WAF gestionado
Bloquea ataques web antes de que lleguen a tu aplicación.
Conjuntos de reglas gestionadas y personalizadas inspeccionan cada petición HTTP y bloquean patrones de explotación, métodos indebidos y payloads de riesgo antes de que lleguen a tu código de aplicación.
Cobertura
Reglas gestionadas para las clases de ataque habituales.
Los conjuntos gestionados cubren las categorías de explotación más comunes contra aplicaciones web. Encima añades tus propias reglas para la lógica específica de tu negocio.
| Categoría | Qué inspecciona | Tipo |
|---|---|---|
| Inyección SQL | Detecta patrones de SQLi en parámetros, cabeceras y cuerpo de la petición. | Gestionado |
| Cross-site scripting (XSS) | Bloquea payloads reflejados y almacenados sobre formularios y parámetros. | Gestionado |
| Ejecución remota (RCE) | Frena sondeos a rutas y binarios conocidos de ejecución de comandos. | Gestionado |
| Path traversal | Impide accesos a rutas fuera del árbol permitido. | Gestionado |
| Inclusión de ficheros | Bloquea LFI/RFI sobre parámetros que referencian rutas. | Gestionado |
| Reglas propias | Condiciones a medida sobre rutas, métodos, IPs y cabeceras. | Personalizado |
Despliegue sin sobresaltos
Primero observa, luego bloquea.
Activar un WAF nuevo en modo bloqueo directo es la forma rápida de romper tráfico legítimo. WAFLY te deja empezar en modo detección: verás en la analítica exactamente qué se bloquearía, sobre qué rutas y con qué regla, y pasarás a bloqueo cuando estés seguro.
- Modo detección para medir impacto sin cortar tráfico.
- Cada evento con método, ruta, regla coincidente y servidor.
- Excepciones quirúrgicas por ruta o parámetro cuando hace falta.
- Paso a bloqueo global en minutos, no en semanas.
Por qué antes del servidor
Cuanto antes se detiene el ataque, más barato sale.
Antes del código
El patrón de explotación se bloquea antes de tocar tu aplicación y tu base de datos.
Sin carga en el servidor
La inspección ocurre antes del reenvío. Tu servidor no gasta ciclos filtrando basura.
Global e inmediato
Una regla nueva se aplica en toda la red en minutos, sin desplegar código ni reiniciar servicios.
WAF gestionado
Preguntas frecuentes sobre el WAF
¿El WAF genera muchos falsos positivos?
Puedes desplegar en modo detección primero: WAFLY registra qué bloquearía sin cortar tráfico, revisas los eventos en la analítica y afinas antes de pasar a modo bloqueo. Las reglas gestionadas se mantienen para minimizar el ruido.
¿Puedo escribir mis propias reglas?
Sí. El motor de reglas permite condiciones sobre método, ruta, cabeceras, IP, geografía y señales de riesgo, combinables con AND/OR y con acciones de bloquear, desafiar, limitar o permitir.
¿Se actualizan las reglas gestionadas?
Sí. El equipo de seguridad de WAFLY actualiza los conjuntos gestionados frente a campañas de explotación activas y CVEs recientes, sin que tengas que desplegar nada por tu parte.
¿Cubre APIs además de webs?
Sí. El WAF inspecciona cualquier tráfico HTTP, incluidas APIs REST y endpoints JSON. Puedes aplicar límites de tasa y validación de método y ruta específicos para superficies de API.
Reglas gestionadas
Bloquea la explotación antes de que llegue a tu aplicación.
Te mostramos qué reglas activaríamos para tu stack y cómo desplegarlas sin romper tráfico legítimo.