WAF(Web Application Firewall)是專門保護網站的防火牆,它檢查每一個進來的請求,發現長得像攻擊的就擋掉,例如針對某支外掛已知漏洞的請求、資料庫注入、惡意爬蟲、大量猜密碼。常見兩種型態:雲端型,在 Cloudflare 或主機商那一層就先過濾;外掛型,例如 Wordfence,在 WordPress 裡執行。
它最大的價值是爭取時間:從漏洞公告到你完成更新之間的那幾天,WAF 能先擋住針對性的攻擊。
常見的坑:規則太嚴會誤擋好人,例如金流付款通知、表單或 LINE 的 webhook、沒帶 user-agent 的 API 請求,都可能被回 403;開啟後先觀察一段時間的攔截紀錄。另外,WAF 是保護層,不是更新的替代品,裝了防火牆還是要補漏洞。
WPTOOLBEAR網站工具熊