# Čo je firewall webových aplikácií (WAF)?

> Firewall webových aplikácií (web application firewall, WAF) je bezpečnostná kontrola, ktorá skúma HTTP a HTTPS prevádzku medzi klientmi a webovými aplikáciami a uplatňuje politiku.

- Kanonická URL: https://yellowcube.eu/sk/glossary/web-application-firewall/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Je bežne nasadený ako reverzný proxy, funkcia brány, cloudová edge služba alebo filtračný komponent blízko aplikácie. Na rozdiel od konvenčného sieťového firewallu dokáže WAF uvažovať o prvkoch aplikačnej vrstvy ako metódy, cesty, hlavičky, cookies, parametre a telá správ.

Politiky WAF môžu používať signatúry útokov, validáciu protokolu, allowlisty, reputáciu, rate kontroly alebo behaviorálne signály. To môže redukovať expozíciu bežným injekčným, traversal, scripting a protokolovým útokom a poskytnúť dočasné „virtuálne záplatovanie", kým sa pripravuje oprava aplikácie. Užitočná ochrana závisí od správneho smerovania prevádzky, viditeľnosti do šifrovaného obsahu, aktuálnych pravidiel, aplikačne-špecifického ladenia a kontroly upozornení.

### Kľúčové body

- **Vybrať bod vymáhania:** Zabezpečiť, že chránená prevádzka nemôže obísť WAF a definovať, kde je TLS terminované, skúmané a znova vytvorené.
- **Začať s cieľmi politiky:** Identifikovať aplikácie, API, citlivé cesty, očakávané metódy a typy obsahu, limity veľkosti a prípady zneužitia pred zapnutím širokého blokovania.
- **Ladiť a testovať:** Použiť reprezentatívnu prevádzku, staged vymáhanie, výnimky s vlastníkmi a dátumy expirácie a regresné testy na správu falošných poplachov a falošných negatívov.
- **Integrovať operácie:** Posielať užitočné udalosti do monitorovania, korelovať ich s aplikačnými a identitovými dôkazmi, udržiavať eskalačné cesty a validovať zmeny po vydaniach.
- **Dôležité obmedzenie:** WAF nedokáže opraviť zraniteľný kód ani spoľahlivo rozpoznať každé porušené autorizačné pravidlo, zneužitie podnikovej logiky, kompromitovaný účet, priamu backend cestu alebo útok skrytý v nepodporovaných protokoloch. Je to kompenzačná vrstva, nie dôkaz bezpečnosti aplikácie.

### Súvisiace pojmy

[Bezpečnosť API](<https://yellowcube.eu/sk/glossary/application-programming-interface-security/>) · [Bezpečnosť aplikácií](<https://yellowcube.eu/sk/glossary/application-security/>) · [Reverzný proxy](<https://yellowcube.eu/sk/glossary/reverse-proxy/>) · [Firewall](<https://yellowcube.eu/sk/glossary/firewall/>) · [Virtuálne záplatovanie](<https://yellowcube.eu/sk/glossary/virtual-patching/>) · [OWASP Top 10](<https://yellowcube.eu/sk/glossary/open-worldwide-application-security-project-top-10/>) · [SQL injection](<https://yellowcube.eu/sk/glossary/structured-query-language-injection/>) · [Runtime application self-protection (RASP)](<https://yellowcube.eu/sk/glossary/runtime-application-self-protection/>)

### Zdroje

[NIST glossary: WAF](https://csrc.nist.gov/glossary/term/WAF) · [NIST SP 800-228 update 1: Guidelines for API Protection for Cloud-Native Systems](https://csrc.nist.gov/pubs/sp/800/228/upd1/final) · [OWASP Core Rule Set](https://owasp.org/www-project-modsecurity-core-rule-set/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

