Onafhankelijke vergelijking · geen betaalde rankings
Home / Blog / Gids / WAF: het filter dat de code voltooit zonder deze te vervangen

WAF: het filter dat de code voltooit zonder deze te vervangen

Een WAF blokkeert sommige SQLi- en XSS-scans voordat ze WordPress bereiken, maar genereert ook valse positieven. Positioneer het als een net en niet als excuus voor onveilige code.

Redactie Hébergeurs.eu 4 min Bijgewerkt 19 jul. 2026

Automatische scan op /wp-login.php, SQLi-pogingen op ?id=1' OF '1'='1, robots die /wp-json/ vermelden. Een deel stuitert op de CDN WAF met een 403-code; de ​​rest bereikt PHP omdat een aangepaste route van de plug-in niet aan de regels voldeed. Het team geloofde dat ze “beschermd werden door de WAF”; in werkelijkheid had het de ruis verminderd, niet het risico geëlimineerd.

Dit scenario komt vaak voor zodra een applicatiefirewall zonder prioriteit wordt geactiveerd. De WAF filtert bekende handtekeningen eruit – SQL-injecties, gereflecteerde XSS, padtraversals – maar begrijpt uw ​​bedrijfslogica niet. Een geautoriseerde gebruiker kan misbruik maken van een legitieme functie; een niet-ondertekende zero-day-kwetsbaarheid gaat voorbij zolang geen enkele regel deze herkent.

Een WAF (Web Application Firewall) inspecteert HTTP en past regels toe vóór uw applicatie. Het is een aanvulling op de code; het vervangt geen voorbereide queries, zakelijke toegangscontrole of beveiligingsupdates.

Voor een WordPress-site combineer je regelmatige updates, de minste rechten op beheerdersaccounts en mesh-WAF – in die volgorde, geen uitzonderingen. Zie gedeelde malware voor risico's die specifiek zijn voor gedeelde hosting.

Wat een WAF goed vangt

De handtekeningen SQLi, XSS en bekende padtraversals. Grote scans — volume, verdachte user agents, twijfelachtige geolocatie. De robots – JavaScript-uitdaging, captcha, gekoppelde stroombeperking – zie DDoS op kleine site. De tijdelijke virtuele oplossing: blokkeerregel voor de CVE-plug-in tijdens het wachten op de update.

LaagWAFBeveiligde code
SQL-injectieHandtekeningen + afwijkingenVoorbereide zoekopdrachten
Gereflecteerde XSSPatronen filterenUitlaatopening
IDOR-beroepNeeAutorisatie aanvraag
Schadelijke uploadExtensie/MIME-heuristischeStrenge servervalidatie

De WAF filtert bekende ruis. Uw bedrijfslogica blijft uw verantwoordelijkheid.

Waar de WAF te plaatsen

Edge CDN (Cloudflare, enz.) — filtert vóór oorsprong, absorbeert volume; minder zicht op de end-to-end gecodeerde hoofdtekst als TLS aan de rand eindigt.

Omgekeerde proxy-oorsprong (ModSecurity + nginx) — fijnmazige controle, lokale logboeken; jij beheert regels en updates.

Gedeelde hosting — Beperkte beheerde WAF; enkele aangepaste regels.

Vaak hybride keuze: CDN voor volumetrisch plus ModSecurity op gevoelige beheerroutes. Zie ook WAF of correctiecode voor prioritering.

De edge-WAF ziet niet altijd de end-to-end gecodeerde aanvraagtekst. Als uw grootste bedreiging een niet-gepatchte kwetsbaarheid voor WordPress-plug-ins is, blijft de oplossing worden bijgewerkt: de WAF vertraagt ​​alleen de exploitatie van bekende handtekeningen.

Valse positieve punten: discipline

E-commerce winkelwagentje, mobiele API, POST-rijke editor: veelvoorkomende triggers. Witte lijst precieze regel (URI + parameter), niet “beveiliging uitschakelen”. Test opnieuw na elke grote implementatie. Correleer applicatielogboeken - 403 WAF versus 500 PHP.

Eerlijke grenzen

Niet-ondertekende zero-day-kwetsbaarheid. End-to-end HTTPS zonder edge-decodering = beperkte inspectie. Vals gevoel van veiligheid waardoor de plug-inpatch wordt vertraagd. Latentiekosten — zware regels voor elk verzoek.

Voordat u de blokkering in de productie activeert, moet u ook de impact op legitieme reizen meten: een e-commerce-winkelwagentje of een mobiele API kan payloads verzenden die op aanvallen lijken zonder dat ze het zijn. Dit is waar de logmodus essentieel wordt om ruis van echt positief te onderscheiden.

De top: de WAF verbergt de schulden – tot aan de ontbrekende regel toe

Plaats het als laag 2 na codehygiëne en verharding — secure SSH, VPS firewall.

Beslis en ga vooruit zonder blinde vlek

Repareer eerst het CMS en de plug-ins met prioriteit, schakel vervolgens een CDN of ModSecurity WAF in de logmodus in en pas vervolgens de gedocumenteerde false positives één voor één aan. Combineer stroombeperking en monitoring van 403-pieken en vergelijk WAF-aanbiedingen via onze overzicht door te controleren wie de regels hanteert en wie reageert in geval van een legitieme blokkering.

Veelgestelde vragen

WAF of codecorrectie als prioriteit?

Los bekende kwetsbaarheden op en configureer vervolgens de mesh-WAF. Eén enkele WAF zorgt ervoor dat misbruik van bedrijfslogica en niet-ondertekende zero-day-kwetsbaarheden voorbijgaan.

Gedeelde WAF versus Cloudflare?

Gedeeld: vaak eenvoudige ModSecurity. CDN: beheerde OWASP-regels, maar proxyverkeer: controleer de impact van de AVG.

Hoe om te gaan met valse positieven?

Eerst de logboekmodus, gerichte whitelisting, schakel niet alle OWASP in productie uit.

Beschermt een WAF WordPress-plug-ins tegen kwetsbaarheden?

Soms op bekende patronen – niet gegarandeerd. Updates en minimale privileges blijven essentieel.


Een WAF voltooit de code zoals een airbag de riem voltooit - vervangt niet** het remmen vóór de muur.

Vergelijk Europese providers

Filter op compliance, locatie en gebruikssituatie — open daarna de fiches om het echte bereik te controleren.

Blader door het overzicht
Blog

Gerelateerde lectuur

Alle artikelen →
Gids

Statische site: kan de eenvoudigste keuze standhouden?

Hugo, Eleventy of pure HTML – kleine server, weinig aanvalsoppervlak. Tot de dag dat je authenticatie, zoeken of duizend pagina's per dag nodig hebt. Hier houdt de statische elektriciteit vast – en waar deze breekt.