判断一套 WAF 安全策略是否合格,不看规则数量,而看三点:是否覆盖真实攻击面,误报是否可控,变更是否可审计、可回滚。WAF 不是“开启即安全”,它需要结合业务接口、流量特征和运维流程持续调优。以下给出可落地的策略框架。 目标与边界 先明确保护对象:域名、API、管理后台、上传、支付、登录等高风险入口。按业务重要性分级:核心交易接口优先,静态资源可降低规则强度。明确 WAF 不替代代码修复、补丁、