Sites & Tecnologia Web

WAF (Firewall de Aplicação)

Por Gustavo Bonato Abrão e Francis Trauer · Atualizado em 15 de julho de 2026

Definição

WAF é o firewall de aplicação que fica entre o visitante e o site, inspecionando cada requisição e bloqueando as que apresentam padrão de ataque, usado para barrar tentativas de invasão e abuso antes que elas cheguem ao servidor.

ClassificaçãoFerramenta / Tecnologia
CategoriaSites & Tecnologia Web
Também conhecido comoFirewall de Aplicação · Web Application Firewall
NívelAvançado

O que é WAF (Firewall de Aplicação)?

WAF, sigla de Web Application Firewall e traduzido como firewall de aplicação, é a camada de proteção que se posiciona na frente do site e analisa cada requisição recebida antes de repassá-la ao servidor. Requisições com padrão de ataque são bloqueadas ali, sem chegar ao WordPress, ao sistema de loja ou ao banco de dados.

A diferença em relação ao firewall tradicional está na profundidade da leitura. Um firewall de rede olha endereços e portas. O WAF lê o conteúdo da requisição: os parâmetros da URL, os campos do formulário, os cabeçalhos, o método usado. É essa leitura que permite reconhecer uma tentativa de injeção de código em um campo de busca.

O WAF opera em dois formatos. O WAF em nuvem intercepta o tráfego antes de ele chegar à sua hospedagem, geralmente combinado com CDN, e a Cloudflare é um exemplo de provedor dessa categoria. O WAF instalado no servidor ou como plugin roda dentro do próprio ambiente do site, filtrando as requisições depois que elas já chegaram.

Como funciona na prática?

O WAF trabalha em quatro passos, repetidos a cada acesso:

  1. Interceptação: toda requisição destinada ao site passa primeiro pelo WAF, seja porque o DNS aponta para a rede do provedor, seja porque o filtro roda dentro do servidor.
  2. Inspeção por regras: a requisição é comparada com um conjunto de assinaturas de ataque conhecidas: injeção de SQL, injeção de scripts, tentativas de acessar arquivos de configuração, envio de arquivos suspeitos.
  3. Decisão: o WAF libera, bloqueia, exibe um desafio de verificação ou limita a frequência de acessos daquele endereço.
  4. Registro: cada bloqueio entra em um log, que mostra o padrão dos ataques e permite ajustar as regras.

O ajuste fino é a parte trabalhosa. Regras agressivas demais barram visitantes legítimos; regras frouxas deixam passar o que deveriam bloquear.

WAF vs Antivírus de site: qual a diferença?

AspectoWAFAntivírus de site
Momento de atuaçãoAntes do ataque chegar ao servidorDepois que o arquivo malicioso já está lá
O que examinaRequisições que entramArquivos e banco de dados do site
ObjetivoImpedir a invasãoEncontrar e remover o que já entrou
AnalogiaPorta de entrada com controleVistoria interna periódica

Veredito: o WAF barra a tentativa na porta e o antivírus de site encontra o que já entrou; as duas camadas cobrem momentos diferentes e costumam trabalhar juntas.

Exemplos de uso

  • Uma loja virtual passa a receber milhares de tentativas de login por hora na área administrativa; o WAF limita a frequência por endereço e o servidor volta a responder normalmente.
  • Um portal de conteúdo com formulário de busca é alvo de tentativas de injeção de SQL; as regras do WAF reconhecem o padrão nos parâmetros e bloqueiam antes que a consulta chegue ao banco.
  • Uma empresa hospedada em VPS coloca um WAF em nuvem na frente do servidor e reduz o consumo de processamento gasto com tráfego automatizado.

Erros comuns

  • Ativar o WAF no modo mais restritivo sem testar, derrubando envios legítimos de formulário e integrações de pagamento.
  • Tratar o WAF como substituto de backup e de atualizações; ele filtra o tráfego, e não corrige a falha que existe no sistema.
  • Instalar o WAF e nunca olhar os logs, perdendo a informação que permitiria ajustar as regras.
  • Manter o endereço real do servidor exposto ao usar WAF em nuvem, permitindo que o atacante contorne o filtro acessando o servidor diretamente.
  • Rodar dois WAFs sobrepostos sem coordenação, o que dificulta descobrir qual deles bloqueou uma requisição legítima.

Perguntas frequentes sobre WAF

WAF deixa o site mais lento?

O WAF adiciona uma etapa de análise a cada requisição, medida em milissegundos. Em WAFs de nuvem combinados com CDN, o efeito costuma ser o oposto: o cache e a rede distribuída aceleram a entrega e compensam o tempo de inspeção. Em WAFs no próprio servidor, o custo aparece em processamento.

Site pequeno precisa de WAF?

Ataques automatizados varrem a internet sem escolher alvo por tamanho. Um site institucional com poucas visitas recebe tentativas de login e varreduras da mesma forma que um portal grande. O WAF reduz esse ruído. A decisão passa por comparar o custo da ferramenta com o custo de recuperar o site depois de uma invasão.

WAF gratuito resolve?

Existem planos gratuitos com regras básicas e planos pagos com conjuntos de regras mais amplos e ajuste personalizado. A cobertura muda conforme o provedor e o plano. Vale comparar quais tipos de ataque cada nível cobre e se o plano permite criar regras próprias para o seu caso.

Termos relacionados

Hospedagem de Sites (Web Hosting)

Hospedagem de sites (web hosting) é o serviço que armazena os arquivos de um site em servidores conectados à internet e os entrega a quem acessa o endereço, usado para manter o site no ar, disponível 24 horas por dia para visitantes de qualquer lugar.

CDN

CDN é uma rede de servidores espalhados geograficamente que guardam cópias dos arquivos do seu site, também chamada de Content Delivery Network ou Rede de Distribuição de Conteúdo. A CDN entrega imagens e scripts a partir do ponto mais próximo do visitante, usada para reduzir o tempo de carregamento.

SSL/HTTPS

SSL/HTTPS é o conjunto de tecnologias que criptografa a comunicação entre o navegador do visitante e o servidor onde o site está hospedado, usado para proteger dados enviados em formulários e pagamentos e para exibir a conexão como segura na barra do navegador.

Backup de Site

Backup de site é a cópia de segurança dos arquivos e do banco de dados de um site, guardada fora do servidor principal, usada para restaurar a página ao ar depois de invasão, erro humano, atualização mal sucedida ou falha do provedor.

WordPress

WordPress é um sistema de gerenciamento de conteúdo (CMS) de código aberto que permite criar e administrar sites por um painel administrativo, usado para publicar desde blogs e sites institucionais até lojas virtuais, com personalização por temas e plugins.

VPS

VPS é uma fatia isolada de um servidor físico com recursos reservados só para você, também chamado de Virtual Private Server ou Servidor Virtual Privado. O VPS entrega processador, memória e disco garantidos, usado para dar controle técnico e estabilidade a sites que superaram a hospedagem compartilhada.

← Voltar ao glossário