// Glossario IT

WAF (Web Application Firewall)

Un firewall specializzato che filtra, monitora e blocca il traffico HTTP/HTTPS diretto verso un'applicazione web.

Cos'è

Un WAF (Web Application Firewall) analizza le richieste HTTP/HTTPS dirette a un'applicazione web e blocca quelle che corrispondono a pattern di attacco noti, come tentativi di SQL injection o cross-site scripting, agendo a un livello più specifico rispetto a un firewall di rete tradizionale che non comprende la logica applicativa.

Perché conta

Un WAF non sostituisce codice scritto in modo sicuro, ma offre una protezione aggiuntiva importante contro vulnerabilità non ancora corrette nell'applicazione (virtual patching) e contro attacchi automatizzati su larga scala. È particolarmente utile per applicazioni web esposte pubblicamente che gestiscono dati sensibili o transazioni, dove il tempo per rilasciare una correzione al codice può essere più lungo del necessario per bloccare un attacco in corso.

In pratica

Conviene partire in modalità di solo monitoraggio, per capire quali richieste legittime verrebbero bloccate, e passare al blocco dopo aver messo a punto le regole. Si usano set di regole mantenuti, come l'OWASP Core Rule Set, da rivedere dopo ogni rilascio importante dell'applicazione. Il WAF resta una rete di protezione: non sostituisce la correzione del codice vulnerabile. Riferimento: OWASP, Web Application Firewall.