假设网站有一个目录 /includes ,其中包含只能由服务器上的进程访问的文件(例如,用于服务器端呈现的页眉和页脚)。但是,该目录中的所有文件都可以直接从 Internet 访问,这可能会导致意外的信息泄露。我们要阻止对 /includes 目录中的文件的直接访问。
可以创建自定义 AWS WAF 规则来阻止所有以 /includes 开头的请求。
在 Web ACL添加一条my own rules
:
规则详情
Rule builder
Statement设置:
然后Action选择:block,点击页面底部的 Add rule:
添加规则完成后,访问该URL路径,会返回403