EMZETT.
Login

Web Application Firewall (WAF)

Kurz: Ein Filter vor einer Website, der Webanfragen prüft und bekannte Angriffe (z. B. SQL-Injection, XSS, Scanner-Bots) blockiert, bevor sie die eigentliche Anwendung erreichen.

Genauer: Anders als eine klassische Firewall, die Ports und IP-Adressen filtert, versteht eine WAF den Inhalt von HTTP-Anfragen: Sie erkennt verdächtige Muster in Adresse, Parametern und Body und wendet Regelsätze (z. B. OWASP Core Rule Set), IP-Sperren, Länderfilter und Rate-Limits an. Sie schützt auch nur den Weg zur Anwendung, nicht Fehler im Code selbst.

Kontext bei uns: Emzett läuft auf Vercel, das DDoS-Schutz und eine konfigurierbare Firewall mitbringt. Zusätzlich schützen Rate-Limits über Upstash Redis, Cloudflare Turnstile, die Origin-Prüfung und die Eingabeprüfungen in den Server-Actions auf Anwendungsebene.

Im Detail

WAF und Anwendungsschutz ergänzen sich

Eine WAF sitzt vor der App (Netzwerk-/Edge-Ebene), ein Runtime-Schutz wie „RASP“ sitzt in der App und sieht, was tatsächlich an Datenbank oder Dateisystem geht. Beides fängt unterschiedliche Fälle: Die WAF blockiert Massenangriffe früh, der Anwendungsschutz erkennt Angriffe, die harmlos aussehen, aber im Code Schaden anrichten würden.

Grenzen

  • Regeln erzeugen Fehlalarme (legitime Nutzer werden blockiert), deshalb erst im Beobachtungsmodus testen.
  • Eine WAF ersetzt keine sicheren Grundlagen: Parametrisierte Abfragen, Ausgabe-Escaping und aktuelle Abhängigkeiten bleiben Pflicht.
  • Sie hilft nicht gegen Logikfehler wie fehlende Zugriffsprüfungen.

Siehe auch: Firewall, DDoS, Rate Limiting, SQL-Injection