摘要

  • F5 的 9 月公告把应用异常分析、威胁情报和虚拟补丁连在一起,但其中部分能力仍在逐步开放,不能视为所有客户已经全部可用。
  • 本篇关注扫描证据如何变成定向阻断规则。虚拟补丁不消除代码漏洞,持续验证与修复后的规则调整,也是这项服务的组成部分。

一份漏洞报告可以从安全团队转到开发团队,应用对外接受的请求却毫无变化。问题已经被发现,并不等于防护已经落地。F5 正在争取的,就是这两种状态之间的决策位置。

根据 9 月 1 日公告,F5 WAF for Distributed Cloud 扩展了运行时防护能力:应用级异常检测提供行为背景,智能体式威胁情报补充风险上下文,在线请求评分则帮助形成处置判断。虚拟补丁在请求经过的路径上施加定向保护,为开发、测试和正常变更流程留下完成代码修复的空间。它要销售的不只是更多告警,而是从发现到执行的衔接。

不过,可用性需要分项看。F5 将 Distributed Cloud 上的新 AI WAF 能力、虚拟补丁,以及 Web App Scanning 与 WAF for BIG-IP 的集成列为已可用;同时明确,异常检测和智能体式威胁情报正在推出,未来几个月还会扩大覆盖。这不是全部功能对每位客户同时开放的公告。

扫描到策略的路径也不是 9 月才出现。6 月的实践说明 已介绍如何导出 Web App Scanning 结果并导入 BIG-IP Advanced WAF,采用已有或新建策略,并选择需要虚拟补丁保护的漏洞范围。因此,9 月扩展的是既有操作基础,不能据此宣称每项扫描发现都会未经人工选择就自动变成阻断规则。

更前面的边界,是扫描器到底看见了什么。9 月的技术营销说明 描述了 AI 辅助测试:理解表单用途、生成更贴合场景的输入,进入更深的业务流程。但当前应用定义文档 仍把一个应用的范围落实到入口网址与测试用户凭据。默认只测试入口主机名下的资源;依赖的其他主机名需要加入允许列表。某条流程测得更深,不等于所有用户角色和关联服务都已覆盖。

这个定义还影响购买单位。Scan 按每月被扫描的应用数量计费。同一个应用反复测试,或使用不同的 Test Profiles,并不会额外算成多个独立应用。这意味着验证频次与计费应用规模不能混为一谈,但也不足以推导某个客户的实际总账单。

F5 在 6 月文档中给出了不能省略的限制:虚拟补丁并不修复底层漏洞,不完整的规则可能被绕过。日志、合法流量检查和持续扫描,为规则调优以及完整修复后的适度放宽提供依据。公告中的效能数字来自内部测试,并非独立的生产环境证明。更可信的商业机会,是把发现、临时防护与后续处理连接起来,而不是让修复工作凭空消失。