# Web Application Firewall (Web Uygulama Güvenlik Duvarı)

Adres: https://softwaredictionary.org/tr/terimler/web-application-firewall
Kategori: Güvenlik
Son güncelleme: 2026-10-03
Okunuşu: vaf

Kısaca: Web application firewall (WAF), HTTP isteklerini web uygulamasına ulaşmadan önce inceleyip SQL injection gibi kötü niyetli olanları kurallara göre engeller.

## Web application firewall (WAF) nedir?

Geleneksel bir ağ güvenlik duvarı IP adresine ve porta göre karar verir; bu yüzden 443 numaralı porta gelen her isteği geçirir. WAF ise uygulama katmanında çalışır: her HTTP isteğinin URL'sini, başlıklarını, çerezlerini ve gövdesini okur ve bunları bir sorgu parametresindeki `' OR 1=1` ya da bir form alanındaki `<script>` etiketi gibi saldırı kalıplarını tanıyan kurallarla karşılaştırır.

WAF'lar genellikle Cloudflare, AWS WAF, Azure Front Door ya da Akamai gibi bir CDN'in veya ters proxy'nin parçası olarak ya da OWASP Core Rule Set ile ModSecurity gibi bir modül olarak kurulur. Saldırı imzalarının yanı sıra hız sınırlama, bot tespiti, ülkeye ya da itibara göre engelleme ve belirli bir uygulama için özel kurallar sunarlar.

İşe yarar bir özellik sanal yamadır (virtual patching): çalıştırdığınız bir yazılımda bir açık duyurulduğunda bir WAF kuralı istismar girişimlerini saatler içinde engelleyebilir ve gerçek düzeltme yayına alınana kadar zaman kazandırır. WAF log'ları da saldırganların neyi denediğini gösterir; bu da güvenlik işlerini önceliklendirmeye yardım eder.

Sık yapılan bir yanlış, bir WAF'ın uygulamayı güvenli yaptığını düşünmektir. Kurallar kodlama numaralarıyla atlatılabilir ve bir kullanıcının başka bir kullanıcının siparişlerini okuması gibi iş mantığını anlayamaz. Gerçek müşterileri engelleyen yanlış pozitifler de üretebilirler. WAF işe yarar ek bir katmandır, ama güvenli kod, girdi doğrulama ve parametreli sorgular temel olarak kalır.

## Önemli noktalar

- WAF, HTTP isteklerini uygulama katmanında filtreler.
- SQL injection, XSS ve kötüye kullanan botlar gibi kalıpları engeller.
- Çoğu zaman bir CDN'de ya da ters proxy'de çalışır; ModSecurity yaygın bir motordur.
- Sanal yama, kod düzeltilene kadar yeni exploit'leri engeller.
- Güvenli kodu tamamlar; atlatılabilir ve gerçek kullanıcıları engelleyebilir.

## Sık sorulan sorular

**WAF ile güvenlik duvarı arasındaki fark nedir?**

Ağ güvenlik duvarı trafiği adreslere, portlara ve protokollere göre filtreler. WAF ise HTTP'yi anlar ve SQL injection ve XSS gibi uygulama saldırılarını engellemek için web isteklerinin içeriğini inceler.

**Bir WAF'a ihtiyacım var mı?**

Herkese açık web siteleri ve API'ler için, özellikle botları engellemek ve acil yamalar için zaman kazanmak açısından iyi bir ek katmandır. Güvenli kodlamanın, bağımlılık güncellemelerinin ve doğru yetki kontrollerinin yerini tutmaz.

**Sanal yama (virtual patching) nedir?**

Bilinen bir açığı istismar etme girişimlerini, uygulamanın kendisi düzeltilmeden önce bir WAF kuralıyla engellemektir. Açıklama ile gerçek yamanın yayına alınması arasındaki sürede riski azaltır.

---

Software Dictionary: https://softwaredictionary.org/tr · https://softwaredictionary.org/tr/llms.txt
