Smart WAF vs. Cloudflare

Eine ehrliche Gegenüberstellung — was Smart WAF kann, was Cloudflare kann und wo wir schlicht nicht konkurrieren.

Vergleichsseiten schmeicheln meist dem, der sie geschrieben hat. Diese ist umgekehrt gebaut. Jede Zeile auf der Smart-WAF-Seite entspricht Code, der heute an unserem Edge läuft; jede Cloudflare-Zelle ist eine öffentlich wahre Tatsache, auch die Zeilen, in denen ein etablierter Hyperscaler klar vorn liegt. Wir sind eine EU-basierte Managed WAF, keine globale Plattform — die Tabelle unten sagt genau, wo das hilft und wo nicht.

Wo wir nicht mithalten, sagen wir es klar. Diese Tabelle ist nicht so zusammengestellt, dass sie uns schmeichelt.

Funktionsvergleich: Smart WAF gegenüber Cloudflare
Smart WAFCloudflare
WAF-Engine & OWASP-CRS-RegelnJaZwei Signatur-WAF-Engines — eine in einer prozessinternen WASM-Sandbox, eine nativ — prüfen jede Anfrage mit dem OWASP-Regelwerk, pro Route wählbar.JaManaged WAF mit eigenem Signatursatz und optionalem verwaltetem OWASP Core Rule Set.
Gestufte Challenge-LeiterJaVerdächtige Clients durchlaufen Proof-of-Work, dann CAPTCHA, dann Web Bot Auth (kryptografische HTTP-Nachrichtensignaturen) — kein Alles-oder-nichts-Block.JaBietet verwaltete Challenges und die eigene Turnstile-CAPTCHA.
ML-Entity-Scoring mit Stufung Erkennen → Verifizieren → DurchsetzenJaDas Risiko-Scoring pro Entität bewährt sich erst über Erkennen und Verifizieren, bevor es überhaupt durchsetzen darf.TeilweiseBietet ML-basiertes Bot- und Bedrohungs-Scoring, jedoch nicht dieses explizite Erkennen-→-Verifizieren-→-Durchsetzen-Modell.
L3/L4-Early-Drop am EdgeJaVerkehr mit bestätigter Bösartigkeit wird per nftables/netdev im Kernel verworfen, bevor er die WAF erreicht.JaBetreibt großflächige DDoS-Abwehr auf Netzwerkebene (L3/L4).
Let's-Encrypt-Zertifikate pro MandantJaPro-Tenant automatisches TLS stellt für jede Mandanten-Domain ein eigenes Let's-Encrypt-Zertifikat aus und erneuert es.JaStellt TLS-Zertifikate für proxied Domains automatisch aus und verwaltet sie.
EU-Datenresidenz, DSGVO-nativ, keine Cookies oder TrackerJaEdge-Knoten laufen in der EU (Hetzner, OVH, Scaleway); Residenz, Aufbewahrung und Löschung sind architektonische Standards, und diese Website setzt keine Cookies oder Tracker.TeilweiseUS-Hauptsitz; EU- und regionale Datenlokalisierung sind als Konfiguration verfügbar, nicht als Standard.
Vollständiger unveränderlicher Audit-TrailJaJeder Schreibvorgang landet in einem Append-only-Audit-Log, sichtbar im Mandantenportal.JaBietet Audit- und Aktivitätsprotokolle im Dashboard.
Globales CDN / Anycast-PoP-NetzNeinWir sind kein CDN. Wir betreiben keine weltweite Flotte von Points of Presence oder einen Content-Cache — wenn globale Auslieferung statischer Inhalte Ihr Hauptbedarf ist, ist ein CDN das richtige Werkzeug und wir sind es nicht.JaBetreibt eines der größten globalen Anycast-CDN- und PoP-Netze.
Kostenlose Self-Service-StufeNeinKein kostenloser Self-Service-Plan. Unser Modell ist ein begleitetes Onboarding — wir bringen Domains von Hand unter den Edge, damit eine Person für die Konfiguration verantwortlich ist.JaBietet eine seit Langem bestehende kostenlose Self-Service-Stufe.
Vorliegende Compliance-Zertifizierungen DritterNeinWir halten noch keine Compliance-Zertifizierungen Dritter, und unser Claims-Audit sagt klar, was wir haben und was nicht.JaVerfügt über ein breites Portfolio unabhängig auditierter Compliance-Zertifizierungen.
Produktionsflotte & veröffentlichte Durchsatz-BenchmarksTeilweiseWir betreiben heute einen einzelnen Staging-Knoten; jede Latenzzahl ist als staging-gemessen gegenüber einem ≤5-ms-Designbudget gekennzeichnet und wird nie als Produktionsflotten-Ergebnis dargestellt.JaBetreibt eine globale Produktionsflotte mit veröffentlichten Leistungswerten.

Sehen Sie es auf Ihrer eigenen Domain

Wir binden frühe Partner persönlich an. Nennen Sie uns Ihre Domain — den Rest übernehmen wir.

Für Early Access bewerben