Web Application Firewall (WAF): Guida Completa a Configurazione e Impostazione
Punti Chiave
- Un WAF (Web Application Firewall) protegge da attacchi a livello applicativo: SQLiSales Qualified Lead. Un lead che il team vendite ha confermato avere budget, autorità e intenzione di acquisto.Scopri di più nel glossario → injection, XSS, file inclusion, credential stuffing e abuso di API.
- Il WAF opera al Livello 7 - ispeziona il contenuto delle richieste HTTP/HTTPS, a differenza dei firewall tradizionali che filtrano solo i pacchetti di rete.
- Combina il WAF con protezione DDoS e gestione dei bot per una sicurezza completa - ciascuno affronta diversi livelli di attacco.
- Inizia con ruleset gestiti (OWASP CRS, Cloudflare Managed Rules) e aggiungi regole personalizzate basate sui modelli di attacco specifici della tua applicazione.
- Prima la modalità monitoraggio: Distribuisci le nuove regole WAF in modalità log/monitoraggio prima di bloccare - i falsi positivi possono rompere funzionalità legittime.
Indice dei Contenuti
Il tuo sito web affronta centinaia di attacchi automatizzati ogni giorno - tentativi di SQL injection, payload XSS, tentativi di credential stuffing e scanner di vulnerabilità. Un Web Application Firewall (WAF) è il livello di sicurezza che ispeziona ogni richiesta HTTP, rileva pattern dannosi e blocca gli attacchi prima che raggiungano la tua applicazione.
La leva più grande per le performance del paid-media nel 2026 è l'igiene dell'account. Account invecchiati, strumenti di pagamento puliti e profili browser isolati si combinano in un vantaggio del 30-50% sul CPA a parità di creatività.
Cos'è un WAF?
Un WAF si pone tra il traffico web e la tua applicazione, analizzando ogni richiesta HTTP/HTTPS rispetto a un insieme di regole di sicurezza. È distinto dai firewall di rete (che filtrano per IP/porta) e dai sistemi IDS/IPS (che monitorano i pacchetti di rete). I WAF comprendono i protocolli web - possono ispezionare parametri URL, corpi delle richieste, cookie, header e caricamenti di file per contenuti dannosi.
Come Funziona un WAF
Modello di Sicurezza Positivo (Allowlisting)
Definisce l'aspetto delle richieste legittime e blocca tutto il resto. Il più sicuro, ma richiede un'ampia configurazione per ogni endpoint dell'applicazione.
Modello di Sicurezza Negativo (Blocklisting)
Mantiene un database di firme di attacco note e blocca le richieste corrispondenti. Più facile da implementare ma non può intercettare attacchi zero-day. La maggior parte dei ruleset gestiti utilizza questo approccio.
Punteggio di Anomalia
Assegna punti per ogni caratteristica sospetta. Quando il punteggio totale di una richiesta supera una soglia, viene bloccata. Questo approccio (utilizzato da OWASP Core Rule Set) riduce i falsi positivi richiedendo più segnali sospetti.
Protezione contro OWASP Top 10
| Vulnerabilità OWASP | Protezione WAF | Tipo di Regola |
|---|---|---|
| SQL Injection | Rileva sintassi SQL in parametri, header, cookie | Gestita + Personalizzata |
| XSS (Cross-Site Scripting) | Blocca tag script, gestori di eventi, payload codificati | Gestita |
| Autenticazione Debole | Limita la frequenza degli endpoint di login, rileva credential stuffing | Personalizzata + Rate Limiting |
| Server-Side Request Forgery | Blocca richieste a IP interni, valida URL nei parametri | Personalizzata |
| Configurazione di Sicurezza Errata | Blocca l'accesso a pannelli admin, file di configurazione, file .env | Personalizzata |
| File Inclusion (LFI/RFI) | Rileva pattern di path traversal (../, ecc.) | Gestita |
| XML External Entity (XXE) | Ispeziona i payload XML per dichiarazioni di entità | Gestita |
Tipi di WAF
| Tipo | Esempi | Ideale Per | Pro/Contro |
|---|---|---|---|
| WAF Cloud-based | Cloudflare, AWS WAF, Akamai | La maggior parte dei siti web e API | Implementazione facile, scala automaticamente, CDN incluso / Meno personalizzabile |
| WAF Host-based | ModSecurity, NAXSI | Server autogestiti | Controllo totale, open source / Richiede competenza, aggiornamenti manuali |
| WAF Network-based | F5 BIG-IP, Fortinet FortiWeb | Data center aziendali | Latenza più bassa, accelerato hardware / Costoso, implementazione complessa |
Configurazione WAF Cloudflare
Cloudflare WAF è il WAF cloud più popolare, incluso nei piani Pro (0/mese) e superiori:
- Cloudflare Managed Ruleset: Regole preconfigurate per attacchi comuni, aggiornate dal team di sicurezza Cloudflare
- OWASP Core Rule Set: OWASP ModSecurity CRS adattato per la piattaforma Cloudflare
- Regole Personalizzate: Scrivi le tue regole usando il linguaggio di espressione di Cloudflare (Wirefilter)
- Regole di Rate Limiting: Limita o blocca richieste eccessive a endpoint specifici
- Regole di Accesso IP: Permetti/blocca IP specifici, intervalli IP, ASN o paesi
Scrivere Regole WAF Personalizzate
Blocca l'Accesso a File Sensibili
Blocca le richieste a file di configurazione, file di ambiente e percorsi admin che non dovrebbero essere accessibili pubblicamente (.env, .git, wp-admin, phpMyAdmin, ecc.).
Proteggi gli Endpoint di Login
Applica un rate limiting rigoroso agli endpoint di login, registrazione e reimpostazione password. Combinalo con la gestione dei bot per bloccare gli attacchi di credential stuffing.
Restrizioni Geografiche
Se la tua applicazione serve regioni specifiche, blocca o sfida il traffico da paesi inaspettati - specialmente per pannelli admin e API.
Rate Limiting e Throttling
Il rate limiting è una delle tecniche WAF più efficaci:
- Limite di frequenza globale: Richieste massime per IP al minuto sull'intero sito
- Limiti specifici per endpoint: Limiti più rigorosi su endpoint sensibili (login, API, ricerca)
- Limiti progressivi: Prima una sfida più leggera (CAPTCHA), poi blocco definitivo in caso di abuso continuato
- Limiti basati sul punteggio bot: Soglie più basse per punteggi bot bassi, più alte per umani verificati
Integrazione WAF con DDoS e Protezione Bot
Il WAF funziona meglio come parte di uno stack di sicurezza a più livelli:
- Rete CDN/Anycast: Assorbe attacchi DDoS volumetrici
- Protezione DDoS: Gestisce attacchi a livello di protocollo L3/L4
- WAF: Filtra attacchi a livello applicativo L7 (SQL injection, XSS, ecc.)
- Gestione dei bot: Identifica minacce automatizzate utilizzando fingerprinting e analisi comportamentale
- Rate limiting: Limita gli abusi da fonti individuali
Soluzioni WAF a Confronto
| Soluzione | Ideale Per | Prezzi |
|---|---|---|
| Cloudflare WAF | La maggior parte dei siti web, CDN+DDoS+WAF+Bot integrati | Da 0/mese (Pro) |
| AWS WAF | Applicazioni ospitate su AWS | $5/mese + $0,60/milione di richieste |
| Akamai App & API Protector | Siti aziendali ad alto traffico | Prezzi aziendali |
| Imperva WAF | Settori con elevati requisiti di conformità (PCI-DSS) | A partire da $$$ |
| ModSecurity (open source) | Server autogestiti, controllo totale | Gratuito (autogestito) |
| Sucuri WAF | Siti WordPress, piccole imprese | Da $9,99/mese |
Best Practice WAF
- Implementa prima in modalità monitoraggio: Registra le richieste bloccate senza bloccarle effettivamente - verifica i falsi positivi prima di applicare il blocco
- Personalizza le regole per la tua applicazione: I ruleset generici causano falsi positivi. Autorizza i pattern legittimi specifici della tua app.
- Aggiorna regolarmente: Nuove vulnerabilità emergono ogni giorno - mantieni aggiornati i ruleset gestiti
- Monitora i log WAF: Esamina le richieste bloccate per identificare le tendenze degli attacchi e ottimizzare le regole
- Non affidarti solo al WAF: Il WAF è un livello - combinalo con codifica sicura, patch e hardening dell'infrastruttura
- Testa con scanner di sicurezza: Usa OWASP ZAP o Burp Suite per verificare che il tuo WAF intercetti gli attacchi previsti
Hai Bisogno di Configurare l'Infrastruttura di Sicurezza?
Il nostro team configura WAF, protezione DDoS, gestione dei bot e monitoraggio della sicurezza per siti web e applicazioni. Protezione completa dal livello applicativo a quello di rete.
Ottieni una Consulenza sulla Sicurezza →
Commenti
Hai una domanda o esperienza diretta? Partecipa alla conversazione.
Really helpful breakdown. Been looking for clear info on this topic.
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.