# Explicador de evento de segurança do F5XC

> Cole um evento de segurança do F5XC (WAF, Bot Defense, Service Policy, ou API) e ele decodifica o tipo, a ação e a disposição, o contexto da requisição, e a razão específica pela qual disparou.

- Tool: https://ronutz.com/pt-BR/tools/f5xc-security-event-explainer
- Family: Segurança e WAF

---

## O que faz

Esta ferramenta decodifica um evento de segurança do F5 Distributed Cloud (XC). Cole o JSON do evento - da página de eventos de segurança do Console, de um global log receiver, ou da API - e ela mostra o que aconteceu: qual serviço de segurança produziu o evento, a ação que foi tomada e se a requisição foi bloqueada, o contexto da requisição, e a razão exata pela qual o evento disparou. Roda inteiramente no seu navegador.

## Os quatro tipos de evento

O XC produz quatro tipos de evento de segurança, e a ferramenta identifica qual você colou pelo campo sec_event_type. Um evento WAF vem do application firewall e carrega signatures, violations, e attack types. Um evento Bot Defense carrega o veredito de bot. Um evento Service Policy carrega a policy e a rule que deram match. Um evento API carrega resultados de validação OpenAPI e policy hits. Se a tag de tipo estiver ausente, a ferramenta infere o tipo pela forma do evento.

## Ação versus recomendação

Um evento de segurança registra tanto o que o WAF recomendou quanto o que ele de fato fez, e esses nem sempre são a mesma coisa. A ação recomendada (ou calculada) reflete o veredito da policy; a ação tomada reflete o enforcement mode. Em modo de monitoramento - ou enquanto uma signature está em staging - o WAF loga um evento completo com signatures e violations mas não bloqueia, então a ação é report mesmo que a signature tenha dado match. A ferramenta mostra ambos, e deriva uma disposição simples: bloqueado, reportado, ou permitido.

## A razão pela qual disparou

A parte mais útil de um evento é por que ele disparou, e isso vive em campos diferentes por tipo. Para um evento WAF, a ferramenta lista cada signature com seu id, nome, accuracy, e attack type, cada violation com seu context, e os attack types detectados. Para um evento Bot Defense, ela mostra o insight (human, good bot, ou malicious), o automation type, e a recomendação. Para um evento Service Policy, ela nomeia a policy, a rule, e o policy set. Para um evento API, ela mostra a policy e a rule que deram match, o status de validação OpenAPI de request e response, e quaisquer signatures. Junto com o request id, isso é suficiente para abrir um caso de suporte ou construir uma exclusão precisa.

## Standards and references

- [F5 Distributed Cloud: Security Events Reference (WAF / Bot Defense / Service Policy / API event fields)](https://docs.cloud.f5.com/docs-v2/platform/reference/security-events-reference) - verified field names and values: sec_event_type, action, calculated_action, signatures{id,name,accuracy,attack_type}, violations{name,context}, attack_types, bot_info/bot_defense, policy/policy_rule/result, policy_hits, oas_req_status, vh_name, req_id (mod 2026-07-01)
- [F5 Distributed Cloud: AI Assistant field reference (sec_event_type values, signatures.accuracy, bot_info.classification, violations, attack_types)](https://docs.cloud.f5.com/docs-v2/ai-assistant/how-to/use-ai-assistant) - sec_event_type examples (waf_sec_event, bot_defense_sec_event, svc_policy_sec_event, api_sec_event); violation and attack-type token forms
- [F5 Distributed Cloud: Create Web Application Firewall (enforcement mode blocking vs monitoring, signature staging)](https://docs.cloud.f5.com/docs-v2/web-app-and-api-protection/how-to/app-security/application-firewall) - why a signature can trigger yet not block (monitoring mode / staging), and the action-vs-recommended-action distinction

## Related reading

- [Lendo um Evento de Segurança do XC: Tipo, Ação e a Razão pela Qual Disparou](https://ronutz.com/pt-BR/learn/f5xc-security-events-anatomy.md): O WAF, Bot Defense, service policies e proteção de API do XC escrevem todos em um stream de eventos de segurança. O campo sec_event_type diz a origem; ação versus ação recomendada (e enforcement/staging) explica por que uma signature que deu match pode não bloquear; e a razão vive em campos diferentes por tipo - signatures/violations/attack types do WAF, o veredito de bot, a service policy e rule que deram match, ou validação OpenAPI e policy hits de API.
