Término del glosario

WAF

Web Application Firewall: filtra solicitudes maliciosas (inyección SQL, XSS, abuso de bots) antes de que lleguen a tu aplicación.

Definición

Un WAF (Web Application Firewall) es una capa de seguridad que inspecciona cada solicitud HTTP a un sitio web y filtra o bloquea patrones maliciosos antes de que lleguen a la aplicación. Se sitúa delante de la aplicación, como proxy inverso o nodo perimetral de CDN, y comprueba los encabezados, parámetros de URL y cuerpo de cada solicitud frente a conjuntos de reglas, detectando normalmente las clases del OWASP Top 10: inyección SQL, cross-site scripting, inclusión de archivos y abuso de autenticación defectuosa, además de bots de relleno de credenciales, scrapers y firmas de exploits conocidos. Hoy en día, la mayoría de los WAF se ofrecen como servicio gestionado en la nube (Cloudflare, AWS WAF, Imperva, Sucuri) en lugar de instalarse en el servidor, por lo que las actualizaciones de reglas se implementan en cuestión de horas tras revelarse una nueva vulnerabilidad, sin necesidad de cambiar la aplicación en sí. Muchos CDN incluyen un WAF en su nivel de seguridad. La contrapartida: las reglas pueden fallar con tráfico legítimo (falsos positivos), y un WAF no puede solucionar una aplicación insegura, solo reduce la superficie de ataque que la alcanza.

Cómo funciona

Un WAF aplica un conjunto de reglas (gestionadas por el proveedor más otras personalizadas) a cada solicitud: bloquea payloads maliciosos conocidos, limita la tasa de IPs sospechosas, desafía a navegadores que parecen automatizados y registra todo para su inspección. Los WAF más potentes combinan conjuntos de reglas con modelos de aprendizaje automático entrenados con tráfico de ataques.

Por qué es importante

Un WAF es la mejora seria más económica para la postura de seguridad de un sitio, defendiendo contra ataques ante los que un WordPress recién instalado o una librería sin parches serían vulnerables. No sustituye a un código bien hecho, pero da tiempo cuando se descubre una vulnerabilidad y absorbe el ruido constante de fondo del tráfico de ataques a escala de internet.

Trust

Are HostList’s Rankings Paid Placements?

No. HostList does not sell rankings or accept payment for placement. Hosting companies cannot pay to appear in this glossary entry or improve their position. Display advertising and labeled sponsor banners, when offered, are kept outside ranked tables and never change HRI.

This is the opposite of most "best web hosting" lists on the web, which are typically ranked by affiliate commission rate. Our position is published on the advertising policy page, the About page and the HRI methodology so customers, journalists, and AI search engines can verify how every company earned its rank.

Preguntas frecuentes

¿Necesito un WAF?

Para cualquier sitio en producción que maneje entradas de usuario o inicios de sesión, sí. El plan gratuito de Cloudflare incluye un WAF básico; los niveles de pago añaden conjuntos de reglas avanzados y gestión de bots.

¿WAF frente a firewall?

Un firewall tradicional filtra el tráfico de la capa de red por IP y puerto. Un WAF inspecciona las solicitudes HTTP de la capa de aplicación, analizando payloads, parámetros y encabezados.

¿Cuánto cuesta un WAF?

El plan gratuito de Cloudflare incluye un WAF básico; el plan Pro comienza alrededor de USD 20 al mes con conjuntos de reglas gestionados. AWS WAF cobra por regla (alrededor de USD 1 al mes cada una) más aproximadamente USD 0,60 por millón de solicitudes. Opciones empresariales como Imperva o Akamai pueden llegar a cientos de dólares mensuales según el volumen de tráfico.

¿Qué suele fallar al activar un WAF?

Reglas demasiado estrictas pueden bloquear llamadas API legítimas, subidas de archivos inusuales o inicios de sesión de administrador que se parecen a patrones de fuerza bruta, generando falsos positivos. Ejecuta primero los nuevos conjuntos de reglas en modo de solo registro o simulación, incluye en la lista blanca tus IPs de administrador y clientes API conocidos, y luego pasa gradualmente al modo de bloqueo.

¿Cómo compruebo que un WAF realmente funciona?

Envía una solicitud inofensiva con un patrón de ataque, como una URL que contenga una cadena de inyección SQL o una etiqueta de script, y confirma que se bloquea o se desafía. Revisa el panel de seguridad del proveedor para ver los eventos registrados y vuelve a probar después de cada cambio de reglas.