Web Application Firewall (WAF)
Kurz: Ein Filter vor einer Website, der Webanfragen prüft und bekannte Angriffe (z. B. SQL-Injection, XSS, Scanner-Bots) blockiert, bevor sie die eigentliche Anwendung erreichen.
Genauer: Anders als eine klassische Firewall, die Ports und IP-Adressen filtert, versteht eine WAF den Inhalt von HTTP-Anfragen: Sie erkennt verdächtige Muster in Adresse, Parametern und Body und wendet Regelsätze (z. B. OWASP Core Rule Set), IP-Sperren, Länderfilter und Rate-Limits an. Sie schützt auch nur den Weg zur Anwendung, nicht Fehler im Code selbst.
Kontext bei uns: Emzett läuft auf Vercel, das DDoS-Schutz und eine konfigurierbare Firewall mitbringt. Zusätzlich schützen Rate-Limits über Upstash Redis, Cloudflare Turnstile, die Origin-Prüfung und die Eingabeprüfungen in den Server-Actions auf Anwendungsebene.
Im Detail
WAF und Anwendungsschutz ergänzen sich
Eine WAF sitzt vor der App (Netzwerk-/Edge-Ebene), ein Runtime-Schutz wie „RASP“ sitzt in der App und sieht, was tatsächlich an Datenbank oder Dateisystem geht. Beides fängt unterschiedliche Fälle: Die WAF blockiert Massenangriffe früh, der Anwendungsschutz erkennt Angriffe, die harmlos aussehen, aber im Code Schaden anrichten würden.
Grenzen
- Regeln erzeugen Fehlalarme (legitime Nutzer werden blockiert), deshalb erst im Beobachtungsmodus testen.
- Eine WAF ersetzt keine sicheren Grundlagen: Parametrisierte Abfragen, Ausgabe-Escaping und aktuelle Abhängigkeiten bleiben Pflicht.
- Sie hilft nicht gegen Logikfehler wie fehlende Zugriffsprüfungen.
Siehe auch: Firewall, DDoS, Rate Limiting, SQL-Injection