Gå til indhold
atlas

Web application firewall (WAF)

Også kendt som: WAF

Et filter foran et website, der læser hver webforespørgsel og blokerer dem, der ligner kendte angreb.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En firewall, der arbejder på HTTP-niveau i stedet for med enkelte pakker og tjekker indholdet af hver forespørgsel til en webapplikation - formularfelter, headers, cookie-værdier - mod regler for kendte angrebsmønstre og blokerer eller logger dem, der matcher.

Forklaret enkelt

Som en receptionist, der åbner alle breve til en virksomhed og smider dem ud, der indeholder et kendt fupnummer, hvor en almindelig vagt kun tjekker adressen på kuverten.

I praksis

IT-driften i en region kan ikke nå at rette en fejl i en gammel bookingside i denne uge og slår derfor en WAF-regel til, der blokerer forespørgsler med SQL-kommandoer i søgefeltet, indtil leverandøren har rettet koden.

Hvorfor det betyder noget

Webangreb går lige igennem en almindelig firewall, fordi de kommer ind ad samme åbne dør som rigtige besøgende; en WAF køber tid, men en dygtig angriber kan ofte formulere en forespørgsel, så den slipper forbi reglerne.

Teknisk uddybning

En WAF terminerer eller inspicerer HTTP(S)-trafik på lag 7, så den skal kunne se trafikken dekrypteret: enten terminerer den selv TLS som reverse proxy, kører som modul i webserveren eller ingress-controlleren eller leveres som cloud- eller CDN-tjeneste ved kanten. Den kan placeres inline og blokere, som transparent bro eller out-of-band på en kopi af trafikken, hvor den kun kan opdage, ikke blokere. Den opdeler forespørgslen i bestanddele som metode, URI, query-parametre, headers, cookies og en body dekodet som formulardata, JSON, XML eller multipart, normaliserer encodings og evaluerer regler mod hver del.

Det dominerende åbne regelsæt er OWASP ModSecurity Core Rule Set (CRS), der kører på ModSecurity-motoren, som nu er et OWASP-projekt, og på Coraza. CRS bruger som standard anomaly scoring: hver regel, der rammer, giver point, typisk 5 for et kritisk match, og forespørgslen blokeres først, når summen overstiger en tærskel, som standard 5 for indgående trafik. Paranoia-niveau 1 til 4 afvejer dækning mod falske positiver, og tuning i produktion består i høj grad af at skrive undtagelser for bestemte parametre, der legitimt indeholder SQL- eller HTML-lignende indhold. Kommercielle WAF'er lægger bot-genkendelse, rate limiting, IP-omdømme, håndhævelse af API-skemaer og maskinlæringsklassifikatorer oven på signaturerne.

Der bruges to sikkerhedsmodeller. En negativ model blokerer kendte farlige mønstre og er let at udrulle, men kan omgås; en positiv model tillader kun det, applikationen vides at acceptere, fx definerede stier, metoder, parametertyper og længder, ofte afledt af en OpenAPI-beskrivelse, hvilket er stærkere, men dyrt at vedligeholde, når applikationen ændrer sig. Kendte klasser af omgåelser er alternative encodings, tricks med store og små bogstaver og kommentarer i SQL, HTTP parameter pollution, request smuggling, hvor WAF og backend er uenige om, hvor en besked slutter, payloads i content types, WAF'en ikke parser, og for store bodies ud over inspektionsgrænsen. I 2022 viste Claroty, at flere store WAF'er kunne omgås med JSON-baseret SQL-syntaks, fordi deres parsere ikke forstod den.

Den vigtigste legitime anvendelse er virtuel patching: at blokere udnyttelse af en kendt sårbarhed, som Log4Shell i december 2021, mens rettelsen udvikles og udrulles. PCI DSS v4.0 krav 6.4.2, der har været obligatorisk siden 31. marts 2025, kræver en automatiseret teknisk løsning, der løbende opdager og forhindrer webbaserede angreb foran offentligt tilgængelige webapplikationer, og en WAF er den almindelige måde at opfylde det på. En WAF kan ikke se fejl i forretningslogik, manglende autorisation på objektniveau eller lagrede payloads, der allerede ligger i applikationen, så den supplerer sikker kode uden at erstatte den.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Netværk
  2. →IP-adresse
  3. →Protokol
  4. →Klient
  5. →Pakke
  6. →Port
  7. →Server
  8. →TCP/IP
  9. →HTTP
  10. →Webapplikation
  11. →Web application firewall (WAF)

Relationer

En slags
Firewall
Forudsætter
HTTPWebapplikation

Kilder og videre læsning

Standarder og officielle tekster

  • NIST SP 800-41 Rev. 1 - Guidelines on Firewalls and Firewall Policy · NIST

Opslagsværker

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.