Glossarbegriff

WAF

Web Application Firewall: filtert bösartige Anfragen (SQL-Injection, XSS, Bot-Missbrauch), bevor sie Ihre Anwendung erreichen.

Definition

Eine WAF (Web Application Firewall) ist eine Sicherheitsschicht, die jede HTTP-Anfrage an eine Website inspiziert und bösartige Muster filtert oder blockiert, bevor sie die Anwendung erreichen. Sie sitzt vor der Anwendung, als Reverse-Proxy oder CDN-Edge-Node, und prüft die Header, URL-Parameter und den Body jeder Anfrage anhand von Regelwerken, die typischerweise die OWASP Top 10-Klassen abdecken: SQL-Injection, Cross-Site Scripting, Dateiinklusion und fehlerhafte Authentifizierung, plus Credential-Stuffing-Bots, Scraper und bekannte Exploit-Signaturen. Die meisten WAFs werden heute als verwalteter Cloud-Dienst bereitgestellt (Cloudflare, AWS WAF, Imperva, Sucuri) statt auf dem Server installiert, sodass Regel-Updates innerhalb von Stunden nach Offenlegung einer neuen Schwachstelle ausgerollt werden, ohne Änderungen an der Anwendung selbst. Viele CDNs bündeln eine WAF in ihrer Sicherheitsstufe. Der Trade-off: Regeln können bei legitimen Zugriffen Fehlalarme auslösen (False Positives), und eine WAF kann eine unsichere Anwendung nicht beheben, sie reduziert lediglich die Angriffsfläche, die sie erreicht.

So funktioniert es

Eine WAF wendet auf jede Anfrage ein Regelwerk an (anbieterverwaltet plus kundenspezifisch): bekannte schädliche Payloads blockieren, verdächtige IPs rate-limitieren, Browser herausfordern, die automatisiert wirken, und alles zur Prüfung protokollieren. Die stärksten WAFs kombinieren Regelsets mit Machine-Learning-Modellen, die auf Angriffstraffic trainiert sind.

Warum es wichtig ist

Eine WAF ist das kostengünstigste ernsthafte Upgrade für die Sicherheitslage einer Website und verteidigt gegen Angriffe, für die eine frisch installierte WordPress-Instanz oder eine ungepatchte Bibliothek anfällig ist. Sie ersetzt keinen guten Code, verschafft aber Zeit, wenn eine Schwachstelle entdeckt wird, und absorbiert das ständige Grundrauschen internetweiten Angriffstraffics.

Trust

Are HostList’s Rankings Paid Placements?

No. HostList does not sell rankings or accept payment for placement. Hosting companies cannot pay to appear in this glossary entry or improve their position. Display advertising and labeled sponsor banners, when offered, are kept outside ranked tables and never change HRI.

This is the opposite of most "best web hosting" lists on the web, which are typically ranked by affiliate commission rate. Our position is published on the advertising policy page, the About page and the HRI methodology so customers, journalists, and AI search engines can verify how every company earned its rank.

Häufig gestellte Fragen

Benötige ich eine WAF?

Für jede Produktions-Website, die Benutzereingaben oder Logins verarbeitet: ja. Der kostenlose Plan von Cloudflare enthält eine grundlegende WAF; kostenpflichtige Stufen fügen erweiterte Regelsets und Bot-Management hinzu.

WAF vs. Firewall?

Eine klassische Firewall filtert Traffic auf der Netzwerkebene nach IP und Port. Eine WAF inspiziert HTTP-Anfragen auf der Anwendungsebene und prüft Payloads, Parameter und Header.

Was kostet eine WAF?

Der kostenlose Plan von Cloudflare enthält eine grundlegende WAF; Pro beginnt bei rund USD 20 pro Monat mit verwalteten Regelsets. AWS WAF berechnet pro Regel (etwa USD 1 pro Monat) plus ungefähr USD 0.60 pro Million Anfragen. Enterprise-Optionen wie Imperva oder Akamai liegen je nach Traffic-Volumen bei mehreren Hundert pro Monat.

Welche Probleme treten typischerweise auf, wenn eine WAF aktiviert wird?

Zu strikte Regeln können legitime API-Aufrufe, ungewöhnliche Datei-Uploads oder Admin-Logins blockieren, die Brute-Force-Mustern ähneln; das führt zu False Positives. Führen Sie neue Regelsets zunächst im Protokollier- oder Simulationsmodus aus, setzen Sie Ihre Admin-IPs und bekannte API-Clients auf die Allowlist und wechseln Sie dann schrittweise in den Blocking-Modus.

Wie prüfe ich, dass eine WAF tatsächlich funktioniert?

Senden Sie eine harmlose Anfrage mit einem Angriffsmuster, etwa eine URL mit einer SQL-Injection-Zeichenfolge oder einem Script-Tag, und prüfen Sie, ob sie blockiert oder mit einer Challenge belegt wird. Überprüfen Sie das Sicherheits-Dashboard des Anbieters auf protokollierte Ereignisse und testen Sie nach jeder Regeländerung erneut.