属实例
instance
waf_examplename
query
客户端 HTTP 请求的 Query String,最大长度为 1K Byte
请求 Query
query
content=article&post_id=123
time
NGINX 记录的客户端 HTTP 请求发生时间,以本地可读的时间格式表示
-
time
23 Jun 2025:11:58:22 +0800
timestamp
客户端 HTTP 请求发生时的 ISO 8601 标准格式时间戳
-
timestamp
2025-06-23T11:58:22+08:00
appid
用户腾讯云账号的 APPID
APPID
appid
12xxxxxx91
url
客户端 HTTP 请求头部字段,记录客户端完整请求路径中,域名后第一个"/"到"?"之间的内容
请求路径
url
/products/item123
accept
客户端 HTTP 请求头部字段,用于告知服务器客户端所支持的响应内容类型
-
accept
text/html
encoding
客户端 HTTP 请求头部字段,用于告知服务器客户端所支持的压缩算法
-
encoding
gzip
language
客户端 HTTP 请求头部字段,用于告知服务器客户端所支持的语言
-
language
en-US
connection
客户端 HTTP 请求头部字段,控制连接行为,例如保持连接、关闭连接等
-
connection
close
content_type
客户端 HTTP 请求头部字段,指定请求体的 MIME 类型
-
content_type
application/x-www-form-urlencoded
cookie
客户端 HTTP 请求头部字段,记录请求的 Cookie 信息,最大长度为 1K
-
cookie
k1=v1;k2=v2
host
客户端 HTTP 请求头部字段,记录客户端请求域名
Host
host
1.1.1.1:80
Referer
客户端 HTTP 请求头部字段,记录请求的来源 URL 信息
-
Referer
http://example.com/
x_forwarded_for
客户端 HTTP 请求头部字段,记录客户端请求经过的所有代理 IP 地址及客户端真实 IP 地址
-
x_forwarded_for
XX.XX.XX.XX
user_agent
客户端 HTTP 请求头部字段,记录客户端的软件和操作系统信息
-
user_agent
Mozilla/5.0 (Windows NT 6.1)...
request_length
客户端 HTTP 请求的字节数
-
request_length
435
upstream_status
源站返回给 Web 应用防火墙的响应状态码
-
upstream_status
0
user_agent
SaaS 型 WAF 返回给客户端的响应状态码(200/202/302/403/4XX/5XX);负载均衡型返回给负载均衡的响应状态码(600/624/621/615)
-
user_agent
600
bytes_sent
响应体大小
-
bytes_sent
112
upstream_connect_time
客户端请求从 Web 应用防火墙到源站需要的连接时间
-
upstream_connect_time
0.033
upstream_response_time
客户端请求从源站返回到 Web 应用防火墙需要的时间。单位:秒
-
upstream_response_time
0.033
upstream
源站服务器的 IP 地址
-
upstream
203.0.113.1
attack_type
攻击类型的分类标识,如 SQL 注入、XSS、命令注入等
攻击类型
attack_type
XSS 攻击
sec_action
请求经过安全模块后的执行动作(如放行、拦截、观察等)
执行动作
sec_action
1
rule_id
触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则
规则 ID
rule_id
10000244
risk_level
安全事件的风险严重等级,用于评估威胁的紧急程度和影响范围
风险等级
risk_level
1
sec_chain
请求经过的安全模块及对应执行动作
安全模块执行动作
sec_chain
{"acl":{"ac":6},"web_sec":{"id":10000244,"ac":1}}
bot_module
当前访问请求命中的 BOT 检测模块
-
bot_module
模块名称/中英文处理
bot_action
当前访问请求对应执行的 BOT 处置动作
-
bot_action
intercept
bot_score
当前访问请求的 BOT 得分信息
-
bot_score
20
bot_label
当前访问请求命中的 BOT 标签
-
bot_label
恶意 bot
ua_type
当前访问请求中访问用户的 User-Agent 类型
-
ua_type
bot
ua_crawlername
当前访问请求中疑似爬虫的 User-Agent 名称
-
ua_crawlername
CensysInspect/1.1
ua_fake
当前访问请求中的 User-Agent 是否伪造,0 为否,1 为是
-
ua_fake
0
ua_goodbot
当前访问请求中的 BOT 是否为 goodbot,0 为否,1 为是
-
ua_goodbot
0
bot_ai
当前访问请求是否命中 AI 引擎的异常请求,0 为无异常,1 为异常
-
bot_ai
0
bot_stat
当前访问请求是否命中智能统计的异常请求,0 为无异常,1 为异常
-
bot_stat
0
bot_ti_tags
当前访问请求是否命中威胁情报,展示命中的情报标签
-
bot_ti_tags
WEB 漏洞利用","Bot 机器人
bot_id
当前访问请求的 BOT ID
-
bot_id
-
bot_scene_id
当前访问请求命中的 BOT 场景 ID
-
bot_scene_id
31xxxxxx70
bot_action_id
当前访问请求命中的 BOT 动作策略 ID
-
bot_action_id
-
bot_rule_id
当前访问请求命中的 BOT 规则 ID
-
bot_rule_id
33xxxxxx68
bot_rule_name
当前访问请求命中的 BOT 规则名称
-
bot_rule_name
Censys
bot_token
当前访问请求的 BOT 会话 ID
-
bot_token
-
bot_tld_risk_tag
当前访问请求的终端风险标签情况
终端风险标签
bot_tld_risk_tag
-
bot_ua
当前访问请求是否命中了 ua 策略
-
bot_ua
0
ipinfo_nation
访问 IP 所属国家名称
-
ipinfo_nation
中国
ipinfo_state
访问 IP 所属国家英文简称
-
ipinfo_state
CN
ipinfo_city
访问 IP 所属城市
-
ipinfo_city
郑州
ipinfo_province
访问 IP 所属省份
-
ipinfo_province
河南
ipinfo_isp
访问 IP 所属运营商
-
ipinfo_isp
chinaunicom.com
ipinfo_detail
访问 IP 详情
-
ipinfo_detail
-
ipinfo_longitude
访问 IP 所属经度信息
-
ipinfo_longitude
113.65302
ipinfo_dimensionality
访问 IP 所属纬度信息
-
ipinfo_dimensionality
34.7625
headers
协议头部信息:包括自定义头部信息
-
headers
waf-customize-lbid: lb-exmple
body
请求内容 Request Body
-
body
-
attack_category
攻击一级分类/防护模块
-
attack_category
WEB 通用攻击
attack_content
攻击内容:客户端触发攻击的内容
-
attack_content
{"action":3,"type":1,"field":"alert(...)"}
attack_place
攻击位置:攻击方式在 HTTP 请求中的位置
-
attack_place
Parameter
count
攻击次数:相同攻击源 IP 和攻击类型,汇总每 10 秒产生的攻击次数
-
count
1
waf_verify
验证码通过验证标记
-
waf_verify
success
pan
接入域名或者 clb 对象
-
pan
lb-example,泛域名
http_log
记录 HTTP 请求和响应信息的日志文件
-
http_log
{"REQUEST_METHOD":"GET",...}
args_name
命中攻击日志参数名称:HTTP 请求中的参数名
-
args_name
Parameter
source
WAF 的服务上报给 CLS 的 IP
-
source
-

攻击日志

字段名
字段说明
中文名
英文名
示例
domain
客户端请求访问的域名信息,泛域名或者对象接入时,当前为精准的域名
域名
domain
clbwaf-example.qcloudwaf.com
uuid
请求 UUID 的唯一标识符,用于系统内部数据关联和查询
请求 UUID
uuid
2325eec3f71112f07263bd594440e7a9-...
method
HTTP 请求方法类型,如 GET、POST、PUT、DELETE 等
请求方法
method
GET
instance
所属 Web 应用防火墙实例 ID
所属实例
instance
waf_examplename
appid
用户腾讯云账号的 APPID
APPID
appid
12xxxxxx91
host
客户端 HTTP 请求头部字段,记录客户端请求域名
Host
host
1.1.1.1:80
user_agent
客户端 HTTP 请求头部字段,记录客户端的软件和操作系统信息
-
user_agent
Mozilla/5.0 (Windows NT 6.1)...
user_agent
SaaS 型 WAF 返回给客户端的响应状态码(200/202/302/403/4XX/5XX);负载均衡型返回给负载均衡的响应状态码(600/624/621/615)
-
user_agent
600
attack_type
攻击类型的分类标识,如 SQL 注入、XSS、命令注入等
攻击类型
attack_type
XSS 攻击
sec_action
请求经过安全模块后的执行动作(如放行、拦截、观察等)
执行动作
sec_action
1
rule_id
触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则
规则 ID
rule_id
10000244
risk_level
安全事件的风险严重等级,用于评估威胁的紧急程度和影响范围
风险等级
risk_level
1
sec_chain
请求经过的安全模块及对应执行动作
安全模块执行动作
sec_chain
{"acl":{"ac":6},"web_sec":{"id":10000244,"ac":1}}
bot_score
当前访问请求的 BOT 得分信息
-
bot_score
20
bot_tld_risk_tag
当前访问请求的终端风险标签情况(需购买 RCE 设备安全能力)
终端风险标签
bot_tld_risk_tag
-
ipinfo_nation
访问 IP 所属国家名称
-
ipinfo_nation
中国
ipinfo_state
访问 IP 所属国家英文简称
-
ipinfo_state
CN
ipinfo_city
访问 IP 所属城市
-
ipinfo_city
郑州
ipinfo_province
访问 IP 所属省份
-
ipinfo_province
河南
ipinfo_isp
访问 IP 所属运营商
-
ipinfo_isp
chinaunicom.com
ipinfo_detail
访问 IP 详情
-
ipinfo_detail
-
ipinfo_longitude
访问 IP 所属经度信息
-
ipinfo_longitude
113.65302
ipinfo_dimensionality
访问 IP 所属纬度信息
-
ipinfo_dimensionality
34.7625
headers
协议头部信息:包括自定义头部信息
-
headers
waf-customize-lbid: lb-example
body
请求内容 Request Body
-
body
-
attack_category
攻击一级分类/防护模块
-
attack_category
WEB 通用攻击
attack_content
攻击内容:客户端触发攻击的内容
-
attack_content
{"action":3,"type":1,"field":"alert(...)"}
attack_place
攻击位置:攻击方式在 HTTP 请求中的位置
-
attack_place
Parameter
pan
接入域名或者 clb 对象
-
pan
lb-example,泛域名
http_log
记录 HTTP 请求和响应信息的日志文件
-
http_log
{"REQUEST_METHOD":"GET",...}
args_name
命中攻击日志参数名称:HTTP 请求中的参数名
-
args_name
Parameter
source
WAF 的服务上报给 CLS 的 IP
-
source
-
attack_ip
攻击源 IP:客户端攻击的源 IP
-
attack_ip
203.0.113.1
attack_time
攻击时间:客户端攻击触发的时间
-
attack_time
2025-06-23T11:55:42+08:00
count
攻击次数:相同攻击源 IP 和攻击类型,汇总每 10 秒产生的攻击次数
-
count
1
domain_name
客户端访问的域名信息
-
domain_name
lb-example
dst_ip
目标 IP 地址
-
dst_ip
203.0.113.1
is_white
是否为情报白名单地址
-
is_white
0
rule_name
规则名称,暂未提供
-
rule_name
-
scene_id
触发防护策略的场景 ID
-
scene_id
10000111
scene_module
场景模块:触发防护策略的场景模块,包括前端对抗(jsinject)、自定义规则(ucb)、智能分析(autoanalyze)
-
scene_module
jsinject
uri
请求 URI:用于标识请求资源的字符串
-
uri
/about-us