O que é WAF (Firewall de Aplicação)?
WAF, sigla de Web Application Firewall e traduzido como firewall de aplicação, é a camada de proteção que se posiciona na frente do site e analisa cada requisição recebida antes de repassá-la ao servidor. Requisições com padrão de ataque são bloqueadas ali, sem chegar ao WordPress, ao sistema de loja ou ao banco de dados.
A diferença em relação ao firewall tradicional está na profundidade da leitura. Um firewall de rede olha endereços e portas. O WAF lê o conteúdo da requisição: os parâmetros da URL, os campos do formulário, os cabeçalhos, o método usado. É essa leitura que permite reconhecer uma tentativa de injeção de código em um campo de busca.
O WAF opera em dois formatos. O WAF em nuvem intercepta o tráfego antes de ele chegar à sua hospedagem, geralmente combinado com CDN, e a Cloudflare é um exemplo de provedor dessa categoria. O WAF instalado no servidor ou como plugin roda dentro do próprio ambiente do site, filtrando as requisições depois que elas já chegaram.
Como funciona na prática?
O WAF trabalha em quatro passos, repetidos a cada acesso:
- Interceptação: toda requisição destinada ao site passa primeiro pelo WAF, seja porque o DNS aponta para a rede do provedor, seja porque o filtro roda dentro do servidor.
- Inspeção por regras: a requisição é comparada com um conjunto de assinaturas de ataque conhecidas: injeção de SQL, injeção de scripts, tentativas de acessar arquivos de configuração, envio de arquivos suspeitos.
- Decisão: o WAF libera, bloqueia, exibe um desafio de verificação ou limita a frequência de acessos daquele endereço.
- Registro: cada bloqueio entra em um log, que mostra o padrão dos ataques e permite ajustar as regras.
O ajuste fino é a parte trabalhosa. Regras agressivas demais barram visitantes legítimos; regras frouxas deixam passar o que deveriam bloquear.
WAF vs Antivírus de site: qual a diferença?
| Aspecto | WAF | Antivírus de site |
|---|---|---|
| Momento de atuação | Antes do ataque chegar ao servidor | Depois que o arquivo malicioso já está lá |
| O que examina | Requisições que entram | Arquivos e banco de dados do site |
| Objetivo | Impedir a invasão | Encontrar e remover o que já entrou |
| Analogia | Porta de entrada com controle | Vistoria interna periódica |
Veredito: o WAF barra a tentativa na porta e o antivírus de site encontra o que já entrou; as duas camadas cobrem momentos diferentes e costumam trabalhar juntas.
Exemplos de uso
- Uma loja virtual passa a receber milhares de tentativas de login por hora na área administrativa; o WAF limita a frequência por endereço e o servidor volta a responder normalmente.
- Um portal de conteúdo com formulário de busca é alvo de tentativas de injeção de SQL; as regras do WAF reconhecem o padrão nos parâmetros e bloqueiam antes que a consulta chegue ao banco.
- Uma empresa hospedada em VPS coloca um WAF em nuvem na frente do servidor e reduz o consumo de processamento gasto com tráfego automatizado.
Erros comuns
- Ativar o WAF no modo mais restritivo sem testar, derrubando envios legítimos de formulário e integrações de pagamento.
- Tratar o WAF como substituto de backup e de atualizações; ele filtra o tráfego, e não corrige a falha que existe no sistema.
- Instalar o WAF e nunca olhar os logs, perdendo a informação que permitiria ajustar as regras.
- Manter o endereço real do servidor exposto ao usar WAF em nuvem, permitindo que o atacante contorne o filtro acessando o servidor diretamente.
- Rodar dois WAFs sobrepostos sem coordenação, o que dificulta descobrir qual deles bloqueou uma requisição legítima.
Perguntas frequentes sobre WAF
WAF deixa o site mais lento?
O WAF adiciona uma etapa de análise a cada requisição, medida em milissegundos. Em WAFs de nuvem combinados com CDN, o efeito costuma ser o oposto: o cache e a rede distribuída aceleram a entrega e compensam o tempo de inspeção. Em WAFs no próprio servidor, o custo aparece em processamento.
Site pequeno precisa de WAF?
Ataques automatizados varrem a internet sem escolher alvo por tamanho. Um site institucional com poucas visitas recebe tentativas de login e varreduras da mesma forma que um portal grande. O WAF reduz esse ruído. A decisão passa por comparar o custo da ferramenta com o custo de recuperar o site depois de uma invasão.
WAF gratuito resolve?
Existem planos gratuitos com regras básicas e planos pagos com conjuntos de regras mais amplos e ajuste personalizado. A cobertura muda conforme o provedor e o plano. Vale comparar quais tipos de ataque cada nível cobre e se o plano permite criar regras próprias para o seu caso.