Web application firewall (WAF)
Også kendt som: WAF
Et filter foran et website, der læser hver webforespørgsel og blokerer dem, der ligner kendte angreb.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En firewall, der arbejder på HTTP-niveau i stedet for med enkelte pakker og tjekker indholdet af hver forespørgsel til en webapplikation - formularfelter, headers, cookie-værdier - mod regler for kendte angrebsmønstre og blokerer eller logger dem, der matcher.
Forklaret enkelt
Som en receptionist, der åbner alle breve til en virksomhed og smider dem ud, der indeholder et kendt fupnummer, hvor en almindelig vagt kun tjekker adressen på kuverten.
I praksis
IT-driften i en region kan ikke nå at rette en fejl i en gammel bookingside i denne uge og slår derfor en WAF-regel til, der blokerer forespørgsler med SQL-kommandoer i søgefeltet, indtil leverandøren har rettet koden.
Hvorfor det betyder noget
Webangreb går lige igennem en almindelig firewall, fordi de kommer ind ad samme åbne dør som rigtige besøgende; en WAF køber tid, men en dygtig angriber kan ofte formulere en forespørgsel, så den slipper forbi reglerne.
Teknisk uddybning
En WAF terminerer eller inspicerer HTTP(S)-trafik på lag 7, så den skal kunne se trafikken dekrypteret: enten terminerer den selv TLS som reverse proxy, kører som modul i webserveren eller ingress-controlleren eller leveres som cloud- eller CDN-tjeneste ved kanten. Den kan placeres inline og blokere, som transparent bro eller out-of-band på en kopi af trafikken, hvor den kun kan opdage, ikke blokere. Den opdeler forespørgslen i bestanddele som metode, URI, query-parametre, headers, cookies og en body dekodet som formulardata, JSON, XML eller multipart, normaliserer encodings og evaluerer regler mod hver del.
Det dominerende åbne regelsæt er OWASP ModSecurity Core Rule Set (CRS), der kører på ModSecurity-motoren, som nu er et OWASP-projekt, og på Coraza. CRS bruger som standard anomaly scoring: hver regel, der rammer, giver point, typisk 5 for et kritisk match, og forespørgslen blokeres først, når summen overstiger en tærskel, som standard 5 for indgående trafik. Paranoia-niveau 1 til 4 afvejer dækning mod falske positiver, og tuning i produktion består i høj grad af at skrive undtagelser for bestemte parametre, der legitimt indeholder SQL- eller HTML-lignende indhold. Kommercielle WAF'er lægger bot-genkendelse, rate limiting, IP-omdømme, håndhævelse af API-skemaer og maskinlæringsklassifikatorer oven på signaturerne.
Der bruges to sikkerhedsmodeller. En negativ model blokerer kendte farlige mønstre og er let at udrulle, men kan omgås; en positiv model tillader kun det, applikationen vides at acceptere, fx definerede stier, metoder, parametertyper og længder, ofte afledt af en OpenAPI-beskrivelse, hvilket er stærkere, men dyrt at vedligeholde, når applikationen ændrer sig. Kendte klasser af omgåelser er alternative encodings, tricks med store og små bogstaver og kommentarer i SQL, HTTP parameter pollution, request smuggling, hvor WAF og backend er uenige om, hvor en besked slutter, payloads i content types, WAF'en ikke parser, og for store bodies ud over inspektionsgrænsen. I 2022 viste Claroty, at flere store WAF'er kunne omgås med JSON-baseret SQL-syntaks, fordi deres parsere ikke forstod den.
Den vigtigste legitime anvendelse er virtuel patching: at blokere udnyttelse af en kendt sårbarhed, som Log4Shell i december 2021, mens rettelsen udvikles og udrulles. PCI DSS v4.0 krav 6.4.2, der har været obligatorisk siden 31. marts 2025, kræver en automatiseret teknisk løsning, der løbende opdager og forhindrer webbaserede angreb foran offentligt tilgængelige webapplikationer, og en WAF er den almindelige måde at opfylde det på. En WAF kan ikke se fejl i forretningslogik, manglende autorisation på objektniveau eller lagrede payloads, der allerede ligger i applikationen, så den supplerer sikker kode uden at erstatte den.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Netværk
- →IP-adresse
- →Protokol
- →Klient
- →Pakke
- →Port
- →Server
- →TCP/IP
- →HTTP
- →Webapplikation
- →Web application firewall (WAF)
Relationer
- En slags
- Firewall
- Forudsætter
- HTTPWebapplikation
- Bruges sammen med
- API-sikkerhedInputvalidering
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-41 Rev. 1 - Guidelines on Firewalls and Firewall Policy · NIST
Opslagsværker
- OWASP - Web Application Firewall · OWASP
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…