Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

利用できる Managed Transforms

最終更新 Markdown で表示Agent セットアップ

このページは、利用できる Managed Transforms の一覧です。HTTP リクエストヘッダーまたはレスポンスヘッダーを変更できます。

より複雑な and customized header modifications には、Snippets の利用を検討してください。

注意点

  • Managed Transform を有効にすると、サイトで問題が起きることがあります。変更はステージング環境で確認してください。望まない動作や想定外の動作を見つけたら、その Managed Transform をオフにし、独自の Transform Rule で部分的に実装することを検討してください。

  • HTTP ヘッダー名は大文字小文字を区別しません。Cloudflare は、このページと異なる大文字小文字を使うことがあります。オリジンサーバーは、ヘッダー名の表記にかかわらず HTTP リクエストヘッダーを処理できる必要があります。

HTTP リクエストヘッダー

ボット対策ヘッダーを追加する

オリジンサーバーへ送るリクエストに、ボット関連の値を持つ HTTP ヘッダーを追加します。

  • cf-bot-score: bot score を含みます(例: 30)。
  • cf-verified-bot: リクエストが verified bot からの場合は true、それ以外は false です。
  • cf-ja3-hash: JA3 fingerprint を含みます。
  • cf-ja4: JA4 fingerprint を含みます。

TLS クライアント認証ヘッダーを追加する

オリジンサーバーへ送るリクエストに、Mutual TLS(mTLS)クライアント認証の値を持つ HTTP ヘッダーを追加します。

訪問者の位置情報ヘッダーを追加する

オリジンサーバーへ送るリクエストに、訪問者の IP アドレスの位置情報を持つ HTTP ヘッダーを追加します。

  • cf-ipcity: 訪問者の都市(ip.src.city フィールドの値)。
  • cf-ipcountry: 訪問者の国(ip.src.country フィールドの値)。
  • cf-ipcontinent: 訪問者の大陸(ip.src.continent フィールドの値)。
  • cf-iplongitude: 訪問者の経度(ip.src.lon フィールドの値)。
  • cf-iplatitude: 訪問者の緯度(ip.src.lat フィールドの値)。
  • cf-region: 訪問者の地域(ip.src.region フィールドの値)。
  • cf-region-code: 訪問者の地域コード(ip.src.region_code フィールドの値)。
  • cf-metro-code: 訪問者の metro code(ip.src.metro_code フィールドの値)。
  • cf-postal-code: 訪問者の郵便番号(ip.src.postal_code フィールドの値)。
  • cf-timezone: 訪問者のタイムゾーン名(ip.src.timezone.name フィールドの値)。

非 ASCII ヘッダー値のエンコーディング

Cloudflare は、HTTP リクエストおよびレスポンスのヘッダー値で、非 ASCII 文字を常に UTF-8 に変換します。これは 訪問者の位置情報ヘッダーを追加する Managed Transform が付ける位置情報ヘッダーにも適用されます。

「True-Client-IP」ヘッダーを追加する

訪問者の IP アドレスを含む true-client-ip リクエストヘッダーを追加します。

訪問者 IP ヘッダーを削除する が有効なときは、この Managed Transform は使えません。

訪問者 IP ヘッダーを削除する

オリジンサーバーへ送るリクエストから、訪問者の IP アドレスを含む可能性がある HTTP ヘッダーを削除します。対象の HTTP リクエストヘッダーは次のとおりです。

  • cf-connecting-ip
  • x-forwarded-for(下記の 注意 を参照)
  • true-client-ip

「True-Client-IP」ヘッダーを追加する が有効なときは、この Managed Transform は使えません。

x-forwarded-for HTTP ヘッダー内の訪問者 IP アドレス

x-forwarded-for HTTP リクエストヘッダーでは、訪問者 IP ヘッダーを削除する を有効にしても、訪問者 IP がヘッダー値から除かれるのは、Cloudflare が少なくとも別の CDN(コンテンツ配信ネットワーク)経由のプロキシリクエストを受け取ったときだけです。この場合、Cloudflare は最後のプロキシの IP アドレスだけを残します。

たとえば、2 つの CDN(CDN_1CDN_2)を経由して Cloudflare ネットワークに届くリクエストを考えます。x-forwarded-for ヘッダーは次のようになります。
x-forwarded-for: <VISITOR_IP>, <THIRD_PARTY_CDN_1_IP>, <THIRD_PARTY_CDN_2_IP>

訪問者 IP ヘッダーを削除する が有効なとき、オリジンサーバーへ送られる x-forwarded-for ヘッダーは次のとおりです。
x-forwarded-for: <THIRD_PARTY_CDN_2_IP>

漏洩認証情報チェックヘッダーを追加する

受信リクエストで WAF が漏洩した認証情報を検出すると、Exposed-Credential-Check リクエストヘッダーを追加します。

ヘッダーの値は次のとおりです。

ヘッダー + 値 説明 利用可否
Exposed-Credential-Check: 1 以前に漏洩したユーザー名とパスワードを検出 Pro プラン以上
Exposed-Credential-Check: 2 以前に漏洩したユーザー名を検出 Enterprise プラン
Exposed-Credential-Check: 3 以前に漏洩したユーザー名とパスワードに似た組み合わせを検出 Enterprise プラン
Exposed-Credential-Check: 4 以前に漏洩したパスワードを検出 すべてのプラン

オリジンサーバーでこのマネージドヘッダーを受け取る条件は次のとおりです。

  • WAF の 漏洩認証情報の検出 がオンである。
  • Add Leaked Credentials Checks Header Managed Transform がオンである。
  • Cloudflare プランが、その種類の認証情報検出に対応している。たとえば Free プランでは、パスワードが以前に漏洩したことだけが分かります。この場合、Cloudflare はリクエストに Exposed-Credential-Check: 4 ヘッダーを付けます。

悪意のあるアップロード検出ヘッダーを追加する

アップロードされた内容を悪意のあるシグネチャについてスキャンした結果を示す Malicious-Uploads-Detection リクエストヘッダーを追加します。

ヘッダーの値は次のいずれかです。

ヘッダー + 値 説明
Malicious-Uploads-Detection: 1 リクエストに悪意のあるコンテンツオブジェクトが少なくとも 1 つある(cf.waf.content_scan.has_malicious_objtrue)。
Malicious-Uploads-Detection: 2 ファイルスキャナーが、リクエスト内で検出したコンテンツオブジェクトをすべてスキャンできなかった(cf.waf.content_scan.has_failedtrue)。
Malicious-Uploads-Detection: 3 リクエストにコンテンツオブジェクトが少なくとも 1 つある(cf.waf.content_scan.has_objtrue)。

詳細は 悪意のあるアップロードの検出 を参照してください。

HTTP レスポンスヘッダー

「X-Powered-By」ヘッダーを削除する

リクエストを処理したオリジンサーバー上のアプリケーション情報を示す X-Powered-By HTTP レスポンスヘッダーを削除します。

セキュリティヘッダーを追加する

セキュリティ関連の HTTP レスポンスヘッダーを複数追加します。追加されるレスポンスヘッダーと値は次のとおりです。

  • x-content-type-options: nosniff
  • x-xss-protection: 1; mode=block
  • x-frame-options: SAMEORIGIN
  • referrer-policy: same-origin
  • expect-ct: max-age=86400, enforce

保護を強めるには、サイトで HTTP Strict Transport Security (HSTS) を有効 にします。

役に立ちましたか?