判断一个业务是否需要WAF,先看它是否直接暴露Web或API入口,是否涉及登录、支付、订单、用户数据查询,以及是否具备应用层攻击的拦截与审计能力。WAF(Web应用防火墙)的核心价值,是在HTTP/HTTPS流量到达应用服务器之前,识别并处置SQL注入、跨站脚本、命令注入、路径穿越、恶意文件上传、CC攻击和恶意爬虫等风险。它不能替代代码修复,但能争取处置时间,并让攻击行为可记录、可追溯。 一、拦截