Jak to działa
Co dokładnie robi WAF.
WAF analizuje każde żądanie przychodzące do strony — zanim trafi ono do kodu WordPressa — i porównuje je ze wzorcami znanych ataków: prób wstrzyknięcia kodu SQL, ataków XSS, prób wykorzystania znanych luk w popularnych wtyczkach, brute-force na formularz logowania czy podejrzanych żądań do plików, które nie powinny być wywoływane bezpośrednio. Podejrzane żądanie jest blokowane, zanim zdąży cokolwiek zrobić.
Czego WAF nie zrobi za Ciebie.
WAF nie naprawia luk w kodzie — blokuje próby ich wykorzystania z zewnątrz, ale nieaktualna wtyczka pozostaje nieaktualna. Nie chroni też przed atakiem, który zaczyna się od przejętego hasła administratora zalogowanego w normalny sposób — WAF widzi to jako legalne żądanie. Dlatego WAF to jeden element ochrony, nie jedyny — patrz pełna checklista bezpieczeństwa WordPress.
Dwa sposoby wdrożenia WAF.
WAF można wdrożyć na poziomie serwera/sieci (przed ruchem, zanim dotrze do samego hostingu) albo jako wtyczkę WordPress działającą wewnątrz samej instalacji. Oba podejścia mają swoje miejsce — różnice i to, kiedy które wybrać, opisujemy szerzej w WAF na poziomie serwera czy jako wtyczka. Najpopularniejszym przykładem WAF działającego jako wtyczka WordPress jest Wordfence — patrz jak skonfigurować i używać Wordfence.