Definition
Eine WAF (Web Application Firewall) ist eine Sicherheitsschicht, die jede HTTP-Anfrage an eine Website inspiziert und bösartige Muster filtert oder blockiert, bevor sie die Anwendung erreichen. Sie sitzt vor der Anwendung, als Reverse-Proxy oder CDN-Edge-Node, und prüft die Header, URL-Parameter und den Body jeder Anfrage anhand von Regelwerken, die typischerweise die OWASP Top 10-Klassen abdecken: SQL-Injection, Cross-Site Scripting, Dateiinklusion und fehlerhafte Authentifizierung, plus Credential-Stuffing-Bots, Scraper und bekannte Exploit-Signaturen. Die meisten WAFs werden heute als verwalteter Cloud-Dienst bereitgestellt (Cloudflare, AWS WAF, Imperva, Sucuri) statt auf dem Server installiert, sodass Regel-Updates innerhalb von Stunden nach Offenlegung einer neuen Schwachstelle ausgerollt werden, ohne Änderungen an der Anwendung selbst. Viele CDNs bündeln eine WAF in ihrer Sicherheitsstufe. Der Trade-off: Regeln können bei legitimen Zugriffen Fehlalarme auslösen (False Positives), und eine WAF kann eine unsichere Anwendung nicht beheben, sie reduziert lediglich die Angriffsfläche, die sie erreicht.
So funktioniert es
Eine WAF wendet auf jede Anfrage ein Regelwerk an (anbieterverwaltet plus kundenspezifisch): bekannte schädliche Payloads blockieren, verdächtige IPs rate-limitieren, Browser herausfordern, die automatisiert wirken, und alles zur Prüfung protokollieren. Die stärksten WAFs kombinieren Regelsets mit Machine-Learning-Modellen, die auf Angriffstraffic trainiert sind.
Warum es wichtig ist
Eine WAF ist das kostengünstigste ernsthafte Upgrade für die Sicherheitslage einer Website und verteidigt gegen Angriffe, für die eine frisch installierte WordPress-Instanz oder eine ungepatchte Bibliothek anfällig ist. Sie ersetzt keinen guten Code, verschafft aber Zeit, wenn eine Schwachstelle entdeckt wird, und absorbiert das ständige Grundrauschen internetweiten Angriffstraffics.