Запропонувати правкуПокращити цю статтюДопрацюйте відповідь до «Що таке WAF?». Ваші зміни проходять модерацію перед публікацією.Потрібне підтвердженняКонтентЩо ви змінюєте🇺🇸EN🇺🇦UAПереглядЗаголовок (UA)Коротка відповідь (UA)**WAF (Web Application Firewall)** - це міжмережевий екран для веб-застосунків, який захищає сайти й API від атак рівня L7 (прикладного рівня). **Ключове:** WAF - це додатковий рівень захисту, а не «срібна куля», яка замінює безпечний код.Показується над повною відповіддю для швидкого нагадування.Відповідь (UA)Зображення**WAF (Web Application Firewall)** - це **міжмережевий екран для веб-застосунків**, який **захищає сайти й API від атак рівня L7 (прикладного рівня)**. Простіше кажучи: *WAF стоїть перед веб-застосунком і фільтрує HTTP/HTTPS-запити, блокуючи шкідливі.* --- ## Навіщо потрібен WAF Звичайний firewall (L3/L4): - бачить IP, порти, протоколи; - **не розуміє**, що відбувається всередині HTTP-запиту. WAF потрібен, щоб: - захищати веб-застосунки від логічних атак; - блокувати атаки, які виглядають як «нормальний» трафік; - знижувати ризик витоків даних і зламу сайту. **Якщо є веб-застосунок, WAF майже обов'язковий.** --- ## Від яких атак захищає WAF WAF насамперед захищає від **L7-атак**, таких як: - SQL Injection; - XSS (Cross-Site Scripting); - CSRF; - HTTP Flood (L7 DDoS); - brute force і credential stuffing; - file inclusion і command injection. --- ## Як працює WAF WAF аналізує **вміст HTTP/HTTPS-запитів**: - URL; - заголовки; - параметри; - тіло запиту. І приймає рішення: - **дозволити** запит; - **заблокувати** запит; - **залогувати** подію. Часто працює за принципом: - сигнатур атак; - правил; - поведінкового аналізу. --- ## Де встановлюється WAF WAF може бути: - апаратним (фізичний пристрій); - програмним; - хмарним (між користувачем і сайтом); - вбудованим у reverse proxy чи CDN. --- ## Режими роботи WAF ### 1. Detection (моніторинг) - лише виявляє атаки; - нічого не блокує. Використовується для тестування. --- ### 2. Prevention (блокування) - автоматично блокує шкідливі запити. Основний робочий режим. --- ## Обмеження WAF Важливо розуміти: - WAF **не замінює secure coding**; - неправильне налаштування може блокувати легітимний трафік; - не захищає від усіх видів атак (наприклад, логічних помилок застосунку). WAF - це **додатковий рівень захисту**, а не «срібна куля».Для рев’юераПримітка для модератора (необов’язково)Бачить лише модератор. Прискорює рев’ю.