Tous les produits
Search
Centre de documentation

Web Application Firewall:What is WAF?

Dernière mise à jour :Aug 10, 2026

Le Web Application Firewall (WAF) protège vos sites web et applications en inspectant le trafic HTTP/HTTPS, en bloquant les requêtes malveillantes avant qu'elles n'atteignent vos serveurs et en ne transférant que le trafic légitime. Déployez le WAF en moins de 5 minutes, sans modification matérielle, logicielle ni de routage.

Fonctionnement du WAF

Le WAF s'intercale entre vos utilisateurs et vos serveurs d'origine. Pour chaque requête entrante, le WAF peut :

  • Autoriser la requête et la transférer à votre serveur.

  • Bloquer la requête et renvoyer une réponse d'erreur au client.

  • Surveiller la requête : journalisez-la et déclenchez une alerte sans la bloquer.

Cette décision repose sur vos règles de protection configurées, les signaux de renseignement sur les menaces et le moteur de détection du WAF. Vous définissez le comportement à appliquer à chaque type de trafic.

Cas d'utilisation

Le WAF protège le trafic HTTP/HTTPS des serveurs web déployés sur Alibaba Cloud ou dans tout autre environnement. Il est largement adopté dans les secteurs des services financiers, du commerce électronique, de l'O2O, de l'Internet+, des jeux vidéo, du gouvernement et des assurances.

Principales fonctionnalités de sécurité

Protection contre les attaques d'applications web

  • Protection OWASP Top 10 : bloque les injections SQL, les scripts intersites (XSS), les téléchargements de webshells, les portes dérobées, les injections de commandes, les requêtes HTTP malformées, les accès non autorisés aux fichiers principaux et le path traversal.

  • Masquage du site web : masque l'adresse IP de votre serveur d'origine aux attaquants, les empêchant ainsi de contourner le WAF pour attaquer directement votre origine.

  • Correctif virtuel et protection zero-day : déploie des correctifs virtuels pour les vulnérabilités à haut risque et zero-day en mettant rapidement à jour les règles de protection avant la disponibilité des correctifs de sécurité officiels.

  • Mode de surveillance : pour les nouvelles applications, activez le mode de surveillance afin de journaliser les alertes relatives au trafic suspect sans le bloquer. Utilisez cette option pour identifier et éliminer les faux positifs avant de passer à l'application stricte des règles.

  • Technologie d'inspection approfondie : analyse entièrement les formats de données HTTP courants — tout champ d'en-tête, données de formulaire, multipart, JSON et XML — et décode les URL, Unicode JavaScript, HEX, entités HTML, sérialisation Java, sérialisation PHP, Base64, UTF-7, UTF-8 et les encodages imbriqués mixtes. La normalisation des espaces blancs, la suppression des commentaires et la gestion des caractères spéciaux réduisent davantage les faux positifs.

Protection contre les attaques HTTP flood

  • Contrôle multidimensionnel du débit : contrôle les taux d'accès par adresse IP source, vérifie l'identité des visiteurs via des défis de redirection et des vérifications humain/bot, et identifie les schémas d'attaque en corrélant les statistiques des codes de réponse, la distribution des requêtes URL et les en-têtes Referer et User-Agent anormaux.

  • Renseignement sur les menaces : exploite les capacités de sécurité big data d'Alibaba Cloud pour élaborer un renseignement sur les menaces et des modèles d'accès de confiance qui distinguent rapidement le trafic malveillant des utilisateurs légitimes.

Contrôle d'accès granulaire

  • Politiques de protection personnalisées : configurez des règles de contrôle d'accès précises à l'aide de champs HTTP courants tels que l'adresse IP, l'URL, le Referer et le User-Agent.

  • Protection basée sur les scénarios : prise en charge intégrée des scénarios de prévention du hotlinking et de protection du backend de site web.

  • Défense en couches : s'intègre aux modules de protection contre les attaques web et contre les attaques HTTP flood pour établir une défense multicouche distinguant le trafic de confiance du trafic malveillant.

Gestion des bots

  • Rapports de classification du trafic : classe le trafic de bots comme malveillant, suspect ou légitime, et présente les tendances du trafic ainsi que les détails des clients à risque dans des rapports.

  • Couverture multiplateforme : protège les pages web, le H5, les applications natives (iOS, Android, HarmonyOS) et les mini-programmes (WeChat, Alipay).

  • Détection de bout en bout : applique la détection de bots tout au long du cycle de vie de la requête en utilisant plus de 100 fonctionnalités de sondage du navigateur, plus de 7 000 types d'empreintes digitales clientes, plus d'un million de signatures de renseignement sur les menaces de bots malveillants et 6 algorithmes avancés de détection de bots.

Sécurité des API

  • Analyse passive du trafic : activez la détection en un seul clic. Prend en charge la gestion du cycle de vie complet des API et surveille les flux de données sensibles sans perturber vos services.

  • Découverte des risques : détecte les vulnérabilités des API, identifie l'exposition non autorisée de données sensibles et la fuite d'API internes, et fournit des suggestions de remédiation.

  • Détection des menaces : identifie les comportements abusifs des API, tels que le scraping de données et les attaques par force brute, grâce à une analyse bidirectionnelle du trafic inter-sessions. Prend en charge les actions de réponse directement depuis le WAF.

Protection des applications IA

  • Détection d'injection de prompt : identifie les comportements adverses ciblant les systèmes d'IA générative, y compris le jailbreaking, les incitations au jeu de rôle et la manipulation des prompts système.

  • Détection de conformité du contenu : vérifie le contenu des requêtes et des réponses par rapport aux exigences de sécurité et réglementaires.

  • Réponse en temps réel : combine le blocage, le remplacement de contenu et la rétractation pour stopper les comportements anormaux et modifier automatiquement le contenu de la réponse.

Déploiement et architecture

Déploiement et O&M simplifiés

  • Activation rapide : déployez le WAF en moins de 5 minutes sans aucune modification de configuration matérielle, logicielle ou de routage.

  • Gestion centralisée des événements : utilisez les rapports de sécurité et les journaux pour analyser les événements d'attaque, les modèles de trafic et l'ampleur des attaques en un seul endroit.

Architecture fiable et évolutive

  • Déploiement en cluster : une architecture en cluster élimine les points de défaillance uniques : la défaillance d'un seul serveur ou un événement de maintenance n'affecte pas la disponibilité globale.

  • Équilibrage de charge : plusieurs stratégies d'équilibrage de charge intégrées garantissent un traitement du trafic haute performance et haute disponibilité.

  • Auto Scaling : ajustez le nombre de serveurs dans votre cluster à la hausse ou à la baisse en fonction du volume de trafic réel.

Expertise éprouvée et défense intelligente

  • Plus d'une décennie d'expérience en sécurité : s'appuie sur plus de dix ans de pratique en cybersécurité au sein du groupe Alibaba, avec une capacité avérée à prendre en charge des scénarios à forte concurrence et à haute sécurité tels que Taobao, Tmall et Alipay. Une équipe de sécurité dédiée se défend contre les vulnérabilités connues, y compris l'OWASP Top 10, et répond continuellement aux nouvelles vulnérabilités de sécurité divulguées.

  • Renseignement basé sur le big data : se défend contre des centaines de millions d'attaques quotidiennement. Le WAF s'appuie sur une bibliothèque mondiale de renseignement sur les menaces IP de premier plan et un vaste référentiel de signatures d'attaques couvrant plusieurs industries et scénarios, permettant une reconnaissance approfondie des modèles d'attaque, des comportements et des charges utiles principaux. Les modèles de détection d'attaques sont continuellement améliorés grâce à l'analytique big data et à l'apprentissage automatique.

Pour plus d'informations, consultez la page produit Web Application Firewall.

Comment utiliser le WAF

How to use WAF

Pour plus d'informations, consultez la rubrique Protéger une instance ECS contre les attaques HTTP flood avec le WAF.

Différences entre le WAF, Cloud Firewall et Anti-DDoS

  • Web Application Firewall (WAF) : produit de sécurité dédié à la couche applicative HTTP/HTTPS. Le WAF inspecte en profondeur les requêtes web pour se défendre contre les attaques au niveau de la couche applicative.

  • Cloud Firewall (CFW) : produit unifié de contrôle d'accès au périmètre réseau pour les environnements cloud. Le CFW gère le trafic et assure la prévention des intrusions aux frontières Internet, VPC et NAT pour empêcher les intrusions au niveau du réseau et les mouvements latéraux.

  • Anti-DDoS : protège contre les attaques par déni de service distribué (DDoS) à grande échelle en redirigeant le trafic vers des centres de nettoyage distribués à l'échelle mondiale. Anti-DDoS filtre le trafic malveillant pour maintenir la stabilité et la disponibilité des services pendant les attaques.

|
**Produit cloud**
|
**Web Application Firewall (WAF)**
|
**Cloud Firewall (CFW)**
|
**Anti-DDoS**
| | --- | --- | --- | --- | |
Niveau de protection
|
Couche applicative (L7)
|
Couche réseau/transport (L3-L4)
|
Couche réseau/transport (L3-L4) et couche applicative (L7)
| |
Mécanisme principal
|
Analyse sémantique, correspondance de règles et modélisation du comportement
|
Politiques de contrôle d'accès, inspection avec état et système de prévention des intrusions (IPS)
|
Nettoyage du trafic, filtrage basé sur les signatures et mise à l'échelle de la bande passante
| |
Attaques défendables
|
Injections SQL, XSS, téléchargements de webshells, attaques HTTP flood, bots malveillants et abus d'API
|
Balayage de ports, attaques par force brute, accès non autorisé, vers de cryptomining et menaces liées au trafic est-ouest
|
Attaques volumétriques L3/L4 telles que SYN flood et UDP flood, et attaques au niveau de la couche applicative L7 telles que les HTTP floods à haute fréquence
| |
Cas d'utilisation
|
Défendre les sites web et les applications contre l'altération, les accès malveillants, le scraping par bots et l'abus d'API.
|
Appliquer des politiques d'accès unifiées pour les actifs cloud aux points d'entrée et de sortie du réseau public. Empêcher les attaques par force brute sur les serveurs et les mouvements latéraux au sein des réseaux internes.
|
Assurer la continuité des services et la disponibilité du réseau lors d'attaques à fort volume avec zéro perte de paquets.
|

Pour une défense en profondeur, déployez conjointement Anti-DDoS, Cloud Firewall et WAF dans une architecture en couches.









































Relation entre RASP et WAF

Runtime Application Self-Protection (RASP) est un mécanisme de sécurité intégré au sein d'une application qui détecte et bloque les attaques en temps réel pendant l'exécution de l'application. Pour plus d'informations, consultez la rubrique Connexion à Application Protection.

Le RASP et le WAF sont des technologies complémentaires adaptées à différents scénarios de sécurité :

  • RASP est plus efficace contre les menaces au niveau de la couche applicative, telles que les exploits zero-day et les attaques au sein du trafic chiffré.

  • WAF excelle dans le contrôle d'accès au niveau du réseau, le blocage géographique, la protection contre les attaques HTTP flood et les attaques de bots.

Pour une protection complète, déployez à la fois le RASP et le WAF afin de créer un système de sécurité à double couche combinant les défenses intégrées à l'application et les défenses périmétriques.

Certifications de conformité

Le WAF est conforme à plusieurs normes et certifications internationales, notamment ISO 9001, ISO 20000, ISO 22301, ISO 27001, ISO 27017, ISO 27018, ISO 27701, ISO 29151, BS 10012, CSA STAR, MLPS Niveau 3, SOC 1/2/3, C5, HK Financial, OSPAR et PCI DSS.