call
WAF Nedir? Web Application Firewall Rehberi (2026)
Guvenlik

WAF Nedir? Web Application Firewall Rehberi (2026)

person

Weridata Teknik Ekip

Uygulama Güvenliği Uzmanı

calendar_today9 Ağustos 2026schedule10 dk okuma

WAF Nedir?

WAF (Web Application Firewall), web uygulamalarını uygulama katmanı (Layer 7) saldırılarına karşı koruyan güvenlik katmanıdır. Klasik ağ firewall'ları port ve IP bazlı filtreleme yaparken WAF, HTTP/HTTPS isteklerinin içeriğini inceler: SQL Injection, XSS (Cross-Site Scripting), CSRF, path traversal ve kötü amaçlı bot trafiği gibi tehditleri engellemeyi hedefler.

Modern web uygulamaları dinamik formlar, API endpoint'leri ve üçüncü taraf entegrasyonlar barındırdığı için saldırı yüzeyi geniştir. WAF, uygulamanın önüne (veya CDN/edge katmanına) konumlanarak zararlı istekleri sunucuya ulaşmadan önce filtreler.

WAF Hangi Saldırıları Engeller?

  • SQL Injection: Form veya URL parametreleri üzerinden veritabanına zararlı sorgu enjekte etme girişimleri
  • XSS: Tarayıcıda çalışan kötü amaçlı script enjeksiyonları
  • RCE / LFI / RFI: Uzaktan kod çalıştırma ve dosya dahil etme saldırıları
  • Brute-force ve credential stuffing: Giriş sayfalarına yönelik otomatik denemeler
  • Bad bot ve scraper trafiği: Kaynak tüketen veya veri çalan otomatik istekler
  • OWASP Top 10 kapsamındaki yaygın web zafiyet istismarları

WAF, Firewall ve DDoS Koruması Farkı

KatmanNe korur?Tipik tehdit
Ağ firewallPort / protokolYetkisiz ağ erişimi
DDoS korumasıHacimsel trafikBandwidth ve connection flood
WAFHTTP uygulama mantığıSQLi, XSS, API abuse

Üçü birbirinin yerine geçmez; tamamlar. Özellikle e-ticaret, ödeme, panel ve API ağırlıklı sistemlerde WAF + DDoS koruması birlikte planlanmalıdır. DDoS saldırılarının genel mantığını DDoS korunma rehberimizde ele aldık.

WAF Çalışma Modları

  1. Detection (izleme): Şüpheli istekleri loglar, engellemez — yanlış pozitif analizi için ideal başlangıç.
  2. Prevention (engelleme): Kurallara uymayan istekleri bloklar veya challenge uygular.
  3. Özel kural seti: Uygulamanıza özel path, rate limit ve imza kuralları tanımlanır.

Yeni bir WAF devreye alırken önce izleme modunda çalıştırmak, meşru trafik kalıplarını öğrenmek ve ardından engelleme moduna geçmek false-positive riskini düşürür.

Kimler WAF Kullanmalı?

  • Ödeme ve kişisel veri işleyen e-ticaret siteleri
  • Genel erişime açık API ve SaaS panelleri
  • WordPress, Laravel, Node.js gibi popüler stack'lerde çalışan kurumsal siteler
  • KVKK / güvenlik denetimi gereksinimi olan kurumlar

Weridata WAF Hizmeti

Weridata WAF hizmeti, SQL Injection ve XSS başta olmak üzere uygulama katmanı saldırılarına karşı web projelerinizi güvence altına almayı hedefler. WAF'ı CDN ve load balancer ile birlikte konumlandırarak hem hız hem güvenlik katmanı oluşturabilirsiniz. Altyapı tarafında ise sanal sunucu veya web hosting paketlerinizle entegre şekilde çalışır.

Sık Sorulan Sorular

WAF SSL sertifikasının yerini tutar mı?

Hayır. SSL/TLS veriyi şifreler; WAF ise istek içeriğindeki saldırı kalıplarını inceler. İkisi birlikte kullanılmalıdır.

WAF performansı düşürür mü?

Modern WAF'lar milisaniye düzeyinde ek gecikme ekler. Doğru kural seti ve edge konumlandırmasıyla kullanıcı deneyimi genelde etkilenmez.

Managed WAF ile self-managed farkı nedir?

Managed WAF'ta imza güncellemeleri ve yanlış pozitif ayarı sağlayıcı tarafında yönetilir; self-managed'da sorumluluk tamamen sizdedir.

API'ler için WAF gerekli midir?

Evet. API endpoint'leri de SQLi, auth bypass ve rate abuse'e açıktır; API-aware WAF kuralları önerilir.

WAF tek başına yeterli güvenlik midir?

Hayır. Güvenli kod, güncel yazılım, yedekleme, DDoS koruması ve erişim kontrolü ile birlikte düşünülmelidir.

person

Weridata Teknik Ekip

Uygulama Güvenliği Uzmanı

Weridata güvenlik ekibi. Web uygulama güvenliği, WAF kuralları ve katmanlı savunma mimarileri üzerine çalışan uzmanlar.

İlgili Yazılar

SSL Sertifikası Türleri ve Güvenlik Önemi

SSL Sertifikası Türleri ve Güvenlik Önemi

SSL sertifikası türleri, farkları ve web sitenizin güvenliği için neden önemli olduğunu anlatıyoruz. E-ticaret siteleri için özel güvenlik önerileri.

Devamını Okuarrow_forward
DDoS Saldırılarından Korunma Yöntemleri ve En İyi Uygulamalar

DDoS Saldırılarından Korunma Yöntemleri ve En İyi Uygulamalar

DDoS saldırılarına karşı etkili koruma yöntemleri ve güvenlik stratejileri. Web sitenizi ve sunucularınızı güvende tutun.

Devamını Okuarrow_forward
Load Balancer Nedir? Yük Dengeleyici Rehberi (2026)

Load Balancer Nedir? Yük Dengeleyici Rehberi (2026)

Load balancer nedir? L4/L7 farkı, algoritmalar, health check ve failover mantığıyla 2026 yük dengeleme rehberi.

Devamını Okuarrow_forward