Leaked Credentials
Cloudflare WAF가 요청 본문에서 자격증명을 스캔해 known breach 데이터셋과 비교합니다.
아래 폼을 POST /leaked-credentials/login로 전송하면 Cloudflare가 사전에 스캔합니다.
"Add Leaked Credentials Checks Header" managed transform이 켜져 있으면 worker에
Exposed-Credential-Check: <1|2|3|4|5|6|7> 헤더가 도착합니다.
✓ Clean
breach 데이터셋에 없을 가능성이 높은 무작위 자격증명. 헤더 없음 기대.
user_d5z1h53b@example.com UnlikelyToBeLeaked_6yyfbrgbmi!2025
⚠ 비밀번호 leaked
HIBP의 가장 흔한 leaked 비밀번호 "Password123". 헤더 값 4 기대 (password only).
fresh_3u3cd0@example.com Password123
🛑 Pair leaked
흔한 admin/test 조합. Cloudflare 데이터셋에 매칭되면 헤더 값 1 (username+password 페어). 매칭 안 되면 password 단독으로 4가 뜰 수도 있음.
admin@example.com password
직접 자격증명 입력해서 테스트
이 데모가 보여주는 것
- WAF가 본문에서 username/password 위치를 인식 (default: 흔한 로그인 form 패턴 자동 매칭)
- 매칭된 자격증명이 HIBP / Cloudflare leaked 데이터셋에 있는지 검사
- 결과는
Exposed-Credential-Check헤더 (managed transform 켜진 경우만) - WAF custom rule로
cf.waf.credential_check.username_and_password_leaked등을 사용해 차단/챌린지 가능 (Enterprise 한정)