← WAF: proteção e operação de aplicações
01 / 12 · 40 MIN

Arquitetura e cobertura do WAF

Identifica o que o WAF observa, quais os percursos protegidos e que controlos continuam necessários.

Conceito e mecanismo

Um WAF aplica regras ao tráfego de aplicações web. A sua eficácia depende do ponto de inspeção, dos dados disponíveis e dos percursos que realmente o atravessam. Um componente que só encaminha TCP opaco não consegue analisar campos JSON protegidos por TLS; precisa de visibilidade HTTP num ponto autorizado. Desenha cliente, entrada, proxy e origem, incluindo integrações secundárias. Se o hostname público atravessa o WAF mas a origem continua acessível por outro percurso sem proteção equivalente, um teste no primeiro caminho não demonstra cobertura completa. A arquitetura deve tornar explícito que entradas existem e quem mantém os controlos de cada uma.

Aplicação guiada

O WAF também não substitui autorização da aplicação. Um pedido com sintaxe normal pode tentar consultar uma carteira sem permissão, mesmo com autenticação válida. A decisão precisa do contexto do utilizador, recurso e operação. Uma regra temporária contra uma vulnerabilidade reduz exposição, mas não corrige o código: mantém a correção, valida a mitigação e define revisão e retirada. No diagnóstico de um 403, correlaciona pedido e hora nos componentes antes de atribuir a causa ao WAF. Num exercício fictício, o portal está protegido e uma integração direta não está; a tarefa é corrigir a cobertura sem interromper os clientes legítimos.

NA PRÁTICA

Um bloqueio no hostname público não prova proteção do acesso direto à origem.

Armadilhas comuns

WAF como autorização; TLS opaco como JSON visível; DNS como isolamento; 403 como causa identificada.

Tópicos relacionados: Ordem, ações e overrides · Parsing e limites de inspeção · Afinação e falsos positivos

Leva esta ideia contigo

Desenha a cobertura e conserva os controlos da aplicação e da origem.

Criar conta

Referência: OWASP WAF overview · DR WAF 2026-09; selected AWS WAF and OWASP CRS operational concepts