DICCIONARIO · F

Firewall de aplicaciones web

Un firewall de aplicaciones web (WAF, Web Application Firewall) es un sistema de seguridad que analiza las peticiones HTTP y HTTPS que llegan a una web o API y bloquea las maliciosas, como inyecciones SQL, cross-site scripting o bots abusivos. Protege la capa de aplicación, que un firewall de red no inspecciona porque entra por el puerto web permitido.

Germán Gutiérrez Escrito por Germán Gutiérrez 6 min de lectura
Ficha rápida
Siglas
WAF, Web Application Firewall
Capa que protege
Aplicación (capa 7 del modelo OSI): peticiones y respuestas HTTP/HTTPS
Referencia de riesgos
OWASP Top 10:2025
Motor open source más extendido
ModSecurity con OWASP Core Rule Set; proyecto de OWASP desde 2024
Exigencia normativa
PCI DSS v4.0, requisito 6.4.2, obligatorio desde el 31 de marzo de 2025

≡En resumen

  • Un WAF inspecciona el contenido de cada petición web, no solo de dónde viene o a qué puerto va.
  • Frena ataques de la lista OWASP Top 10, como la inyección, y además bots, fuerza bruta y abusos de API.
  • Puede estar en la nube (Cloudflare, AWS WAF), en el servidor (ModSecurity) o como plugin en WordPress.
  • Permite aplicar parches virtuales: bloquear el ataque a una vulnerabilidad mientras se corrige el código.
  • No sustituye al desarrollo seguro: reduce el riesgo, pero el código vulnerable sigue siéndolo.

01 ¿Qué es un firewall de aplicaciones web (WAF)?

La diferencia con un firewall de red es el nivel de lectura. El de red decide por direcciones IP, puertos y estado de las conexiones; el WAF entiende el protocolo HTTP y el significado de lo que se envía. Como todo el tráfico de una web entra por el mismo puerto, sin WAF no hay nada que distinga una búsqueda legítima de un ataque. Con HTTPS, además, el WAF tiene que descifrar el tráfico para inspeccionarlo, por eso suele actuar como proxy inverso que termina la conexión TLS.

02 Cómo funciona un WAF

01

Modelo negativo (lista de bloqueo)

Busca firmas de ataques conocidos: patrones de inyección SQL, scripts, rutas sensibles. Es el más común y fácil de poner en marcha.

02

Modelo positivo (lista permitida)

Define lo que es válido (métodos, parámetros, formatos) y bloquea el resto. Más seguro, pero exige conocer bien la aplicación.

03

Puntuación de anomalías

Cada regla suma puntos y la petición se bloquea al superar un umbral. Es el enfoque del OWASP Core Rule Set y reduce falsos positivos.

04

Análisis de comportamiento

Límites de peticiones, reputación de IP y detección de bots para frenar fuerza bruta, scraping y ataques a formularios.

  1. 1

    La petición llega al WAF

    El DNS o el balanceador dirige el tráfico al WAF antes que al servidor de la aplicación.

  2. 2

    Se normaliza

    Decodifica URL, caracteres especiales y codificaciones para que los ataques ofuscados no pasen inadvertidos.

  3. 3

    Se evalúan las reglas

    Firmas gestionadas, reglas propias, límites de frecuencia y listas de IP.

  4. 4

    Se decide la acción

    Permitir, bloquear, registrar solo o presentar un desafío como un CAPTCHA.

  5. 5

    Se registra

    Cada bloqueo queda en el log con la regla que lo disparó, para investigar y ajustar.

03 WAF y OWASP Top 10: qué ataques frena

El OWASP Top 10 es la lista de referencia de los riesgos de seguridad más críticos en aplicaciones web, publicada por la fundación OWASP. Su edición vigente es la de 2025. Un WAF mitiga bien los ataques con un patrón reconocible en la petición y poco los fallos de lógica de la aplicación.

Riesgo OWASP 2025 Ejemplo Protección del WAF
A05 Injection Inyección SQL, XSS, inyección de comandos Alta: es su función principal
A07 Authentication Failures Fuerza bruta y relleno de credenciales Media-alta: límites de peticiones y detección de bots
A02 Security Misconfiguration Acceso a archivos de configuración o paneles expuestos Media: bloquea rutas y métodos peligrosos
A03 Software Supply Chain Failures Plugin o librería con una vulnerabilidad conocida Media: parches virtuales mientras se actualiza
A01 Broken Access Control Ver datos de otro usuario cambiando un ID Baja: depende de la lógica de la aplicación
A06 Insecure Design Flujos de negocio que se pueden abusar Baja: hay que corregirlo en el diseño
Qué puede hacer un WAF frente a los riesgos del OWASP Top 10:2025

Explicamos cómo se producen estos ataques y cómo prevenirlos en la guía de seguridad web contra los ataques más comunes.

04 Tipos de WAF y opciones más usadas

Tipo Ejemplos Ventajas Inconvenientes
En la nube (proxy inverso o CDN) Cloudflare WAF, AWS WAF, Azure WAF, Akamai Sin instalar nada, reglas gestionadas, frena el ataque antes de llegar a tu servidor El tráfico pasa por un tercero; coste por plan o por petición
En el servidor ModSecurity con OWASP CRS en Apache o Nginx Open source, control total de las reglas Consume recursos del servidor y exige mantenimiento experto
Plugin de aplicación Plugins de seguridad para WordPress Fácil de activar, entiende el CMS Actúa cuando la petición ya ha llegado a la aplicación
Appliance Equipos dedicados en el centro de datos Rendimiento y control para grandes infraestructuras Precio y gestión del hardware
Formas de desplegar un firewall de aplicaciones web
01

Cloudflare

Incluye en todos sus planes, también el gratuito, un conjunto gestionado de reglas contra vulnerabilidades de alto impacto. Su Managed Ruleset y su versión del OWASP Core Ruleset están en los planes Pro, Business y Enterprise.

02

ModSecurity

Motor de WAF open source nacido en 2002. Trustwave lo transfirió a OWASP en 2024 y se usa casi siempre junto al OWASP Core Rule Set (CRS).

05 Cuándo necesitas un WAF

  • ✓Tu web tiene formularios, buscador, área privada o login.
  • ✓Vendes online o procesas pagos con tarjeta.
  • ✓Usas un CMS o plugins populares, objetivo de ataques automatizados.
  • ✓Expones una API pública o para apps móviles.
  • ✓Tratas datos personales o sensibles de clientes.
  • ✓Has sufrido picos de tráfico de bots, scraping o intentos de acceso.

06 Limitaciones de un WAF

Lo que sí hace Lo que no hace
Bloquea patrones de ataque conocidos Corregir el código vulnerable
Aplica parches virtuales mientras actualizas Detectar fallos de lógica de negocio o de permisos
Frena bots y fuerza bruta Sustituir las actualizaciones del CMS y los plugins
Registra intentos de ataque Evitar todos los falsos positivos sin ajuste
Lo que un WAF resuelve y lo que no

07 Cómo implantar un WAF paso a paso

  1. 1

    Inventaria lo que expones

    Dominios, subdominios, APIs, paneles de administración y formularios. No se puede proteger lo que no se conoce.

  2. 2

    Elige el despliegue

    En la nube para la mayoría de webs y tiendas; en el servidor si necesitas control total o no puedes pasar el tráfico por un tercero.

  3. 3

    Activa las reglas gestionadas en modo registro

    Observa una o dos semanas qué bloquearía y crea excepciones para el tráfico legítimo.

  4. 4

    Añade reglas propias

    Protege el login con límites de peticiones, restringe el panel de administración por país o IP y bloquea métodos que no uses.

  5. 5

    Pasa a bloqueo y cierra el acceso directo

    Configura el servidor para aceptar solo tráfico del WAF; si no, un atacante puede saltárselo llamando directamente a la IP de origen.

Lo ideal es pensar la seguridad desde el diseño. En los proyectos de desarrollo de aplicaciones web a medida el WAF, la validación de datos en el código y los permisos se definen juntos, y cada capa cubre lo que la otra no ve.

Preguntas frecuentes sobre Firewall de aplicaciones web

Es un firewall de aplicaciones web: un sistema que analiza las peticiones HTTP y HTTPS que llegan a una web o API y bloquea las maliciosas, como inyecciones SQL o cross-site scripting.

El firewall de red filtra por IP, puertos y estado de las conexiones; el WAF lee el contenido de cada petición web. Se complementan: uno cierra puertos y el otro protege el que queda abierto.

Principalmente inyección SQL, cross-site scripting, inclusión de archivos, fuerza bruta contra el login, bots abusivos y explotación de vulnerabilidades conocidas en CMS y plugins.

Sí. Todos los planes de Cloudflare, incluido el gratuito, incluyen el Free Managed Ruleset contra vulnerabilidades de alto impacto. Las reglas gestionadas completas y el OWASP Core Ruleset requieren plan Pro o superior.

Es el motor de WAF open source más extendido, nacido en 2002 y gestionado por OWASP desde 2024. Funciona con Apache, Nginx e IIS y se usa junto al OWASP Core Rule Set.

No con carácter general, pero PCI DSS v4.0 lo exige desde el 31 de marzo de 2025 para las aplicaciones web públicas del entorno de pago con tarjeta.

Añade una inspección mínima por petición. Los WAF en la nube suelen integrarse con una CDN, así que el efecto neto sobre la velocidad puede ser nulo o incluso positivo.

Fuentes consultadas

Germán Gutiérrez

Sobre el autor

Germán Gutiérrez

Development Manager en appyweb

Dirige el equipo de desarrollo de appyweb: aplicaciones web y móviles, SaaS, integraciones y arquitectura de software.

Ver perfil en LinkedIn ↗

Términos relacionados

Ver todos los términos →
F Firewall Un firewall o cortafuegos es un sistema de seguridad, de hardware o software, que controla el tráfico entre redes o equipos y decide qué conexiones permite y cuáles bloquea según unas reglas definidas. Es la primera barrera frente a accesos no autorizados: separa una red de confianza, como la de tu empresa, de otras que no lo son. F Firewall de red Un firewall de red es un dispositivo o servicio que filtra el tráfico entre dos o más redes, por ejemplo entre internet y la red de una empresa, examinando direcciones IP, puertos, protocolos y el estado de cada conexión para permitir o bloquear el paso. Es la base de la seguridad perimetral y de la segmentación interna. H HTTPS HTTPS (Hypertext Transfer Protocol Secure) es la versión cifrada de HTTP: navegador y servidor se comunican mediante TLS, que protege los datos frente a espionaje y manipulación y verifica la identidad del sitio con un certificado. Hoy es imprescindible: Chrome marca como «No seguro» las webs sin él y Google lo usa como señal de ranking desde 2014. C Captcha Un captcha es un sistema de verificación automática que distingue a las personas de los programas automatizados (bots) antes de permitir una acción en una web, como enviar un formulario o iniciar sesión. Importa porque frena el spam, las cuentas falsas y los ataques automatizados, aunque cada reto visible añade fricción para los usuarios reales. H Hackear Hackear es acceder sin autorización a un sistema informático, una cuenta o un dispositivo; la RAE recomienda la forma adaptada «jaquear». Por extensión, también significa resolver algo con ingenio o un atajo. Distinguir el hacking ético, que se hace con permiso para reforzar la seguridad, del ciberdelito es clave. M Malware El malware es cualquier software diseñado para dañar, espiar o tomar el control de un dispositivo, una red o una web sin permiso de su dueño, como los virus, troyanos, ransomware o el código inyectado en páginas. En una web, además de robar datos, provoca avisos de Google en el navegador y hunde el tráfico.

Cuéntanos tu proyecto. Te respondemos en 48 h.

Auditoría gratuita de IA, campañas, web y SEO, con prioridades y cifras reales de tu negocio.

✓ Sin compromiso ✓ Respuesta en 48 h laborables ✓ Un consultor senior, no un bot
WA WhatsApp