我睇到你描述嘅情況,其實係 Web Application Firewall 嘅 rule set 太嚴格,將正常嘅特殊字元(例如 +, &, %)都誤判成攻擊。喺 production server 度 run 嘅時候,最穩陣嘅做法係先複製一份現有嘅 rule config 去 staging 或者 test 環境,然後逐步放寬相關嘅 pattern。通常要調整嘅係 input validation 同埋 SQL injection/XSS 嘅 rule,建議你可以針對 checkout form 嘅 field 做 whitelist,咁就唔會一刀切 block 晒。另一個做法係加 escape/encode layer,令到 firewall 見到嘅係安全字串,而唔係原始特殊字元。記住唔好直接喺 production 即刻改 rule,否則有機會影響其他 request。
如果你覺得呢個解釋幫到你,麻煩你喺系統度撳個 accept answer,咁我就知道方向正確啦。