# Mi a webalkalmazási tűzfal (WAF)?

> A webalkalmazási tűzfal (WAF) olyan biztonsági kontroll, amely megvizsgálja a HTTP- és HTTPS-forgalmat a kliensek és webalkalmazások között, és szabályzatot alkalmaz.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/web-application-firewall/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Jellemzően fordított proxyként, átjárófunkcióként, felhőperem-szolgáltatásként vagy szűrőkomponensként telepítik az alkalmazás közelében. Ellentétben a hagyományos hálózati tűzfallal, a WAF alkalmazásréteg-elemekről tud érvelni, mint a metódusok, útvonalak, fejlécek, cookie-k, paraméterek és üzenettörzsek.

A WAF-szabályzatok támadássignatureket, protokollvalidálást, engedélyezési listákat, reputációt, sebességkontrollokat vagy viselkedési jeleket használhatnak. Ez csökkentheti az expozíciót a gyakori injektálási, traversal, scripting és protokolltámadások ellen, és átmeneti „virtuális javítást" nyújthat, amíg az alkalmazásjavítás elkészül. A hasznos védelem a helyes forgalomirányítástól, a titkosított tartalom láthatóságától, az aktuális szabályoktól, az alkalmazásspecifikus hangolástól és a riasztások felülvizsgálatától függ.

### Legfontosabb pontok

- **Válassza ki a kikényszerítési pontot:** Biztosítsa, hogy a védett forgalom ne tudja megkerülni a WAF-ot, és határozza meg, hol fejeződik be, hol vizsgálják és hol állítják vissza a TLS-t.
- **Kezdjen szabályzati célokkal:** Azonosítsa az alkalmazásokat, API-kat, érzékeny útvonalakat, elvárt metódusokat és tartalomtípusokat, méretkorlátokat és visszaélés-eseteket a széles blokkolás engedélyezése előtt.
- **Hangoljon és teszteljen:** Használjon reprezentatív forgalmat, fokozatos kikényszerítést, tulajdonosokkal és lejárati dátumokkal ellátott kivételeket és regressziós teszteket a hamis pozitívok és hamis negatívok kezelésére.
- **Integrálja az üzemeltetést:** Küldje a hasznos eseményeket a monitoringba, korrelálja őket alkalmazás- és identitásbizonyítékkal, tartsa fenn az eszkalációs útvonalakat, és validálja a változásokat kiadások után.
- **Fontos korlát:** A WAF nem tudja kijavítani a sebezhető kódot, és nem tudja megbízhatóan felismerni minden megszakadt jogosítási szabályt, üzletilogika-visszaélést, kompromittált fiókot, közvetlen backend-útvonalat vagy nem támogatott protokollokban rejtett támadást. Kompenzáló réteg, nem az alkalmazásbiztonság bizonyítéka.

### Kapcsolódó kifejezések

[API-biztonság](<https://yellowcube.eu/hu/glossary/application-programming-interface-security/>) · [Alkalmazásbiztonság](<https://yellowcube.eu/hu/glossary/application-security/>) · [Fordított proxy](<https://yellowcube.eu/hu/glossary/reverse-proxy/>) · [Tűzfal](<https://yellowcube.eu/hu/glossary/firewall/>) · [Virtuális javítás](<https://yellowcube.eu/hu/glossary/virtual-patching/>) · [Open Worldwide Application Security Project (OWASP) Top 10](<https://yellowcube.eu/hu/glossary/open-worldwide-application-security-project-top-10/>) · [SQL-injektálás](<https://yellowcube.eu/hu/glossary/structured-query-language-injection/>) · [Futásidejű alkalmazás-önvédelem (RASP)](<https://yellowcube.eu/hu/glossary/runtime-application-self-protection/>)

### Források

[NIST glossary: WAF](https://csrc.nist.gov/glossary/term/WAF) · [NIST SP 800-228 update 1: Guidelines for API Protection for Cloud-Native Systems](https://csrc.nist.gov/pubs/sp/800/228/upd1/final) · [OWASP Core Rule Set](https://owasp.org/www-project-modsecurity-core-rule-set/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

