WAF (Web Application Firewall) — это межсетевой экран уровня приложения, который фильтрует HTTP-запросы к сайту и отсекает атаки на его уязвимости: SQL-инъекции, XSS, эксплойты, обход авторизации. Обычный сетевой файрвол смотрит на IP и порты, WAF — на содержимое запроса, где и прячется веб-атака. Мы в BotHunt ежедневно обрабатываем запросы сотен сайтов и видим: как только домен появляется в выдаче, к нему начинают стучаться автосканеры уязвимостей — часто в первые же сутки. В этой статье разберём простыми словами, что такое WAF, от каких атак он защищает, чем отличается от антибота и как подключить защиту веб-приложения к сайту.
Коротко:
WAF (Web Application Firewall) — защита веб-приложения на уровне HTTP-запроса: анализирует каждый запрос и блокирует SQL-инъекции, XSS, эксплойты и попытки обхода авторизации.
Сетевой firewall фильтрует по IP и портам, WAF — по содержимому запроса; это разные уровни защиты, они не заменяют друг друга.
WAF работает по сигнатурам известных атак (OWASP Top-10), поведенческому анализу аномалий и виртуальному патчингу — закрытию свежих уязвимостей правилом до обновления кода.
WAF закрывает уязвимости приложения, антибот — автоматизированный трафик; полное покрытие даёт связка обоих слоёв. Что именно WAF не закрывает и где нужен антибот — в статье «WAF против ботов».
Подключить WAF можно за минуты через DNS или агент на сайте, без переписывания кода.

Что такое WAF простыми словами
WAF (Web Application Firewall, межсетевой экран уровня приложений) — это фильтр между посетителем и сайтом, который проверяет каждый HTTP-запрос на признаки атаки и блокирует вредоносные до того, как они дойдут до приложения. Если сетевой файрвол решает «пускать ли этот IP на этот порт», то WAF решает «безопасно ли это конкретное содержимое запроса».
Разница видна на примере. Запрос GET /product?id=1 — легитимный. Запрос GET /product?id=1' OR '1'='1 — попытка SQL-инъекции: злоумышленник подмешивает в параметр кусок SQL, чтобы вытащить чужие данные. Для сетевого файрвола оба запроса одинаковы — тот же IP, тот же порт 443. WAF читает тело запроса, распознаёт SQL-конструкцию в параметре и отклоняет её.
WAF защищает именно веб-приложение — код сайта, формы, API, личный кабинет. Это то, что нельзя закрыть на сетевом уровне, потому что атака идёт по легальному HTTPS-каналу, которым пользуются и реальные посетители.
Попробуйте WAF от BotHunt бесплатно 14 дней — защита веб-приложения ставится за 5 минут. Подключить защиту →
Как работает WAF: сигнатуры, поведение и виртуальный патчинг
WAF работает в три слоя: сигнатурный анализ известных атак, поведенческое выявление аномалий и виртуальный патчинг уязвимостей. Вместе они закрывают и типовые массовые атаки, и точечные попытки под конкретный сайт.
Сигнатурный метод. WAF сверяет запрос с базой шаблонов известных атак — конструкций SQL-инъекций, XSS-полезной нагрузки, путей к конфигам. Быстро отсекает массовое сканирование ботами по базе эксплойтов.
Поведенческий анализ. WAF оценивает отклонение запроса от нормального профиля трафика: аномальная частота, подозрительная последовательность обращений, нетипичные заголовки. Ловит атаки, которые маскируются под легитимный запрос и проходят сигнатуры.
Виртуальный патчинг. Когда выходит свежая уязвимость (CVE) в вашей CMS или плагине, WAF закрывает её правилом на периметре — за минуты, до того как разработчики выпустят обновление кода. Это выигрывает время в самый опасный момент, пока эксплойт уже в ходу, а патча ещё нет.
По нашим данным, пик автосканирования приходится на первые часы после публикации новой CVE: боты массово обходят интернет в поисках непропатченных сайтов. Виртуальный патчинг закрывает это окно риска, даже если ваша команда узнает об уязвимости позже.
От каких атак защищает WAF: OWASP Top-10
WAF закрывает основные классы веб-атак из OWASP Top-10 — общепринятого списка самых опасных уязвимостей веб-приложений. Ниже — ключевые угрозы, которые фильтрует WAF, и что стоит за каждой.
Атака | Что делает злоумышленник | Что делает WAF |
|---|---|---|
SQL-инъекция (SQLi) | Подмешивает SQL в параметры запроса, чтобы читать или менять базу данных | Распознаёт SQL-конструкции в теле запроса и блокирует их |
XSS (межсайтовый скриптинг) | Внедряет JavaScript на страницу, чтобы красть cookie и сессии | Фильтрует опасные скрипты и HTML в вводе пользователя |
Эксплойты и RCE | Использует уязвимость CMS или плагина для выполнения кода на сервере | Закрывает известные CVE сигнатурой и виртуальным патчингом |
Обход авторизации | Пытается получить доступ к чужим данным и админке в обход прав | Отсекает аномальные обращения к защищённым путям |
L7-DDoS | Заваливает тяжёлые страницы прикладными запросами | Отличает живых пользователей от ботов и гасит флуд |
Защита от SQL-инъекций
SQL-инъекция — это внедрение SQL-кода через поля ввода или параметры URL, чтобы обратиться к базе данных напрямую. Успешная SQLi выгружает пароли, персональные данные, содержимое заказов. WAF анализирует каждый параметр запроса и блокирует характерные конструкции — кавычки, UNION SELECT, закомментированные хвосты — ещё до того, как они дойдут до СУБД.
Защита от XSS
XSS (cross-site scripting) — внедрение JavaScript на страницу сайта, который выполняется в браузере других посетителей: крадёт cookie, угоняет сессию, перенаправляет на фишинг. WAF экранирует и фильтрует опасный код в пользовательском вводе — комментариях, формах, параметрах — не давая ему сохраниться и отрендериться.
Защита от эксплойтов и взлома CMS
Эксплойт использует конкретную уязвимость движка или плагина, чтобы выполнить произвольный код или получить доступ к серверу. Особенно уязвимы популярные CMS — WordPress и Bitrix — из-за массы сторонних плагинов. WAF закрывает известные уязвимости сигнатурами и виртуальным патчингом; как усилить защиту админки, разбираем в статье «Защита админки Bitrix от взлома».
Нужна защита от SQL-инъекций, XSS и эксплойтов под ключ? Смотрите тарифы BotHunt →
Виды WAF: облачный, серверный и встроенный
По способу развёртывания WAF делится на три вида: облачный, серверный (on-premise) и встроенный в приложение. Отличаются скоростью подключения, стоимостью и тем, кто обслуживает правила.
Вид WAF | Как работает | Плюсы | Минусы |
|---|---|---|---|
Облачный | Трафик идёт через фильтр провайдера по DNS | Подключение за минуты, правила обслуживает провайдер, есть анти-DDoS | Трафик проходит через стороннюю сеть |
Серверный (on-premise) | Модуль на своём сервере (ModSecurity и др.) | Полный контроль, данные не покидают периметр | Нужна экспертиза, ручная настройка и обновление правил |
Встроенный | Библиотека внутри кода приложения | Глубокий контекст приложения | Нагрузка на разработку, привязка к стеку |
Для большинства сайтов оптимален облачный WAF: он подключается без изменений в коде, а правила и свежие сигнатуры обновляет провайдер. BotHunt использует гибридную модель — фильтрация на нашем узле плюс агент на сайте, что даёт и скорость облачного WAF, и поведенческий контекст на уровне приложения.

WAF или антибот: что нужно вашему сайту
WAF и антибот решают разные задачи: WAF закрывает уязвимости кода, антибот отсекает автоматизированный трафик. Это не конкуренты, а разные слои защиты — полное покрытие даёт связка обоих.
WAF не отличит бота, который просто сто раз подряд открывает карточку товара или накручивает поведенческие факторы, — для него это легитимные запросы без вредоносной нагрузки. Антибот, наоборот, не закрывает SQL-инъекцию в форме. Поэтому серьёзная защита совмещает оба слоя. Подробное сравнение — в статье «WAF vs антибот: в чём разница»; сам продукт с обоими слоями — на странице WAF от BotHunt.
Задача | WAF | Антибот |
|---|---|---|
SQL-инъекции, XSS, эксплойты | Да | Нет |
Накрутка ПФ, парсинг, спам форм | Нет | Да |
L7-DDoS | Частично | Да |
Виртуальный патчинг CVE | Да | Нет |

Как подключить WAF к сайту
Подключить облачный WAF можно двумя способами — через DNS или через агент на сайте, оба занимают около 5 минут и не требуют переписывания кода.
Через DNS. Меняете A- или CNAME-запись домена — трафик начинает идти через фильтр WAF. Подходит для любого сайта, дополнительно даёт защиту от L7-DDoS.
Через агент. Подключаете агент строкой в начале сайта или через
auto_prepend_file— защита активна сразу, с поведенческим контекстом на уровне приложения.Режим наблюдения. Стартуйте в режиме мониторинга: WAF показывает атаки, но не трогает трафик. Донастройте правила под свой сайт, затем включите блокировку — так вы избежите ложных срабатываний.
Совет из практики: не включайте блокировку сразу на весь трафик. Пара дней в режиме наблюдения показывает реальные паттерны запросов и позволяет исключить ложные срабатывания на легитимных сценариях — например, на сложных фильтрах каталога.
WAF в России после ухода Cloudflare
После того как Cloudflare фактически перестал быть рабочим вариантом для сайтов из РФ, WAF стал отдельной задачей выбора российского решения. Зарубежные сервисы недоступны или нестабильны, а требования по защите персональных данных (152-ФЗ) проще закрывать с российским провайдером.
Российский WAF помогает выполнить требования по защите веб-приложения: фильтрует вредоносные запросы и атаки на уязвимости, изолирует персональные данные от автоматизированного сбора. Чем заменить Cloudflare по связке WAF, CDN и анти-DDoS — разбираем в отдельном материале «Чем заменить Cloudflare в России». Полный список актуальных классов веб-уязвимостей ведёт проект OWASP Top-10.
BotHunt — российский WAF и антибот в одной платформе. Защита веб-приложения от OWASP Top-10 и ботов, 14 дней бесплатно. Начать бесплатно →
Часто задаваемые вопросы
Чем WAF отличается от обычного файрвола?
Сетевой файрвол фильтрует трафик по IP-адресам и портам на сетевом уровне. WAF работает на уровне приложения и анализирует содержимое HTTP-запросов, где прячутся веб-атаки — SQL-инъекции, XSS, эксплойты. Они закрывают разные уровни и не заменяют друг друга.
Нужен ли WAF, если у сайта есть SSL и антибот?
Да. SSL шифрует канал, но не проверяет содержимое запросов на атаки. Антибот отсекает автоматизацию, но не закрывает уязвимости кода. WAF — отдельный слой, который фильтрует именно веб-атаки на приложение.
Замедляет ли WAF сайт?
Незаметно для пользователя: фильтрация запроса занимает единицы миллисекунд. Облачный WAF дополнительно кеширует статику, что часто ускоряет отдачу страниц.
Защищает ли WAF от DDoS?
WAF гасит прикладные L7-DDoS-атаки, отличая живых пользователей от ботов. От объёмных сетевых атак L3–L4 нужен отдельный анти-DDoS на уровне сети или связка с ним.
Подходит ли WAF для API и SPA?
Да. WAF контролирует REST и GraphQL, схему запросов и лимиты, фильтрует аномалии — так же, как для классических страниц.
Что такое виртуальный патчинг?
Это закрытие уязвимости правилом на периметре WAF до обновления кода. Когда выходит свежая CVE, WAF блокирует её эксплуатацию за минуты, пока разработчики готовят и выкатывают патч.
Будут ли ложные срабатывания?
Риск есть у любого WAF, поэтому подключение начинают в режиме наблюдения: WAF показывает атаки, но не блокирует трафик. После донастройки правил под ваш сайт включают блокировку — ложные срабатывания сводятся к минимуму.




