Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
Des contrôles spécialisés
Un en-tête peut être obligatoire, normalisé ou examiné par des signatures selon la configuration. Tous les en-têtes n’exigent pas la même transformation. Normaliser un contenu encodé peut améliorer l’analyse mais impose aussi un coût et un risque de mauvaise interprétation.
Les cookies possèdent leur propre traitement. Un allowed cookie peut être modifié légitimement par le client ; un enforced cookie vise à empêcher une modification d’une valeur posée par le serveur.
Sources : F5 TechDocs, HTTP headers ; F5 TechDocs, Adding entities.
Ne pas confondre cookie et authentification
Protéger un cookie n’établit pas à lui seul l’identité de son porteur et ne remplace pas la validation de session dans l’application. Relevez son origine, son domaine, son chemin et sa durée pour comprendre le parcours.
Après une modification de politique, testez nouvelle session, session existante et changement de backend. Une erreur de cookie peut venir d’un contexte incohérent ou d’un vieux navigateur resté connecté. N’en déduisez pas immédiatement une attaque.
Sources : F5 TechDocs, HTTP headers ; F5 TechDocs, Adding entities.
Repères pour lire une configuration
Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.
| Élément | À comprendre | À vérifier |
|---|---|---|
| Header | Métadonnée de requête | Normalisation utile |
| Allowed cookie | Client peut le modifier | Signature selon besoin |
| Enforced cookie | Intégrité attendue | Origine et contexte |
Sources : F5 TechDocs, HTTP headers ; F5 TechDocs, Adding entities.
Une situation à expliquer
Une préférence de langue est modifiée par JavaScript et déclenche Modified Domain Cookie. Vérifiez si ce cookie a été classé enforced alors qu’il est conçu pour changer côté client. La correction doit porter sur ce cookie, pas sur la protection de tous les cookies de session.
Sources : F5 TechDocs, HTTP headers ; F5 TechDocs, Adding entities.
Pour poursuivre les révisions
Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.
Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.
Sources : F5 TechDocs, HTTP headers ; F5 TechDocs, Adding entities.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 TechDocs — HTTP headers · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
- F5 TechDocs — Adding entities · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 ASM