安全防护日志

GET/api/me/waf/logs

WAF / CC 的拦截记录,可用于告警、取证与误拦排查。

参数

参数说明
page page_size分页
domain按域名过滤
start end时间范围(毫秒时间戳)

响应

字段说明
items[]日志条目
total page page_size分页信息
by_domain按域名的聚合计数
by_status按响应状态码的聚合计数
domains该时段出现过的域名列表
degraded日志后端是否降级

单条日志的字段:

字段说明
time发生时间
domain被访问的域名
ip来源 IP
methodHTTP 方法
uri full_uri路径 / 完整 URI
status返回给攻击者的状态码
reason拦截原因
ua refererUser-Agent / Referer
protocol scheme协议信息
node执行拦截的边缘节点
ja3TLS 指纹

写告警时请检查 degraded

degradedtrue 表示日志后端处于降级状态,此时 total 会偏小。直接拿它判断「攻击已经结束」会误判 —— 正确做法是把 degraded=true 当作「数据不可信」,保持上一次的告警状态而不是解除。
d = call("GET", "/api/me/waf/logs", params={"page_size": 1})

if d["degraded"]:
    logging.warning("防护日志降级中, 本轮不做判定")   # 不要在这里解除告警
elif d["total"] > THRESHOLD:
    alert(...)

误拦排查

用户反馈「打不开」时,按域名 + 时间取一段日志,看 reasonuri。确认是误拦后,可在站点的 security / waf_overrides 里调整,见站点可写字段