Novedad: Análisis de Malware con IA en tiempo real Ver más

WAF gestionado

Bloquea ataques web antes de que lleguen a tu aplicación.

Conjuntos de reglas gestionadas y personalizadas inspeccionan cada petición HTTP y bloquean patrones de explotación, métodos indebidos y payloads de riesgo antes de que lleguen a tu código de aplicación.

WAF · INSPECCIÓNEN VIVO
BLOQUEOSQLi · /api/search?q=942100
BLOQUEOXSS · /blog/comentarios941110
BLOQUEOPath traversal · /../etc/passwd930110
PERMITIDOGET · /producto/8841limpio

Cobertura

Reglas gestionadas para las clases de ataque habituales.

Los conjuntos gestionados cubren las categorías de explotación más comunes contra aplicaciones web. Encima añades tus propias reglas para la lógica específica de tu negocio.

CategoríaQué inspeccionaTipo
Inyección SQLDetecta patrones de SQLi en parámetros, cabeceras y cuerpo de la petición.Gestionado
Cross-site scripting (XSS)Bloquea payloads reflejados y almacenados sobre formularios y parámetros.Gestionado
Ejecución remota (RCE)Frena sondeos a rutas y binarios conocidos de ejecución de comandos.Gestionado
Path traversalImpide accesos a rutas fuera del árbol permitido.Gestionado
Inclusión de ficherosBloquea LFI/RFI sobre parámetros que referencian rutas.Gestionado
Reglas propiasCondiciones a medida sobre rutas, métodos, IPs y cabeceras.Personalizado

Despliegue sin sobresaltos

Primero observa, luego bloquea.

Activar un WAF nuevo en modo bloqueo directo es la forma rápida de romper tráfico legítimo. WAFLY te deja empezar en modo detección: verás en la analítica exactamente qué se bloquearía, sobre qué rutas y con qué regla, y pasarás a bloqueo cuando estés seguro.

  • Modo detección para medir impacto sin cortar tráfico.
  • Cada evento con método, ruta, regla coincidente y servidor.
  • Excepciones quirúrgicas por ruta o parámetro cuando hace falta.
  • Paso a bloqueo global en minutos, no en semanas.
Ver la analítica de eventos
MODO DETECCIÓN · /api/*
DETECTADOSe bloquearía · SQLi0 cortes
DETECTADOSe bloquearía · XSS0 cortes
REVISADOFalso positivo · excepción/api/preview

Por qué antes del servidor

Cuanto antes se detiene el ataque, más barato sale.

Antes del código

El patrón de explotación se bloquea antes de tocar tu aplicación y tu base de datos.

Sin carga en el servidor

La inspección ocurre antes del reenvío. Tu servidor no gasta ciclos filtrando basura.

Global e inmediato

Una regla nueva se aplica en toda la red en minutos, sin desplegar código ni reiniciar servicios.

WAF gestionado

Preguntas frecuentes sobre el WAF

¿El WAF genera muchos falsos positivos?

Puedes desplegar en modo detección primero: WAFLY registra qué bloquearía sin cortar tráfico, revisas los eventos en la analítica y afinas antes de pasar a modo bloqueo. Las reglas gestionadas se mantienen para minimizar el ruido.

¿Puedo escribir mis propias reglas?

Sí. El motor de reglas permite condiciones sobre método, ruta, cabeceras, IP, geografía y señales de riesgo, combinables con AND/OR y con acciones de bloquear, desafiar, limitar o permitir.

¿Se actualizan las reglas gestionadas?

Sí. El equipo de seguridad de WAFLY actualiza los conjuntos gestionados frente a campañas de explotación activas y CVEs recientes, sin que tengas que desplegar nada por tu parte.

¿Cubre APIs además de webs?

Sí. El WAF inspecciona cualquier tráfico HTTP, incluidas APIs REST y endpoints JSON. Puedes aplicar límites de tasa y validación de método y ruta específicos para superficies de API.

Reglas gestionadas

Bloquea la explotación antes de que llegue a tu aplicación.

Te mostramos qué reglas activaríamos para tu stack y cómo desplegarlas sin romper tráfico legítimo.