SQL‑инъекции или SQLi (внедрение структурированных запросов на языке SQL)
Риск:
Злоумышленник добавляет вредоносные SQL‑запросы в поля ввода, URL или параметры запроса, чтобы получить доступ к базе данных, изменить данные или обойти авторизацию.
Как защищает WAF:
WAF анализирует входящие запросы, выявляет подозрительные конструкции и блокирует попытки внедрения вредоносного SQL‑кода.
Межсайтовый скриптинг (Cross‑Site Scripting или XSS)
Риск:
Атакующий внедряет вредоносный скрипт на страницу сайта. Такой код может красть cookie, токены доступа, персональные данные или перехватывать пользовательские сессии.
Как защищает WAF:
WAF проверяет содержимое запросов, определяет признаки внедрения скриптов и блокирует передачу вредоносного кода в приложение.
Подделка межсайтовых запросов (Cross‑Site Request Forgery или CSRF)
Риск:
Атака вынуждает авторизованного пользователя выполнить действие на сайте без его согласия: например, изменить настройки, отправить форму или выполнить операцию от имени пользователя.
Как защищает WAF:
WAF проверяет параметры, источники и структуру запросов, выявляет подозрительные действия и блокирует попытки несанкционированного выполнения операций.
Атаки на API
Риск:
Злоумышленники используют ошибки в логике или настройках API, чтобы обойти аутентификацию, получить доступ к данным, выполнить лишние запросы или перегрузить сервис.
Как защищает WAF:
WAF контролирует обращения к API, фильтрует подозрительные запросы, ограничивает частоту обращений и помогает предотвращать попытки обхода правил доступа.
Также может применяться rate limiting (ограничение частоты запросов) — механизм, который не позволяет отправлять слишком много запросов за короткий промежуток времени.
Атаки на бизнес‑логику приложения
Риск:
Атакующий использует особенности работы приложения не как техническую уязвимость, а как слабое место в сценариях: например, обходит ограничения, злоупотребляет скидками, повторяет операции или получает доступ к функциям не по правилам.
Как защищает WAF:
WAF анализирует поведение пользователей и последовательность действий, выявляет аномальные сценарии и блокирует попытки эксплуатации логики приложения.