Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pare-feu applicatif web (WAF)

general

Définition

Un pare-feu applicatif web, ou WAF (Web Application Firewall), est un dispositif de sécurité qui filtre, surveille et bloque le trafic HTTP/HTTPS entre un client et une application web. Positionné en amont du serveur applicatif, souvent en mode reverse-proxy, il protège contre les attaques ciblant la couche applicative référencées dans l'OWASP Top 10, notamment les injections SQL, les failles de type cross-site scripting (XSS), l'inclusion de fichiers distants et les attaques par déni de service applicatif. Le WAF fonctionne selon des modèles de détection variés : listes de signatures connues, analyse comportementale, apprentissage automatique ou politiques positives fondées sur une liste blanche de comportements autorisés. Il peut être déployé sous forme d'appliance physique, de module logiciel intégré au serveur web, ou de service cloud comme ceux proposés par Cloudflare ou AWS WAF. Les WAF modernes intègrent une protection contre le credential stuffing, le bot management et des règles adaptées aux API REST et GraphQL. Ils constituent une mesure de défense complémentaire, non substitutive, à un développement sécurisé conforme aux principes du secure coding et aux tests d'intrusion réguliers. La technique de contournement de WAF, référencée notamment sous T1190 dans MITRE ATT&CK pour l'exploitation d'applications exposées, rappelle l'importance de corriger les vulnérabilités à la source plutôt que de se reposer uniquement sur ce filtrage périmétrique.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis