Co to jest WAF (Web Application Firewall)
WAF, czyli Web Application Firewall, to warstwa ochrony, która stoi przed Twoją stroną i filtruje ruch, zanim trafi on do WordPressa czy innego CMS-a. Analizuje każde zapytanie – sprawdza, czy nie próbuje wstrzyknąć złośliwego kodu, wywołać ataku SQL injection, przeciążyć formularz logowania czy podmienić parametry w adresie URL. Podejrzane żądania blokuje, zanim w ogóle dotrą do Twojego serwera. To coś innego niż zwykły firewall sieciowy – WAF rozumie ruch HTTP na poziomie aplikacji, nie tylko portów i adresów IP.
Dlaczego to ma znaczenie
WordPress to najczęściej atakowany CMS na świecie właśnie dlatego, że jest najpopularniejszy. Boty skanują sieć całą dobę w poszukiwaniu podatnych wtyczek, słabych haseł do wp-admin i starych wersji core'a. WAF odcina większość tego ruchu automatycznie, zanim zdąży wyrządzić szkodę.
- Blokuje automatyczne próby brute-force na logowanie.
- Filtruje znane wzorce ataków (SQL injection, XSS) bez ingerencji w kod strony.
- Odciąża serwer – złośliwy ruch nie dociera do PHP i bazy danych, więc strona działa szybciej i stabilniej dla realnych odwiedzających.
Część hostingów ma WAF wbudowany w panel i włączony domyślnie, część zostawia to jako opcję do samodzielnej konfiguracji albo dodatkową usługę. Warto to sprawdzić przy wyborze hostingu, zwłaszcza jeśli prowadzisz sklep albo stronę z logowaniem użytkowników.
Jak to sprawdzić
Zapytaj wsparcie techniczne hostingu wprost, czy WAF jest aktywny na Twoim koncie i na jakim poziomie (serwer czy CDN przed serwerem). Czasem ślad po nim widać w nagłówkach odpowiedzi serwera albo w panelu klienta w sekcji bezpieczeństwa. Jeśli korzystasz z zewnętrznego CDN z ochroną, status WAF zwykle znajdziesz w jego własnym panelu.