Vercel прикрыл Blob тем же WAF, что и деплой — без правок в коде

Vercel WAF дошёл до Blob: те же deny, challenge и rate limit, что у деплоя. URL и код с @vercel/blob менять не нужно — файлы как и раньше отдаются через CDN, защита включается переключателем на store.
Можно отсечь скрейперы, закрыть скачивание по гео, зарейт-лимитить тяжёлые ассеты или заблокировать IP ещё до отдачи байта. Условия считаются у точки входа CDN по IP, стране, пути и другим полям запроса.
Типы правил
- Deny — ответ 403, запрос обрывается до передачи данных.
- Challenge — браузерная проверка; не прошёл — блок.
- Rate limit — 429, когда клиент превышает лимит.
- Redirect и log — как для трафика деплоя.
OWASP Core Ruleset здесь не поддерживается: он заточен под динамический трафик приложений, а не раздачу объектов.
Как включить
В дашборде откройте Blob store → Settings → Protect your store. Vercel подключит store к общему проекту vercel-blob-default-project в команде; правила пишутся в стандартном конструкторе и вступают сразу. Один набор правил на все защищённые store — отдельно на каждый store не разбить.
Пока бета: настройка только из дашборда. Challenge требует браузер — серверные запросы через @vercel/blob, попавшие под challenge, блокируются; challenge имеет смысл для браузерного трафика. WAF for Blob доступен в бета на всех планах.
Источник: Vercel WAF for Blob is now in beta.