Terme du glossaire

WAF

Web Application Firewall : filtre les requêtes malveillantes (injection SQL, XSS, abus de bots) avant qu’elles n’atteignent votre application.

Définition

Un WAF (Web Application Firewall) est une couche de sécurité qui inspecte chaque requête HTTP vers un site web et filtre ou bloque les motifs malveillants avant qu’ils n’atteignent l’application. Il se place devant l’application, en proxy inverse ou en nœud edge de CDN, et vérifie les en-têtes, les paramètres d’URL et le corps de chaque requête par rapport à des jeux de règles, interceptant généralement les classes de l’OWASP Top 10 : injection SQL, cross-site scripting, inclusion de fichiers et abus d’authentification défaillante, ainsi que les bots de credential stuffing, les scrapers et les signatures d’exploits connues. La plupart des WAF aujourd’hui sont fournis comme service cloud managé (Cloudflare, AWS WAF, Imperva, Sucuri) plutôt qu’installés sur le serveur, de sorte que les mises à jour de règles sont déployées en quelques heures après la divulgation d’une nouvelle vulnérabilité, sans aucun changement dans l’application elle-même. De nombreux CDN intègrent un WAF dans leur offre de sécurité. En contrepartie : des règles peuvent bloquer à tort du trafic légitime (faux positifs), et un WAF ne corrige pas une application non sécurisée, il ne fait que réduire la surface d’attaque qui l’atteint.

Comment cela fonctionne

Un WAF applique un ensemble de règles (gérées par le fournisseur et personnalisées) à chaque requête : bloquer les charges utiles connues comme malveillantes, limiter le débit des IP suspectes, challenger les navigateurs qui paraissent automatisés et tout journaliser pour inspection. Les WAF les plus robustes combinent jeux de règles et modèles d’apprentissage automatique entraînés sur du trafic d’attaque.

Pourquoi c'est important

Un WAF est l’amélioration la moins coûteuse et la plus sérieuse pour la posture de sécurité d’un site, défendant contre des attaques auxquelles un WordPress fraîchement installé ou une bibliothèque non corrigée est vulnérable. Il ne remplace pas un bon code, mais il offre du temps lorsqu’une vulnérabilité est découverte et absorbe le bruit de fond constant des attaques à l’échelle d’internet.

Trust

Are HostList’s Rankings Paid Placements?

No. HostList does not sell rankings or accept payment for placement. Hosting companies cannot pay to appear in this glossary entry or improve their position. Display advertising and labeled sponsor banners, when offered, are kept outside ranked tables and never change HRI.

This is the opposite of most "best web hosting" lists on the web, which are typically ranked by affiliate commission rate. Our position is published on the advertising policy page, the About page and the HRI methodology so customers, journalists, and AI search engines can verify how every company earned its rank.

Foire aux questions

Ai-je besoin d’un WAF ?

Pour tout site de production qui gère des saisies utilisateur ou des connexions, oui. L’offre gratuite de Cloudflare inclut un WAF basique ; les offres payantes ajoutent des jeux de règles avancés et de la gestion de bots.

WAF vs firewall ?

Un firewall traditionnel filtre le trafic de couche réseau par IP et port. Un WAF inspecte les requêtes HTTP de couche applicative, en examinant les charges utiles, les paramètres et les en-têtes.

Combien coûte un WAF ?

L’offre gratuite de Cloudflare inclut un WAF basique ; Pro commence autour de USD 20 par mois avec des jeux de règles managés. AWS WAF facture par règle (environ USD 1 par mois chacune) plus à peu près USD 0.60 par million de requêtes. Des options Enterprise comme Imperva ou Akamai atteignent plusieurs centaines par mois selon le volume de trafic.

Qu’est-ce qui casse le plus souvent quand on active un WAF ?

Des règles trop strictes peuvent bloquer des appels API légitimes, des uploads de fichiers inhabituels ou des connexions admin qui ressemblent à des motifs de force brute, provoquant des faux positifs. Exécutez d’abord les nouveaux jeux de règles en mode journalisation seule ou simulation, mettez sur liste d’autorisation vos adresses IP d’administration et vos clients API connus, puis passez progressivement en mode blocage.

Comment vérifier qu’un WAF fonctionne réellement ?

Envoyez une requête avec un motif d’attaque inoffensif, comme une URL contenant une chaîne d’injection SQL ou une balise script, et confirmez qu’elle est bloquée ou challengée. Vérifiez le tableau de bord de sécurité du fournisseur pour les événements consignés et refaites le test après chaque changement de règle.