«Поставили WAF — можно не торопиться с патчем» — фраза, которую слышишь на разборе инцидента почти в каждом втором проекте. WAF действительно снижает риск, но он не трогает код, в котором сидит уязвимость: он фильтрует запросы снаружи, а дыра как была, так и остаётся внутри. Разберём, что WAF умеет на самом деле, где он ломается и как встроить его в защиту так, чтобы не подставиться в момент, когда фильтр не сработает.
Подробнее →