AWS WAF adiciona transformações de texto pré-parse e novas opções de normalização

O que foi anunciado

A AWS expandiu as capacidades do AWS WAF (Web Application Firewall — Firewall de Aplicações Web) com dois conjuntos de novidades: as transformações de texto pré-parse para argumentos de consulta e dez novas transformações de texto disponíveis para qualquer declaração de regra. Ambas as funcionalidades têm o mesmo objetivo central: garantir que o AWS WAF inspecione as requisições da mesma forma que a sua aplicação as interpreta.

Transformações pré-parse: o que são e por que importam

Antes de o AWS WAF dividir uma query string (string de consulta) em pares de chave-valor, agora é possível aplicar transformações sobre o texto bruto dessa string. Isso fecha duas categorias importantes de brecha de segurança:

  • HTTP Parameter Pollution (Poluição de Parâmetros HTTP): técnica em que um atacante envia parâmetros duplicados para confundir a aplicação ou o WAF.
  • Parser differential evasion (Evasão por diferença de parser): quando o WAF e a aplicação interpretam a mesma string de formas diferentes, criando uma janela de evasão.

Com as transformações pré-parse, é possível encadear até dez transformações em sequência — por exemplo, decodificação de URL, combinação de argumentos de consulta duplicados por vírgula e substituição de ponto e vírgula por &. Depois disso, ainda é possível empilhar as transformações pós-parse tradicionais dentro da mesma declaração de regra, tudo em uma única configuração.

Dez novas transformações de texto

Além das transformações pré-parse, a AWS também introduziu dez novas opções de normalização de conteúdo, disponíveis para uso em qualquer regra do WAF. Entre elas estão opções consideradas padrão do setor, como:

  • Uppercase — conversão para letras maiúsculas
  • Trim — remoção de espaços nas extremidades
  • Remove Whitespace — remoção de espaços em branco
  • SHA256 — geração de hash SHA256 do conteúdo

O conjunto também inclui funções de decodificação de linha de comando com consciência de sistema operacional e decodificação de JavaScript, desenvolvidas pelo Amazon Threat Research Team (Equipe de Pesquisa de Ameaças da Amazon).

Custo e disponibilidade

Cada nova transformação consome 10 WCUs (Web ACL Capacity Units — Unidades de Capacidade de Web ACL). Não há cobrança adicional além do preço padrão do AWS WAF, e o recurso já está disponível em todas as regiões da AWS.

Como começar

Para quem quiser explorar as novidades, a AWS disponibilizou documentação detalhada sobre cada funcionalidade:

Fonte

AWS WAF adds pre-parse text transformations and new text transformations (https://aws.amazon.com/about-aws/whats-new/2026/07/aws-waf/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *