TGViewer
DevOps Deflope News DevOps Deflope News @devops_deflope · 5.84K subscribers
Post #1593 4.57K
Традиционные WAF эффективны против классических веб-атак, но плохо справляются с современными угрозами API. Рассмотрим различия между WAF и WAAP подходами к защите.

В I квартале 2025 г. количество DDoS-атак на API в России выросло на 74% по сравнению с аналогичным периодом 2024 г. (данные StormWall), а традиционные WAF их попросту не видят. Хакеры больше не ломают двери, они используют правильные ключи в неправильном порядке.

Ваш WAF работает как охранник 90-х: проверяет документы по списку «плохих слов», но не понимает, зачем посетитель пришёл. Атакующий делает 1000 валидных запросов к /api/user/profile за секунду? WAF молчит, ведь каждый запрос синтаксически корректен. И атакующий спокойно вытаскивает персональные данные миллионов пользователей через некорректно защищенный эндпойнт.

Современные API-атаки выглядят совершенно легально: скрейпинг данных через легитимные GET-запросы в больших объёмах, обход бизнес-логики через неожиданную последовательность API-вызовов, злоупотребление функциональностью через комбинирование разрешённых операций. Все эти атаки возможны потому, что злоумышленники понимают бизнес-логику приложения лучше команды, которая её создала.

Web Application and API Protection не ищет «вредоносные» запросы. Вместо этого он изучает нормальные паттерны каждого API и детектирует аномалии поведения:

• ML-анализ в реальном времени.

Система знает, что пользователь обычно делает 3-5 запросов в минуту, а не 300

• Контекстное понимание workflow.

WAAP видит последовательности вызовов API и выявляет попытки обойти предполагаемые рабочие процессы.

• Автоматическое обнаружение API.

Мониторинг сетевого трафика находит «теневые» эндпоинты, о которых забыли документировать.


WAAP решает главную болевую точку CI/CD. С ним больше не нужно вручную настраивать правила для каждого нового эндпоинта. Выкатили новую версию API? WAAP автоматически анализирует трафик и настраивает защиту.

Есть и бонус для разработчиков. Вместо "security review" на две недели получаете автоматическую защиту с первого деплоя. Команда безопасности видит реальное поведение API, а не гадает на кофейной гуще по коду.

Как начать
• Аудит API-ландшафта. Соберите все эндпоинты в единый каталог с OpenAPI-спецификациями
• Стандартизация. Унифицируйте аутентификацию и error handling (WAAP лучше работает с консистентной архитектурой)
• Correlation ID. Добавьте во все запросы для отслеживания многоступенчатых атак
• Безопасность как код. Внедрите этот подход в API-фреймворки и CI/CD пайплайны


WAF защищал веб-сайты 15 лет назад, но сегодня у вас сотни микросервисов с тысячами API-эндпоинтов. WAF остается актуальным для защиты веб-интерфейсов, но API-инфраструктура требует дополнительных решений. Поэтому WAAP дополняет, а не заменяет существующую защиту, решая специфические задачи API-безопасности.

Внедряйте сейчас, пока атакующие не обошли ваши текущие «правила безопасности».

В начало поста ←
  • 👍 6
  • 🤡 5
  • ❤ 2
  • 😁 1
More from @devops_deflope
  1. Aug 31, 2026Cloudflare открыла исходный код Cloudflare OS, платформы, которую сами используют внутри к…
  2. Aug 27, 202622 октября в Москве пройдёт Kuber Conf от АОТ — уже второй раз. АОТ — ассоциация профессио…
  3. Aug 18, 2026Прикольная штука для сетей в Kubernetes. Умеет докручивать то, чего не хватает underlay-CN…
  4. Aug 11, 2026Образ не меняется. Меняется то, что мы о нём знаем)) Собрали, просканировали, получили зел…
  5. Aug 2, 2026Возвращаемся в подкаст DevOps Deflope с выпуском, где вместе с Игорем Курочкиным (Enabling…
  6. Jul 31, 2026Коллеги, ситуация. Отчётов и исследований сейчас по нашей теме выходит много, а времени пр…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →