このページは、利用できる Managed Transforms の一覧です。HTTP リクエストヘッダーまたはレスポンスヘッダーを変更できます。
より複雑な and customized header modifications には、Snippets の利用を検討してください。
-
Managed Transform を有効にすると、サイトで問題が起きることがあります。変更はステージング環境で確認してください。望まない動作や想定外の動作を見つけたら、その Managed Transform をオフにし、独自の Transform Rule で部分的に実装することを検討してください。
-
HTTP ヘッダー名は大文字小文字を区別しません。Cloudflare は、このページと異なる大文字小文字を使うことがあります。オリジンサーバーは、ヘッダー名の表記にかかわらず HTTP リクエストヘッダーを処理できる必要があります。
オリジンサーバーへ送るリクエストに、ボット関連の値を持つ HTTP ヘッダーを追加します。
cf-bot-score: bot score を含みます(例:30)。cf-verified-bot: リクエストが verified bot からの場合はtrue、それ以外はfalseです。cf-ja3-hash: JA3 fingerprint を含みます。cf-ja4: JA4 fingerprint を含みます。
オリジンサーバーへ送るリクエストに、Mutual TLS(mTLS)クライアント認証の値を持つ HTTP ヘッダーを追加します。
cf-cert-revoked:cf.tls_client_auth.cert_revokedフィールドの値です。cf-cert-verified:cf.tls_client_auth.cert_verifiedフィールドの値です。cf-cert-presented:cf.tls_client_auth.cert_presentedフィールドの値です。cf-cert-issuer-dn:cf.tls_client_auth.cert_issuer_dnフィールドの値です。cf-cert-subject-dn:cf.tls_client_auth.cert_subject_dnフィールドの値です。cf-cert-issuer-dn-rfc2253:cf.tls_client_auth.cert_issuer_dn_rfc2253フィールドの値です。cf-cert-subject-dn-rfc2253:cf.tls_client_auth.cert_subject_dn_rfc2253フィールドの値です。cf-cert-issuer-dn-legacy:cf.tls_client_auth.cert_issuer_dn_legacyフィールドの値です。cf-cert-subject-dn-legacy:cf.tls_client_auth.cert_subject_dn_legacyフィールドの値です。cf-cert-serial:cf.tls_client_auth.cert_serialフィールドの値です。cf-cert-issuer-serial:cf.tls_client_auth.cert_issuer_serialフィールドの値です。cf-cert-fingerprint-sha256:cf.tls_client_auth.cert_fingerprint_sha256フィールドの値です。cf-cert-fingerprint-sha1:cf.tls_client_auth.cert_fingerprint_sha1フィールドの値です。cf-cert-not-before:cf.tls_client_auth.cert_not_beforeフィールドの値です。cf-cert-not-after:cf.tls_client_auth.cert_not_afterフィールドの値です。cf-cert-ski:cf.tls_client_auth.cert_skiフィールドの値です。cf-cert-issuer-ski:cf.tls_client_auth.cert_issuer_skiフィールドの値です。
オリジンサーバーへ送るリクエストに、訪問者の IP アドレスの位置情報を持つ HTTP ヘッダーを追加します。
cf-ipcity: 訪問者の都市(ip.src.cityフィールドの値)。cf-ipcountry: 訪問者の国(ip.src.countryフィールドの値)。cf-ipcontinent: 訪問者の大陸(ip.src.continentフィールドの値)。cf-iplongitude: 訪問者の経度(ip.src.lonフィールドの値)。cf-iplatitude: 訪問者の緯度(ip.src.latフィールドの値)。cf-region: 訪問者の地域(ip.src.regionフィールドの値)。cf-region-code: 訪問者の地域コード(ip.src.region_codeフィールドの値)。cf-metro-code: 訪問者の metro code(ip.src.metro_codeフィールドの値)。cf-postal-code: 訪問者の郵便番号(ip.src.postal_codeフィールドの値)。cf-timezone: 訪問者のタイムゾーン名(ip.src.timezone.nameフィールドの値)。
Cloudflare は、HTTP リクエストおよびレスポンスのヘッダー値で、非 ASCII 文字を常に UTF-8 に変換します。これは 訪問者の位置情報ヘッダーを追加する Managed Transform が付ける位置情報ヘッダーにも適用されます。
訪問者の IP アドレスを含む true-client-ip リクエストヘッダーを追加します。
訪問者 IP ヘッダーを削除する が有効なときは、この Managed Transform は使えません。
オリジンサーバーへ送るリクエストから、訪問者の IP アドレスを含む可能性がある HTTP ヘッダーを削除します。対象の HTTP リクエストヘッダーは次のとおりです。
cf-connecting-ipx-forwarded-for(下記の 注意 を参照)true-client-ip
「True-Client-IP」ヘッダーを追加する が有効なときは、この Managed Transform は使えません。
x-forwarded-for HTTP リクエストヘッダーでは、訪問者 IP ヘッダーを削除する を有効にしても、訪問者 IP がヘッダー値から除かれるのは、Cloudflare が少なくとも別の CDN(コンテンツ配信ネットワーク)経由のプロキシリクエストを受け取ったときだけです。この場合、Cloudflare は最後のプロキシの IP アドレスだけを残します。
たとえば、2 つの CDN(CDN_1 と CDN_2)を経由して Cloudflare ネットワークに届くリクエストを考えます。x-forwarded-for ヘッダーは次のようになります。
x-forwarded-for: <VISITOR_IP>, <THIRD_PARTY_CDN_1_IP>, <THIRD_PARTY_CDN_2_IP>
訪問者 IP ヘッダーを削除する が有効なとき、オリジンサーバーへ送られる x-forwarded-for ヘッダーは次のとおりです。
x-forwarded-for: <THIRD_PARTY_CDN_2_IP>
受信リクエストで WAF が漏洩した認証情報を検出すると、Exposed-Credential-Check リクエストヘッダーを追加します。
ヘッダーの値は次のとおりです。
| ヘッダー + 値 | 説明 | 利用可否 |
|---|---|---|
Exposed-Credential-Check: 1 |
以前に漏洩したユーザー名とパスワードを検出 | Pro プラン以上 |
Exposed-Credential-Check: 2 |
以前に漏洩したユーザー名を検出 | Enterprise プラン |
Exposed-Credential-Check: 3 |
以前に漏洩したユーザー名とパスワードに似た組み合わせを検出 | Enterprise プラン |
Exposed-Credential-Check: 4 |
以前に漏洩したパスワードを検出 | すべてのプラン |
オリジンサーバーでこのマネージドヘッダーを受け取る条件は次のとおりです。
- WAF の 漏洩認証情報の検出 がオンである。
- Add Leaked Credentials Checks Header Managed Transform がオンである。
- Cloudflare プランが、その種類の認証情報検出に対応している。たとえば Free プランでは、パスワードが以前に漏洩したことだけが分かります。この場合、Cloudflare はリクエストに
Exposed-Credential-Check: 4ヘッダーを付けます。
アップロードされた内容を悪意のあるシグネチャについてスキャンした結果を示す Malicious-Uploads-Detection リクエストヘッダーを追加します。
ヘッダーの値は次のいずれかです。
| ヘッダー + 値 | 説明 |
|---|---|
Malicious-Uploads-Detection: 1 |
リクエストに悪意のあるコンテンツオブジェクトが少なくとも 1 つある(cf.waf.content_scan.has_malicious_obj が true)。 |
Malicious-Uploads-Detection: 2 |
ファイルスキャナーが、リクエスト内で検出したコンテンツオブジェクトをすべてスキャンできなかった(cf.waf.content_scan.has_failed が true)。 |
Malicious-Uploads-Detection: 3 |
リクエストにコンテンツオブジェクトが少なくとも 1 つある(cf.waf.content_scan.has_obj が true)。 |
詳細は 悪意のあるアップロードの検出 を参照してください。
リクエストを処理したオリジンサーバー上のアプリケーション情報を示す X-Powered-By HTTP レスポンスヘッダーを削除します。
セキュリティ関連の HTTP レスポンスヘッダーを複数追加します。追加されるレスポンスヘッダーと値は次のとおりです。
x-content-type-options: nosniffx-xss-protection: 1; mode=blockx-frame-options: SAMEORIGINreferrer-policy: same-originexpect-ct: max-age=86400, enforce
保護を強めるには、サイトで HTTP Strict Transport Security (HSTS) を有効 にします。