Блог Smart WAF — про захист на межі, чесно
Технічні матеріали про веб-фаєрволи (WAF), захист від DDoS-атак і суверенний захист на межі мережі — без вигаданих цифр, кожне твердження підкріплене кодом, що працює.
Як ми вимірюємо затримку WAF — і чому підписуємо кожну цифру
Великі гравці називають додану затримку «практично нульовою» без жодної цифри. Ось як саме Smart WAF вимірює накладні витрати свого фільтрування — Server-Timing, перцентильні запити до реальних логів і Lighthouse-стенд крізь edge — і чому кожна опублікована цифра підписана як виміряна на staging.
Читати далі →Міграція зі старого enterprise-WAF: практичний чек-лист
Переїзд зі спадкового корпоративного WAF лякає ризиком простою. Покроковий чек-лист безпечної міграції: паралельний прогін, режим детекції та поетапний перепис DNS.
Читати далі →Що таке WAF і навіщо він вашому бізнесу
Простими словами: що таке веб-фаєрвол (WAF), як він відрізняється від звичайного фаєрвола, що таке OWASP CRS і драбина challenge, і коли бізнесу справді потрібен WAF.
Читати далі →Захист від ботів і rate limiting: як відсіяти автоматизований трафік
Чим шкідливі боти відрізняються від корисних, як працює обмеження частоти запитів (rate limiting) і чому драбина challenge краща за суцільне блокування. Пояснюємо на прикладі Smart WAF.
Читати далі →GDPR-сумісне логування на edge і резидентність даних у ЄС
Логи WAF містять IP-адреси та інші персональні дані. Як вести аудит-трейл на edge відповідно до GDPR: резидентність у ЄС, налаштоване зберігання й право на видалення.
Читати далі →Драбина challenge: proof-of-work, CAPTCHA і Web Bot Auth
Замість сліпого бану Smart WAF веде підозрілого клієнта по сходинках перевірки. Як працює драбина proof-of-work → CAPTCHA → Web Bot Auth і чому це точніше за блокування.
Читати далі →OWASP CRS українською: що це за набір правил і як він захищає
Простими словами про OWASP Core Rule Set: які класи атак він покриває, що таке anomaly scoring, і як Smart WAF запускає його на двох сигнатурних WAF-рушіях.
Читати далі →Захист сайту від DDoS: як це працює на межі мережі
Що таке DDoS-атака, чим відрізняється захист на рівні L3/L4 від фільтрації застосунку, і як Smart WAF відкидає флуд у ядрі через nftables ще до того, як він дійде до WAF.
Читати далі →Приборкання хибних спрацювань WAF: тюнінг правил без поламаного застосунку
Занадто агресивний WAF блокує справжніх користувачів і привчає команду вимикати захист. Як налаштувати правила OWASP через anomaly scoring, режим детекції та аудит-лог.
Читати далі →Віртуальний патчинг: як виграти час проти zero-day і свіжих CVE
Між розкриттям вразливості й оновленням застосунку минають дні. Як правило на edge закриває дірку за секунди й дає вашій команді спокійно накотити справжній патч.
Читати далі →Rate limiting проти credential stuffing і брутфорсу
Атаки на логін ідуть із тисяч IP по кілька спроб з кожного. Як багаторівневе обмеження частоти на edge зупиняє credential stuffing, не караючи справжніх користувачів.
Читати далі →Безпека API на edge: захист REST і GraphQL від зловживань
У API немає інтерфейсу, який відлякує ботів, — зловмисники атакують його напряму. Як фільтрувати зловживання REST і GraphQL на edge, перш ніж вони дійдуть до застосунку.
Читати далі →Контроль AI-краулерів: пропустити корисних ботів, зупинити решту
AI-скрапери викачують ваш контент і навантажують origin. Як на edge відрізнити перевіреного бота від агресивного скрапера — без блокування пошукових систем.
Читати далі →