
WAF Nedir? Web Application Firewall Rehberi (2026)
Weridata Teknik Ekip
Uygulama Güvenliği Uzmanı
WAF Nedir?
WAF (Web Application Firewall), web uygulamalarını uygulama katmanı (Layer 7) saldırılarına karşı koruyan güvenlik katmanıdır. Klasik ağ firewall'ları port ve IP bazlı filtreleme yaparken WAF, HTTP/HTTPS isteklerinin içeriğini inceler: SQL Injection, XSS (Cross-Site Scripting), CSRF, path traversal ve kötü amaçlı bot trafiği gibi tehditleri engellemeyi hedefler.
Modern web uygulamaları dinamik formlar, API endpoint'leri ve üçüncü taraf entegrasyonlar barındırdığı for saldırı yüzeyi geniştir. WAF, uygulamanın önüne (or CDN/edge katmanına) konumlanarak zararlı istekleri serverya ulaşmadan önce filtreler.
WAF Hangi Saldırıları Engeller?
- SQL Injection: Form or URL parametreleri üzerinden veritabanına zararlı sorgu enjekte etme girişimleri
- XSS: Tarayıcıda çalışan kötü amaçlı script enjeksiyonları
- RCE / LFI / RFI: Uzaktan kod çalıştırma ve dosya dahil etme saldırıları
- Brute-force ve credential stuffing: Giriş sayfalarına yönelik otomatik denemeler
- Bad bot ve scraper trafiği: Kaynak tüketen or veri çalan otomatik istekler
- OWASP Top 10 kapsamındaki yaygın web zafiyet istismarları
WAF, Firewall ve DDoS protection Farkı
| Katman | Ne korur? | Tipik tehdit |
|---|---|---|
| Ağ firewall | Port / protokol | Yetkisiz ağ erişimi |
| DDoS protection | Hacimsel traffic | Bandwidth ve connection flood |
| WAF | HTTP uygulama mantığı | SQLi, XSS, API abuse |
Üçü birbirinin yerine geçmez; tamamlar. Özellikle e-ticaret, ödeme, panel ve API ağırlıklı sistemlerde WAF + DDoS protection birlikte planlanmalıdır. DDoS saldırılarının genel mantığını DDoS korunma rehberimizde ele aldık.
WAF Çalışma Modları
- Detection (izleme): Şüpheli istekleri loglar, engellemez — yanlış pozitif analizi for ideal başlangıç.
- Prevention (engelleme): Kurallara uymayan istekleri bloklar or challenge uygular.
- Özel kural seti: Uygulamanıza özel path, rate limit ve imza kuralları tanımlanır.
Yeni bir WAF devreye alırken önce izleme modunda çalıştırmak, meşru traffic kalıplarını öğrenmek ve ardından engelleme moduna geçmek false-positive riskini düşürür.
Kimler WAF Kullanmalı?
- Ödeme ve kişisel veri işleyen e-ticaret siteleri
- Genel erişime açık API ve SaaS panelleri
- WordPress, Laravel, Node.js gibi popüler stack'lerde çalışan kurumsal siteler
- KVKK / güvenlik denetimi gereksinimi olan kurumlar
Weridata WAF service
Weridata WAF service, SQL Injection ve XSS başta olmak üzere uygulama katmanı saldırılarına karşı web projelerinizi güvence altına almayı hedefler. WAF'ı CDN ve load balancer with birlikte konumlandırarak hem hız hem güvenlik katmanı oluşturabilirsiniz. Altyapı tarafında ise VPS or web hosting plansnizle entegre şekilde çalışır.
Sık Sorulan Sorular
WAF SSL certificatenın yerini tutar mı?
Hayır. SSL/TLS veriyi şifreler; WAF ise istek içeriğindeki saldırı kalıplarını inceler. İkisi birlikte kullanılmalıdır.
WAF performansı düşürür mü?
Modern WAF'lar milisaniye düzeyinde ek gecikme ekler. Doğru kural seti ve edge konumlandırmasıyla kullanıcı deneyimi genelde etkilenmez.
Managed WAF with self-managed farkı nedir?
Managed WAF'ta imza güncellemeleri ve yanlış pozitif ayarı sağlayıcı tarafında yönetilir; self-managed'da sorumluluk tamamen sizdedir.
API'ler for WAF gerekli midir?
Evet. API endpoint'leri de SQLi, auth bypass ve rate abuse'e açıktır; API-aware WAF kuralları önerilir.
WAF tek başına yeterli güvenlik midir?
Hayır. Güvenli kod, güncel yazılım, yedekleme, DDoS protection ve erişim kontrolü with birlikte düşünülmelidir.
Weridata Teknik Ekip
Uygulama Güvenliği Uzmanı
Weridata güvenlik ekibi. Web uygulama güvenliği, WAF kuralları ve katmanlı savunma mimarileri üzerine çalışan uzmanlar.