Dicas Gerais

Como investigar bloqueios do ModSecurity

Aprenda a relacionar erros do site aos eventos do ModSecurity, identificar a regra acionada e criar exceções pequenas e documentadas.

Revisão técnica: 08/09/2026.

Para investigar um bloqueio do ModSecurity, reproduza a ação com horário e URL conhecidos, encontre o evento correspondente no log e identifique a regra acionada. Só então avalie se a requisição era maliciosa, se a aplicação enviou dados inadequados ou se existe um falso positivo que justifique uma exceção específica.

Confirme que o WAF causou o erro

Um código 403 ou 406 também pode vir da aplicação, do servidor web, da CDN ou de outra camada. Registre horário com fuso, domínio, caminho, método, usuário, endereço de origem e resposta. Repita o fluxo apenas em ambiente controlado e procure o mesmo identificador no log do ModSecurity.

Leia o evento completo

Localize ID da regra, conjunto e versão, parâmetro inspecionado, fase, ação e mensagem. Evite copiar corpos, cookies ou credenciais para chamados. Correlacione o evento com o log de acesso e da aplicação; uma regra acionada indica correspondência, mas ainda exige contexto para classificar a requisição.

Diferencie ataque, erro e falso positivo

Confirme se os dados eram esperados para aquela rota, se o usuário tinha permissão e se o código valida a entrada. Uma carga claramente maliciosa deve continuar bloqueada. Uma aplicação que envia HTML ou SQL onde aceita apenas texto precisa ser corrigida. Conteúdo legítimo que coincide com uma regra pode exigir ajuste.

Crie a menor exceção possível

Evite desligar o ModSecurity para todo o domínio ou remover uma regra globalmente. Restrinja a exceção ao ID, rota, parâmetro e método necessários. Registre motivo, responsável, data e prazo de revisão. A documentação do OWASP CRS no cPanel recomenda revisar regularmente os bloqueios porque regras podem afetar tráfego legítimo.

Teste antes e depois da mudança

Valide o fluxo que falhava e tente variações inválidas para confirmar que a proteção restante continua ativa. Teste login, formulários, API, upload e tarefas relacionadas. Se a exceção encobre uma falha de código, abra uma correção e remova-a assim que a aplicação for ajustada.

Acompanhe recorrência e atualizações

Monitore o volume por regra, rota e origem, além de latência e tamanho dos logs. Reavalie exceções após atualizar aplicação ou conjunto de regras. Consulte como configurar ModSecurity com testes e use o guia de análise de logs do servidor para montar a linha do tempo.