Блог Smart WAF — про захист на межі, чесно

Технічні матеріали про веб-фаєрволи (WAF), захист від DDoS-атак і суверенний захист на межі мережі — без вигаданих цифр, кожне твердження підкріплене кодом, що працює.

Як ми вимірюємо затримку WAF — і чому підписуємо кожну цифру

· Команда Smart WAF

Великі гравці називають додану затримку «практично нульовою» без жодної цифри. Ось як саме Smart WAF вимірює накладні витрати свого фільтрування — Server-Timing, перцентильні запити до реальних логів і Lighthouse-стенд крізь edge — і чому кожна опублікована цифра підписана як виміряна на staging.

Читати далі →

Міграція зі старого enterprise-WAF: практичний чек-лист

· Smart WAF Team

Переїзд зі спадкового корпоративного WAF лякає ризиком простою. Покроковий чек-лист безпечної міграції: паралельний прогін, режим детекції та поетапний перепис DNS.

Читати далі →

Що таке WAF і навіщо він вашому бізнесу

· Команда Smart WAF

Простими словами: що таке веб-фаєрвол (WAF), як він відрізняється від звичайного фаєрвола, що таке OWASP CRS і драбина challenge, і коли бізнесу справді потрібен WAF.

Читати далі →

Захист від ботів і rate limiting: як відсіяти автоматизований трафік

· Команда Smart WAF

Чим шкідливі боти відрізняються від корисних, як працює обмеження частоти запитів (rate limiting) і чому драбина challenge краща за суцільне блокування. Пояснюємо на прикладі Smart WAF.

Читати далі →

GDPR-сумісне логування на edge і резидентність даних у ЄС

· Smart WAF Team

Логи WAF містять IP-адреси та інші персональні дані. Як вести аудит-трейл на edge відповідно до GDPR: резидентність у ЄС, налаштоване зберігання й право на видалення.

Читати далі →

Драбина challenge: proof-of-work, CAPTCHA і Web Bot Auth

· Smart WAF Team

Замість сліпого бану Smart WAF веде підозрілого клієнта по сходинках перевірки. Як працює драбина proof-of-work → CAPTCHA → Web Bot Auth і чому це точніше за блокування.

Читати далі →

OWASP CRS українською: що це за набір правил і як він захищає

· Команда Smart WAF

Простими словами про OWASP Core Rule Set: які класи атак він покриває, що таке anomaly scoring, і як Smart WAF запускає його на двох сигнатурних WAF-рушіях.

Читати далі →

Захист сайту від DDoS: як це працює на межі мережі

· Команда Smart WAF

Що таке DDoS-атака, чим відрізняється захист на рівні L3/L4 від фільтрації застосунку, і як Smart WAF відкидає флуд у ядрі через nftables ще до того, як він дійде до WAF.

Читати далі →

Приборкання хибних спрацювань WAF: тюнінг правил без поламаного застосунку

· Smart WAF Team

Занадто агресивний WAF блокує справжніх користувачів і привчає команду вимикати захист. Як налаштувати правила OWASP через anomaly scoring, режим детекції та аудит-лог.

Читати далі →

Віртуальний патчинг: як виграти час проти zero-day і свіжих CVE

· Smart WAF Team

Між розкриттям вразливості й оновленням застосунку минають дні. Як правило на edge закриває дірку за секунди й дає вашій команді спокійно накотити справжній патч.

Читати далі →

Rate limiting проти credential stuffing і брутфорсу

· Smart WAF Team

Атаки на логін ідуть із тисяч IP по кілька спроб з кожного. Як багаторівневе обмеження частоти на edge зупиняє credential stuffing, не караючи справжніх користувачів.

Читати далі →

Безпека API на edge: захист REST і GraphQL від зловживань

· Smart WAF Team

У API немає інтерфейсу, який відлякує ботів, — зловмисники атакують його напряму. Як фільтрувати зловживання REST і GraphQL на edge, перш ніж вони дійдуть до застосунку.

Читати далі →

Контроль AI-краулерів: пропустити корисних ботів, зупинити решту

· Smart WAF Team

AI-скрапери викачують ваш контент і навантажують origin. Як на edge відрізнити перевіреного бота від агресивного скрапера — без блокування пошукових систем.

Читати далі →