Smart WAF vs. Cloudflare
Eine ehrliche Gegenüberstellung — was Smart WAF kann, was Cloudflare kann und wo wir schlicht nicht konkurrieren.
Vergleichsseiten schmeicheln meist dem, der sie geschrieben hat. Diese ist umgekehrt gebaut. Jede Zeile auf der Smart-WAF-Seite entspricht Code, der heute an unserem Edge läuft; jede Cloudflare-Zelle ist eine öffentlich wahre Tatsache, auch die Zeilen, in denen ein etablierter Hyperscaler klar vorn liegt. Wir sind eine EU-basierte Managed WAF, keine globale Plattform — die Tabelle unten sagt genau, wo das hilft und wo nicht.
Wo wir nicht mithalten, sagen wir es klar. Diese Tabelle ist nicht so zusammengestellt, dass sie uns schmeichelt.
| Smart WAF | Cloudflare | |
|---|---|---|
| WAF-Engine & OWASP-CRS-Regeln | JaZwei Signatur-WAF-Engines — eine in einer prozessinternen WASM-Sandbox, eine nativ — prüfen jede Anfrage mit dem OWASP-Regelwerk, pro Route wählbar. | JaManaged WAF mit eigenem Signatursatz und optionalem verwaltetem OWASP Core Rule Set. |
| Gestufte Challenge-Leiter | JaVerdächtige Clients durchlaufen Proof-of-Work, dann CAPTCHA, dann Web Bot Auth (kryptografische HTTP-Nachrichtensignaturen) — kein Alles-oder-nichts-Block. | JaBietet verwaltete Challenges und die eigene Turnstile-CAPTCHA. |
| ML-Entity-Scoring mit Stufung Erkennen → Verifizieren → Durchsetzen | JaDas Risiko-Scoring pro Entität bewährt sich erst über Erkennen und Verifizieren, bevor es überhaupt durchsetzen darf. | TeilweiseBietet ML-basiertes Bot- und Bedrohungs-Scoring, jedoch nicht dieses explizite Erkennen-→-Verifizieren-→-Durchsetzen-Modell. |
| L3/L4-Early-Drop am Edge | JaVerkehr mit bestätigter Bösartigkeit wird per nftables/netdev im Kernel verworfen, bevor er die WAF erreicht. | JaBetreibt großflächige DDoS-Abwehr auf Netzwerkebene (L3/L4). |
| Let's-Encrypt-Zertifikate pro Mandant | JaPro-Tenant automatisches TLS stellt für jede Mandanten-Domain ein eigenes Let's-Encrypt-Zertifikat aus und erneuert es. | JaStellt TLS-Zertifikate für proxied Domains automatisch aus und verwaltet sie. |
| EU-Datenresidenz, DSGVO-nativ, keine Cookies oder Tracker | JaEdge-Knoten laufen in der EU (Hetzner, OVH, Scaleway); Residenz, Aufbewahrung und Löschung sind architektonische Standards, und diese Website setzt keine Cookies oder Tracker. | TeilweiseUS-Hauptsitz; EU- und regionale Datenlokalisierung sind als Konfiguration verfügbar, nicht als Standard. |
| Vollständiger unveränderlicher Audit-Trail | JaJeder Schreibvorgang landet in einem Append-only-Audit-Log, sichtbar im Mandantenportal. | JaBietet Audit- und Aktivitätsprotokolle im Dashboard. |
| Globales CDN / Anycast-PoP-Netz | NeinWir sind kein CDN. Wir betreiben keine weltweite Flotte von Points of Presence oder einen Content-Cache — wenn globale Auslieferung statischer Inhalte Ihr Hauptbedarf ist, ist ein CDN das richtige Werkzeug und wir sind es nicht. | JaBetreibt eines der größten globalen Anycast-CDN- und PoP-Netze. |
| Kostenlose Self-Service-Stufe | NeinKein kostenloser Self-Service-Plan. Unser Modell ist ein begleitetes Onboarding — wir bringen Domains von Hand unter den Edge, damit eine Person für die Konfiguration verantwortlich ist. | JaBietet eine seit Langem bestehende kostenlose Self-Service-Stufe. |
| Vorliegende Compliance-Zertifizierungen Dritter | NeinWir halten noch keine Compliance-Zertifizierungen Dritter, und unser Claims-Audit sagt klar, was wir haben und was nicht. | JaVerfügt über ein breites Portfolio unabhängig auditierter Compliance-Zertifizierungen. |
| Produktionsflotte & veröffentlichte Durchsatz-Benchmarks | TeilweiseWir betreiben heute einen einzelnen Staging-Knoten; jede Latenzzahl ist als staging-gemessen gegenüber einem ≤5-ms-Designbudget gekennzeichnet und wird nie als Produktionsflotten-Ergebnis dargestellt. | JaBetreibt eine globale Produktionsflotte mit veröffentlichten Leistungswerten. |
Sehen Sie es auf Ihrer eigenen Domain
Wir binden frühe Partner persönlich an. Nennen Sie uns Ihre Domain — den Rest übernehmen wir.