Une alerte CVE touche votre plugin e-commerce un mardi. Pas de patch avant dix jours. L'hébergeur propose d'activer le WAF « OWASP complet ». Vous l'activez : les paniers abandonnés explosent — règle trop agressive sur un paramètre légitime. Désactivation du WAF : l'exploit repasse. Patch vendredi : problème résolu en une ligne — le WAF n'était qu'un pansement bruyant.
WAF = filtre réseau devant l'application. Correctif = suppression de la vulnérabilité. Les deux ne remplacent pas l'autre. Face à une faille web, la question n'est pas « lequel choisir » mais dans quel ordre et pendant combien de temps.
WAF : vitesse de réaction, contournement possible
Cloudflare, ModSecurity, WAF OVH ou AWS — tous inspectent le HTTP et bloquent des signatures connues.
Forces. Déploiement rapide, absorption temporaire d'un scan massif, journaux d'attaque exploitables pour prioriser le patch.
Limites. Faux positifs sur la logique métier, contournements par encodage, zero-day sans règle existante, et surtout : le code vulnérable reste en place.
Correctif code : durable, plus lent
Mise à jour du framework, assainissement des entrées, requêtes préparées, retrait du plugin vulnérable.
Forces. La faille disparaît ; vous ne dépendez plus d'une règle externe qui peut être contournée ou désactivée par erreur.
Limites. Délai développement et recette, risque de régression, impossibilité d'agir en quelques minutes sur un zero-day.
| Situation | WAF d'abord | Patch d'abord |
|---|---|---|
| Exploit actif, pas de patch | Oui (ciblé) | Impossible |
| Patch disponible | Temporaire | Oui |
| Faux positifs checkout | Risque élevé | Préférable |
| Scan automatique bruit | WAF utile | Insuffisant seul |
Workflow incident recommandé
Confirmez d'abord l'exploitabilité sur votre version exacte — pas seulement la CVE générique. Appliquez patch ou contournement (désactivation de fonctionnalité, règle WAF personnalisée en journalisation seule). Testez checkout et API critiques avant passage en blocage. Ne basculez en mode block qu'après vingt-quatre heures de journaux propres. Retirez la règle temporaire dès le patch déployé et vérifié.
Durcissement infrastructure : troisième couche
Le WAF et le patch ne remplacent pas une surface réduite : pare-feu, mises à jour automatiques, séparation staging et production, sauvegardes testées. Voir Seravo et la sécurité WordPress si votre stack est CMS. L'hébergeur peut proposer un WAF managé — utile pour le bruit, insuffisant sans gouvernance applicative.
Le sommet : le WAF masque la dette, ne l'éteint pas
Décider et avancer sans angle mort
Inventoriez vos plugins, versions CMS et dépendances ; abonnez-vous aux flux CVE de votre stack. Choisissez un WAF hébergeur pour le bruit automatique, et prévoyez des règles personnalisées si votre API métier ne tolère pas les filtres génériques. Fixez un délai interne de patch inférieur à soixante-douze heures pour les failles critiques. Testez toute règle WAF en staging avant blocage en production. Consultez nos guides et l'annuaire pour comparer les offres sécurité hébergeur.
Questions fréquentes
Un WAF remplace-t-il un patch de sécurité ?
Non. Il filtre les requêtes malveillantes connues ; la faille reste dans le code. Les contournements sont fréquents si aucun correctif n'est publié. Le WAF est un filtre réseau, pas une réparation applicative.
Quand activer un WAF en urgence ?
Lors d'un zero-day sans patch immédiat, pendant une fenêtre de maintenance ou sous attaque active — toujours en parallèle d'un plan de correction daté. Ne laissez jamais le WAF seul sans échéance de patch.
Les WAF managés hébergeur suffisent-ils ?
Pour le bruit automatique, souvent oui. Pour la logique métier fine — checkout, API — les faux positifs exigent des règles personnalisées et des tests en mode journalisation avant blocage.
Ordre de priorité recommandé ?
Corriger ou mitiger le code en premier, puis WAF avec règle ciblée, durcissement infrastructure et surveillance des tentatives. L'inverse — WAF générique sans patch — laisse la dette ouverte.
Le WAF achète du temps ; seul le correctif achète la nuit tranquille — ne confondez pas les deux.
