如果业务已暴露在公网,并提供 Web、API 或管理后台,WAF 应作为基础防护层之一;但它不能替代代码修复和访问控制。判断是否部署,先看三点:入口是否面向不可信网络、是否处理用户输入或敏感数据、是否有人员持续处理告警和误报。满足两项以上,建议接入;只满足一项,可先做日志观察。 先明确 WAF 的边界 WAF 主要拦截 HTTP/HTTPS 流量中的已知攻击模式,如 SQL 注入、XSS、命令执行