Revisão técnica: 08/09/2026.
Para investigar um bloqueio do ModSecurity, reproduza a ação com horário e URL conhecidos, encontre o evento correspondente no log e identifique a regra acionada. Só então avalie se a requisição era maliciosa, se a aplicação enviou dados inadequados ou se existe um falso positivo que justifique uma exceção específica.
Confirme que o WAF causou o erro
Um código 403 ou 406 também pode vir da aplicação, do servidor web, da CDN ou de outra camada. Registre horário com fuso, domínio, caminho, método, usuário, endereço de origem e resposta. Repita o fluxo apenas em ambiente controlado e procure o mesmo identificador no log do ModSecurity.
Leia o evento completo
Localize ID da regra, conjunto e versão, parâmetro inspecionado, fase, ação e mensagem. Evite copiar corpos, cookies ou credenciais para chamados. Correlacione o evento com o log de acesso e da aplicação; uma regra acionada indica correspondência, mas ainda exige contexto para classificar a requisição.
Diferencie ataque, erro e falso positivo
Confirme se os dados eram esperados para aquela rota, se o usuário tinha permissão e se o código valida a entrada. Uma carga claramente maliciosa deve continuar bloqueada. Uma aplicação que envia HTML ou SQL onde aceita apenas texto precisa ser corrigida. Conteúdo legítimo que coincide com uma regra pode exigir ajuste.
Crie a menor exceção possível
Evite desligar o ModSecurity para todo o domínio ou remover uma regra globalmente. Restrinja a exceção ao ID, rota, parâmetro e método necessários. Registre motivo, responsável, data e prazo de revisão. A documentação do OWASP CRS no cPanel recomenda revisar regularmente os bloqueios porque regras podem afetar tráfego legítimo.
Teste antes e depois da mudança
Valide o fluxo que falhava e tente variações inválidas para confirmar que a proteção restante continua ativa. Teste login, formulários, API, upload e tarefas relacionadas. Se a exceção encobre uma falha de código, abra uma correção e remova-a assim que a aplicação for ajustada.
Acompanhe recorrência e atualizações
Monitore o volume por regra, rota e origem, além de latência e tamanho dos logs. Reavalie exceções após atualizar aplicação ou conjunto de regras. Consulte como configurar ModSecurity com testes e use o guia de análise de logs do servidor para montar a linha do tempo.
1 comentário