# Was ist eine Web Application Firewall (WAF)?

> Eine Web Application Firewall (WAF) ist eine Sicherheitskontrolle, die HTTP- und HTTPS-Verkehr zwischen Clients und Webanwendungen inspiziert und Richtlinien anwendet.

- Kanonische URL: https://yellowcube.eu/de/glossary/web-application-firewall/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie wird üblicherweise als Reverse Proxy, Gateway-Funktion, Cloud-Edge-Dienst oder Filterkomponente nahe der Anwendung bereitgestellt. Anders als eine konventionelle Netzwerkfirewall kann eine WAF Elemente der Anwendungsschicht wie Methoden, Pfade, Header, Cookies, Parameter und Nachrichtenrümpfe auswerten.

WAF-Richtlinien können Angriffssignaturen, Protokollvalidierung, Allowlists, Reputation, Ratenkontrollen oder Verhaltenssignale verwenden. Dies kann die Exposition gegenüber üblichen Injection-, Traversal-, Scripting- und Protokollangriffen reduzieren und temporäres „Virtual Patching" ermöglichen, während eine Anwendungskorrektur vorbereitet wird. Nützlicher Schutz hängt von korrektem Verkehrsrouting, Sichtbarkeit in verschlüsselte Inhalte, aktuellen Regeln, anwendungsspezifischem Tuning und der Prüfung von Alarmen ab.

### Wichtigste Punkte

- **Den Durchsetzungspunkt wählen:** Sicherstellen, dass geschützter Verkehr die WAF nicht umgehen kann, und definieren, wo TLS terminiert, inspiziert und neu aufgebaut wird.
- **Mit Richtlinienzielen beginnen:** Anwendungen, APIs, sensible Pfade, erwartete Methoden und Inhaltstypen, Größenlimits und Missbrauchsfälle identifizieren, bevor breite Blockierung aktiviert wird.
- **Tunen und testen:** Repräsentativen Verkehr, stufenweise Durchsetzung, Ausschlüsse mit Eigentümern und Ablaufdaten sowie Regressionstests verwenden, um False Positives und False Negatives zu beherrschen.
- **In den Betrieb integrieren:** Nützliche Ereignisse ans Monitoring senden, mit Anwendungs- und Identitätsnachweisen korrelieren, Eskalationspfade pflegen und Änderungen nach Releases validieren.
- **Wichtige Einschränkung:** Eine WAF kann verwundbaren Code nicht reparieren und nicht jede gebrochene Autorisierungsregel, Geschäftslogik-Missbrauch, kompromittierte Konten, direkte Backend-Pfade oder Angriffe in nicht unterstützten Protokollen zuverlässig erkennen. Sie ist eine kompensierende Schicht, kein Beleg für Anwendungssicherheit.

### Verwandte Begriffe

[Application Programming Interface (API) Security](<https://yellowcube.eu/de/glossary/application-programming-interface-security/>) · [Anwendungssicherheit](<https://yellowcube.eu/de/glossary/application-security/>) · [Reverse Proxy](<https://yellowcube.eu/de/glossary/reverse-proxy/>) · [Firewall](<https://yellowcube.eu/de/glossary/firewall/>) · [Virtual Patching](<https://yellowcube.eu/de/glossary/virtual-patching/>) · [Open Worldwide Application Security Project (OWASP) Top 10](<https://yellowcube.eu/de/glossary/open-worldwide-application-security-project-top-10/>) · [Structured Query Language (SQL) Injection](<https://yellowcube.eu/de/glossary/structured-query-language-injection/>) · [Runtime Application Self-Protection (RASP)](<https://yellowcube.eu/de/glossary/runtime-application-self-protection/>)

### Quellen

[NIST glossary: WAF](https://csrc.nist.gov/glossary/term/WAF) · [NIST SP 800-228 update 1: Guidelines for API Protection for Cloud-Native Systems](https://csrc.nist.gov/pubs/sp/800/228/upd1/final) · [OWASP Core Rule Set](https://owasp.org/www-project-modsecurity-core-rule-set/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

