
WAF Nedir? Web Application Firewall Rehberi (2026)
Weridata Teknik Ekip
Uygulama Güvenliği Uzmanı
WAF Nedir?
WAF (Web Application Firewall), web uygulamalarını uygulama katmanı (Layer 7) saldırılarına karşı koruyan güvenlik katmanıdır. Klasik ağ firewall'ları port ve IP bazlı filtreleme yaparken WAF, HTTP/HTTPS isteklerinin içeriğini inceler: SQL Injection, XSS (Cross-Site Scripting), CSRF, path traversal ve kötü amaçlı bot trafiği gibi tehditleri engellemeyi hedefler.
Modern web uygulamaları dinamik formlar, API endpoint'leri ve üçüncü taraf entegrasyonlar barındırdığı için saldırı yüzeyi geniştir. WAF, uygulamanın önüne (veya CDN/edge katmanına) konumlanarak zararlı istekleri sunucuya ulaşmadan önce filtreler.
WAF Hangi Saldırıları Engeller?
- SQL Injection: Form veya URL parametreleri üzerinden veritabanına zararlı sorgu enjekte etme girişimleri
- XSS: Tarayıcıda çalışan kötü amaçlı script enjeksiyonları
- RCE / LFI / RFI: Uzaktan kod çalıştırma ve dosya dahil etme saldırıları
- Brute-force ve credential stuffing: Giriş sayfalarına yönelik otomatik denemeler
- Bad bot ve scraper trafiği: Kaynak tüketen veya veri çalan otomatik istekler
- OWASP Top 10 kapsamındaki yaygın web zafiyet istismarları
WAF, Firewall ve DDoS Koruması Farkı
| Katman | Ne korur? | Tipik tehdit |
|---|---|---|
| Ağ firewall | Port / protokol | Yetkisiz ağ erişimi |
| DDoS koruması | Hacimsel trafik | Bandwidth ve connection flood |
| WAF | HTTP uygulama mantığı | SQLi, XSS, API abuse |
Üçü birbirinin yerine geçmez; tamamlar. Özellikle e-ticaret, ödeme, panel ve API ağırlıklı sistemlerde WAF + DDoS koruması birlikte planlanmalıdır. DDoS saldırılarının genel mantığını DDoS korunma rehberimizde ele aldık.
WAF Çalışma Modları
- Detection (izleme): Şüpheli istekleri loglar, engellemez — yanlış pozitif analizi için ideal başlangıç.
- Prevention (engelleme): Kurallara uymayan istekleri bloklar veya challenge uygular.
- Özel kural seti: Uygulamanıza özel path, rate limit ve imza kuralları tanımlanır.
Yeni bir WAF devreye alırken önce izleme modunda çalıştırmak, meşru trafik kalıplarını öğrenmek ve ardından engelleme moduna geçmek false-positive riskini düşürür.
Kimler WAF Kullanmalı?
- Ödeme ve kişisel veri işleyen e-ticaret siteleri
- Genel erişime açık API ve SaaS panelleri
- WordPress, Laravel, Node.js gibi popüler stack'lerde çalışan kurumsal siteler
- KVKK / güvenlik denetimi gereksinimi olan kurumlar
Weridata WAF Hizmeti
Weridata WAF hizmeti, SQL Injection ve XSS başta olmak üzere uygulama katmanı saldırılarına karşı web projelerinizi güvence altına almayı hedefler. WAF'ı CDN ve load balancer ile birlikte konumlandırarak hem hız hem güvenlik katmanı oluşturabilirsiniz. Altyapı tarafında ise sanal sunucu veya web hosting paketlerinizle entegre şekilde çalışır.
Sık Sorulan Sorular
WAF SSL sertifikasının yerini tutar mı?
Hayır. SSL/TLS veriyi şifreler; WAF ise istek içeriğindeki saldırı kalıplarını inceler. İkisi birlikte kullanılmalıdır.
WAF performansı düşürür mü?
Modern WAF'lar milisaniye düzeyinde ek gecikme ekler. Doğru kural seti ve edge konumlandırmasıyla kullanıcı deneyimi genelde etkilenmez.
Managed WAF ile self-managed farkı nedir?
Managed WAF'ta imza güncellemeleri ve yanlış pozitif ayarı sağlayıcı tarafında yönetilir; self-managed'da sorumluluk tamamen sizdedir.
API'ler için WAF gerekli midir?
Evet. API endpoint'leri de SQLi, auth bypass ve rate abuse'e açıktır; API-aware WAF kuralları önerilir.
WAF tek başına yeterli güvenlik midir?
Hayır. Güvenli kod, güncel yazılım, yedekleme, DDoS koruması ve erişim kontrolü ile birlikte düşünülmelidir.
Weridata Teknik Ekip
Uygulama Güvenliği Uzmanı
Weridata güvenlik ekibi. Web uygulama güvenliği, WAF kuralları ve katmanlı savunma mimarileri üzerine çalışan uzmanlar.