WAF安全策略是否合格,判断标准不是规则数量,而是三条:业务关键路径无持续误拦截;已知攻击可被识别并处置;每次变更可观测、可回滚。配置时优先从观察模式开始,收集真实流量,再按业务路径逐步切拦截。 一、先确定部署模式与流量范围 适用场景:新接入、业务大促前、规则大版本升级。判断标准:观察期至少覆盖一个完整业务周期,日志中能区分攻击特征和正常业务特征。步骤:1. 接入WAF后先开启日志和告警,动作设为