Web Application Firewall (WAF): שכבת ההגנה שבודקת את תוכן הבקשה
מאת צוות מדיה דיל · 03.09.2026 · אבטחת מידע · 6 דק׳
Signature-Based מול Anomaly Detection, Positive מול Negative Security Model, שילוב עם Rate Limiting, ולמה WAF לא מחליף קוד מאובטח.
Firewall רגיל בודק כתובות IP ופורטים — הוא לא מבין HTTP, ולכן לא רואה שום דבר חריג בבקשת POST שמכילה SQL Injection בגוף הבקשה. Web Application Firewall (WAF) יושב שכבה גבוה יותר: הוא מפרש את תוכן הבקשה עצמה ובודק אותה מול חתימות התקפה ידועות עוד לפני שהיא בכלל מגיעה לקוד האפליקציה.
מה WAF בודק בפועל
WAF מנתח את כל חלקי בקשת ה-HTTP — Headers, פרמטרי URL, גוף הבקשה, Cookies — ומחפש דפוסים שמתאימים להתקפות ידועות: תבניות SQL Injection, נסיונות Path Traversal, Payloads של XSS, וניסיונות ניצול פרצות ידועות בפריימוורקים נפוצים. הבדיקה קורית לפני שהבקשה מגיעה לשרת האפליקציה בכלל, כך שבקשה חשודה לא צורכת בכלל משאבי חישוב מהשרת האמיתי.
Signature-Based מול Anomaly Detection
גישת Signature מזהה דפוסים ידועים מראש — מהירה ומדויקת נגד התקפות מוכרות, אבל עיוורת לכל דבר חדש. גישת Anomaly Detection לומדת דפוס תעבורה תקין ומסמנת סטייה חריגה ממנו — יכולה לתפוס התקפות חדשות, אבל נוטה ליותר False Positives. רוב מוצרי WAF מודרניים משלבים שתי הגישות במקביל.
Positive מול Negative Security Model
מודל Negative (ברירת המחדל ברוב ה-WAF) חוסם רק מה שידוע כמסוכן ומתיר את השאר — קל להפעיל אבל תמיד יש פער מול איומים חדשים. מודל Positive מתיר רק דפוסי בקשה מוגדרים מראש וחוסם כל השאר — הרבה יותר מחמיר ובטוח, אבל דורש הגדרה מדויקת של כל Endpoint לגיטימי ותחזוקה שוטפת ככל שה-API משתנה.
שילוב עם Rate Limiting
WAF מודרני משולב כמעט תמיד עם Rate Limiting ברמת הרשת — לא רק לזהות תוכן זדוני אלא גם לזהות נפח בקשות חריג מכתובת בודדת, שיכול להעיד על Brute Force או ניסיון DDoS ברמת האפליקציה, לא רק ברמת הרשת.
False Positives: העלות הנסתרת
WAF אגרסיבי מדי חוסם משתמשים לגיטימיים — קלט טקסט חופשי שמכיל מרכאות או תווים מיוחדים יכול להיראות כמו SQL Injection, ובקשת API עם JSON מורכב יכולה להיראות חשודה למודל Anomaly. כל ארגון שמפעיל WAF צריך תהליך ניטור וכיוונון שוטף של כללים, לא רק הפעלה ראשונית — WAF שאף אחד לא מכוונן הופך תוך זמן קצר לגורם חוסם עסקים אמיתי.
Edge WAF מול Managed WAF מול App-Level
Edge WAF (כמו Cloudflare) חוסם תעבורה זדונית לפני שהיא בכלל מגיעה לתשתית שלכם — הכי יעיל נגד עומס. Managed WAF של ספק Cloud (AWS WAF, Azure Front Door) משתלב טבעי בתשתית קיימת. WAF ברמת האפליקציה (Middleware) נותן הכי הרבה שליטה על הקשר עסקי ספציפי, אבל רץ אחרי שהבקשה כבר צרכה משאבי שרת.
הגנה משלימה, לא תחליף לקוד מאובטח
WAF תופס דפוסי התקפה ידועים, אבל לא מבין לוגיקה עסקית — הוא לא יזהה משתמש שמזמין כמות שלילית של מוצרים או עוקף בדיקת הרשאה בזרימת אפליקציה תקינה למראית עין. ההגנות המפורטות בCSRF ו-XSS חייבות להתקיים בקוד עצמו — WAF הוא שכבת רשת נוספת, לא מחליף לתכנות מאובטח.
Zero-Day: הגבול האמיתי של WAF
WAF מבוסס Signature לא יכול לחסום פרצה שאף אחד עדיין לא תיעד — Zero-Day מנצל בדיוק את הפער הזה. הפתרון המעשי הוא כללי Anomaly Detection רחבים יותר בשילוב ניטור פעיל, ותהליך Patch מהיר כשפרצה מתגלה, ולא הסתמכות על WAF כשכבת הגנה יחידה נגד כל איום אפשרי.
רוצים להוסיף שכבת WAF נכונה לתשתית שלכם בלי לחסום לקוחות אמיתיים? דברו איתנו בוואטסאפ.
תגיות: WAF · Web Application Firewall · אבטחת מידע · Cybersecurity