内容提要
Vercel WAF现已支持保护Blob存储,无需修改代码或URL,规则在边缘执行,可实施拒绝、挑战、限速等操作,用于阻止爬虫、限制下载或封禁IP。设置简单,在仪表盘开启即可,规则即时生效,但挑战规则仅适用于浏览器流量。该功能处于测试阶段,所有套餐可用。
延伸解读
边缘执行与成本控制
规则在边缘执行,拒绝(Deny)操作会在请求到达源站前直接返回403,不产生数据传输,有助于节省带宽成本。限速(Rate limit)可对超出阈值的客户端返回429,适用于保护高成本资源。但需注意,挑战(Challenge)规则仅适用于浏览器流量,服务端请求会被直接阻止。
规则共享与限制
所有受保护的Blob存储共享同一套规则集(vercel-blob-default-project),无法按存储单独配置。这意味着规则变更会立即影响所有存储,需谨慎设计。此外,测试阶段仅支持仪表盘配置,且OWAS Core规则集不适用,因为其针对动态应用流量而非对象存储。
适用场景与注意事项
该功能适合阻止爬虫、按国家限制下载、对昂贵资源限速或封禁恶意IP。由于无需修改代码或URL,启用简单。但挑战规则依赖浏览器,若需保护API或服务端访问,应使用拒绝或限速规则。测试阶段所有套餐可用,但生产环境需评估稳定性。
Q&A
Vercel WAF for Blob 是什么?
Vercel WAF for Blob 是 Vercel 提供的一项安全功能,允许用户为 Vercel Blob 存储启用 Web 应用防火墙保护,无需修改代码或 URL。它利用现有的边缘网络,对 Blob 流量执行拒绝、挑战、限速等规则。
如何为 Blob 存储启用 Vercel WAF 保护?
在 Vercel 仪表盘中打开你的 Blob 存储,进入 Settings,然后选择 'Protect your store',开启保护即可。设置完成后,规则会立即生效。
Vercel WAF for Blob 支持哪些规则类型?
支持拒绝(Deny)、挑战(Challenge)、限速(Rate limit)、重定向(Redirect)和日志(Log)等规则。拒绝会返回 403 并停止请求,挑战要求浏览器通过验证,限速在客户端超过限制时返回 429。
Vercel WAF for Blob 可以阻止爬虫或限制下载吗?
可以。你可以通过规则匹配 IP、国家、路径等条件,阻止爬虫、按地理区域限制下载、对高成本资源进行限速,或在数据被传输前封禁恶意 IP。
Vercel WAF for Blob 支持 OWASP Core Ruleset 吗?
不支持。因为 OWASP Core Ruleset 主要针对动态应用流量,而不是对象存储的传输,所以 Vercel WAF for Blob 不包含该规则集。
Vercel WAF for Blob 的挑战规则对服务器端请求有什么影响?
挑战规则需要浏览器环境来解决问题,因此服务器端(如 @vercel/blob)发起的请求如果匹配挑战规则,会被直接阻止。所以挑战规则应仅用于浏览器流量。
Vercel WAF for Blob 的规则可以按存储单独设置吗?
不可以。在测试阶段,所有受保护的存储共享同一套规则集,无法按存储单独配置规则。
Vercel WAF for Blob 目前对所有用户开放吗?
是的,该功能目前处于测试阶段,所有套餐的用户都可以使用。