≡En resumen
- Un WAF inspecciona el contenido de cada petición web, no solo de dónde viene o a qué puerto va.
- Frena ataques de la lista OWASP Top 10, como la inyección, y además bots, fuerza bruta y abusos de API.
- Puede estar en la nube (Cloudflare, AWS WAF), en el servidor (ModSecurity) o como plugin en WordPress.
- Permite aplicar parches virtuales: bloquear el ataque a una vulnerabilidad mientras se corrige el código.
- No sustituye al desarrollo seguro: reduce el riesgo, pero el código vulnerable sigue siéndolo.
01 ¿Qué es un firewall de aplicaciones web (WAF)?
La diferencia con un firewall de red es el nivel de lectura. El de red decide por direcciones IP, puertos y estado de las conexiones; el WAF entiende el protocolo HTTP y el significado de lo que se envía. Como todo el tráfico de una web entra por el mismo puerto, sin WAF no hay nada que distinga una búsqueda legítima de un ataque. Con HTTPS, además, el WAF tiene que descifrar el tráfico para inspeccionarlo, por eso suele actuar como proxy inverso que termina la conexión TLS.
02 Cómo funciona un WAF
Modelo negativo (lista de bloqueo)
Busca firmas de ataques conocidos: patrones de inyección SQL, scripts, rutas sensibles. Es el más común y fácil de poner en marcha.
Modelo positivo (lista permitida)
Define lo que es válido (métodos, parámetros, formatos) y bloquea el resto. Más seguro, pero exige conocer bien la aplicación.
Puntuación de anomalías
Cada regla suma puntos y la petición se bloquea al superar un umbral. Es el enfoque del OWASP Core Rule Set y reduce falsos positivos.
Análisis de comportamiento
Límites de peticiones, reputación de IP y detección de bots para frenar fuerza bruta, scraping y ataques a formularios.
-
1
La petición llega al WAF
El DNS o el balanceador dirige el tráfico al WAF antes que al servidor de la aplicación.
-
2
Se normaliza
Decodifica URL, caracteres especiales y codificaciones para que los ataques ofuscados no pasen inadvertidos.
-
3
Se evalúan las reglas
Firmas gestionadas, reglas propias, límites de frecuencia y listas de IP.
-
4
Se decide la acción
Permitir, bloquear, registrar solo o presentar un desafío como un CAPTCHA.
-
5
Se registra
Cada bloqueo queda en el log con la regla que lo disparó, para investigar y ajustar.
03 WAF y OWASP Top 10: qué ataques frena
El OWASP Top 10 es la lista de referencia de los riesgos de seguridad más críticos en aplicaciones web, publicada por la fundación OWASP. Su edición vigente es la de 2025. Un WAF mitiga bien los ataques con un patrón reconocible en la petición y poco los fallos de lógica de la aplicación.
| Riesgo OWASP 2025 | Ejemplo | Protección del WAF |
|---|---|---|
| A05 Injection | Inyección SQL, XSS, inyección de comandos | Alta: es su función principal |
| A07 Authentication Failures | Fuerza bruta y relleno de credenciales | Media-alta: límites de peticiones y detección de bots |
| A02 Security Misconfiguration | Acceso a archivos de configuración o paneles expuestos | Media: bloquea rutas y métodos peligrosos |
| A03 Software Supply Chain Failures | Plugin o librería con una vulnerabilidad conocida | Media: parches virtuales mientras se actualiza |
| A01 Broken Access Control | Ver datos de otro usuario cambiando un ID | Baja: depende de la lógica de la aplicación |
| A06 Insecure Design | Flujos de negocio que se pueden abusar | Baja: hay que corregirlo en el diseño |
Explicamos cómo se producen estos ataques y cómo prevenirlos en la guía de seguridad web contra los ataques más comunes.
04 Tipos de WAF y opciones más usadas
| Tipo | Ejemplos | Ventajas | Inconvenientes |
|---|---|---|---|
| En la nube (proxy inverso o CDN) | Cloudflare WAF, AWS WAF, Azure WAF, Akamai | Sin instalar nada, reglas gestionadas, frena el ataque antes de llegar a tu servidor | El tráfico pasa por un tercero; coste por plan o por petición |
| En el servidor | ModSecurity con OWASP CRS en Apache o Nginx | Open source, control total de las reglas | Consume recursos del servidor y exige mantenimiento experto |
| Plugin de aplicación | Plugins de seguridad para WordPress | Fácil de activar, entiende el CMS | Actúa cuando la petición ya ha llegado a la aplicación |
| Appliance | Equipos dedicados en el centro de datos | Rendimiento y control para grandes infraestructuras | Precio y gestión del hardware |
Cloudflare
Incluye en todos sus planes, también el gratuito, un conjunto gestionado de reglas contra vulnerabilidades de alto impacto. Su Managed Ruleset y su versión del OWASP Core Ruleset están en los planes Pro, Business y Enterprise.
ModSecurity
Motor de WAF open source nacido en 2002. Trustwave lo transfirió a OWASP en 2024 y se usa casi siempre junto al OWASP Core Rule Set (CRS).
05 Cuándo necesitas un WAF
- ✓Tu web tiene formularios, buscador, área privada o login.
- ✓Vendes online o procesas pagos con tarjeta.
- ✓Usas un CMS o plugins populares, objetivo de ataques automatizados.
- ✓Expones una API pública o para apps móviles.
- ✓Tratas datos personales o sensibles de clientes.
- ✓Has sufrido picos de tráfico de bots, scraping o intentos de acceso.
06 Limitaciones de un WAF
| Lo que sí hace | Lo que no hace |
|---|---|
| Bloquea patrones de ataque conocidos | Corregir el código vulnerable |
| Aplica parches virtuales mientras actualizas | Detectar fallos de lógica de negocio o de permisos |
| Frena bots y fuerza bruta | Sustituir las actualizaciones del CMS y los plugins |
| Registra intentos de ataque | Evitar todos los falsos positivos sin ajuste |
07 Cómo implantar un WAF paso a paso
-
1
Inventaria lo que expones
Dominios, subdominios, APIs, paneles de administración y formularios. No se puede proteger lo que no se conoce.
-
2
Elige el despliegue
En la nube para la mayoría de webs y tiendas; en el servidor si necesitas control total o no puedes pasar el tráfico por un tercero.
-
3
Activa las reglas gestionadas en modo registro
Observa una o dos semanas qué bloquearía y crea excepciones para el tráfico legítimo.
-
4
Añade reglas propias
Protege el login con límites de peticiones, restringe el panel de administración por país o IP y bloquea métodos que no uses.
-
5
Pasa a bloqueo y cierra el acceso directo
Configura el servidor para aceptar solo tráfico del WAF; si no, un atacante puede saltárselo llamando directamente a la IP de origen.
Lo ideal es pensar la seguridad desde el diseño. En los proyectos de desarrollo de aplicaciones web a medida el WAF, la validación de datos en el código y los permisos se definen juntos, y cada capa cubre lo que la otra no ve.
Preguntas frecuentes sobre Firewall de aplicaciones web
Es un firewall de aplicaciones web: un sistema que analiza las peticiones HTTP y HTTPS que llegan a una web o API y bloquea las maliciosas, como inyecciones SQL o cross-site scripting.
El firewall de red filtra por IP, puertos y estado de las conexiones; el WAF lee el contenido de cada petición web. Se complementan: uno cierra puertos y el otro protege el que queda abierto.
Principalmente inyección SQL, cross-site scripting, inclusión de archivos, fuerza bruta contra el login, bots abusivos y explotación de vulnerabilidades conocidas en CMS y plugins.
Sí. Todos los planes de Cloudflare, incluido el gratuito, incluyen el Free Managed Ruleset contra vulnerabilidades de alto impacto. Las reglas gestionadas completas y el OWASP Core Ruleset requieren plan Pro o superior.
Es el motor de WAF open source más extendido, nacido en 2002 y gestionado por OWASP desde 2024. Funciona con Apache, Nginx e IIS y se usa junto al OWASP Core Rule Set.
No con carácter general, pero PCI DSS v4.0 lo exige desde el 31 de marzo de 2025 para las aplicaciones web públicas del entorno de pago con tarjeta.
Añade una inspección mínima por petición. Los WAF en la nube suelen integrarse con una CDN, así que el efecto neto sobre la velocidad puede ser nulo o incluso positivo.
Fuentes consultadas
Sobre el autor
Germán Gutiérrez
Development Manager en appyweb
Dirige el equipo de desarrollo de appyweb: aplicaciones web y móviles, SaaS, integraciones y arquitectura de software.
Ver perfil en LinkedIn ↗