WAF
Eine WAF (Web Application Firewall) filtert und überwacht den HTTP-Datenverkehr zu einer Webanwendung, um Angriffe wie SQL-Injection oder Cross-Site Scripting zu erkennen und zu blockieren.
Kurz erklärt
Anders als eine klassische Netzwerk-Firewall, die auf Basis von IP-Adressen und Ports filtert, analysiert eine WAF den tatsächlichen Inhalt von HTTP-Anfragen - etwa Formulardaten, URL-Parameter oder Header - und erkennt darin Muster bekannter Angriffstechniken. Erkannte, verdächtige Anfragen können blockiert, protokolliert oder zur weiteren Prüfung markiert werden.
Beispiel
Ein Angreifer versucht, über ein Suchfeld einer Website eine SQL-Injection auszuführen, indem er statt eines Suchbegriffs schädlichen Datenbankcode eingibt. Eine WAF erkennt das typische Muster dieses Angriffs und blockiert die Anfrage, bevor sie die eigentliche Anwendung erreicht.
Warum ist das relevant?
Eine WAF bietet eine zusätzliche Schutzschicht, besonders wertvoll bei Anwendungen, die nicht vollständig gegen alle bekannten Angriffsmuster abgesichert sind oder die Legacy-Code enthalten, der schwer kurzfristig zu patchen ist. Viele CDN-Anbieter bieten WAF-Funktionen standardmäßig oder als Zusatzoption an.
Häufige Missverständnisse
Eine WAF ersetzt keine sichere Programmierung - sie ist eine ergänzende, reaktive Schutzschicht, die bekannte Angriffsmuster erkennt, aber neuartige oder sehr spezifische Sicherheitslücken möglicherweise nicht abfängt. Eine zu aggressiv konfigurierte WAF kann zudem legitime Anfragen fälschlich blockieren (False Positives) und dadurch die Nutzererfahrung beeinträchtigen.