Veb tətbiq firewall-u (WAF): nə bloklayır, nə buraxır və necə sınamaq olar

10 apr 2026 · Müəllif: Netspare komandası

Təhlükəsizlik və dayanıqlılıq

Veb tətbiq firewall-u (WAF): nə bloklayır, nə buraxır və necə sınamaq olar

WAF HTTP sorğularını imza və davranış qaydaları ilə yoxlayır; məlum CVE kütlələrini azalda bilər, biznes məntiqini başa düşmür.

Tək nəzarət kimi WAF parametrli sorğular və patch əvəzinə qalırsa risk qalır.

Aşkarlama və blok

Köhnə tətbiqdə dərhal tam blok çox yanlış müsbət yaradır.

Yeni qaydalar üçün əvvəlcə log, sonra dar istisnalar.

Bypass səbəbləri

Kodlama, fərqli parser və məntiqi boşluqlar imzalardan yan keçə bilər.

Sınaq

  • Stagingdə WAF ilə skan alətləri.
  • Rate limit ayrıca yoxlanılmalıdır.
  • TLS və HSTS WAF əvəzi deyil.

Əməliyyat

İstisnaları sənədləşdirin və versiyalayın.

WAF ID-ni tətbiq sorğu ID ilə uyğunlaşdırın.

Tez-tez verilən suallar

WAF bütün OWASP problemlərini dayandırır?
Xeyr — bəzi injeksiya və skanlara kömək edir, giriş nəzarəti və kriptoqrafiya xətalarını özü həll etmir.
CDN WAF kifayətdirmi?
Bir qatdır; origin patch, sırlar və backup hələ də vacibdir.

Bəyənə bilərsiniz