Detecção de WAF

Detecte Firewalls de Aplicação Web que protegem qualquer site.

Examples
What is a WAF?

A Web Application Firewall (WAF) protects websites from attacks like SQL injection, XSS, and DDoS.

Common WAF/CDN providers include Cloudflare, AWS WAF, Akamai, and Sucuri.

This tool detects WAFs by analyzing HTTP headers, cookies, and server signatures.

Seu site tem firewall de aplicação ou só parece que tem?

A detecção de WAF mostra se um Web Application Firewall está ativamente na frente do seu domínio — ou se sua aplicação está exposta diretamente à internet.

Muitas equipes configuram um WAF via CDN (CloudFlare, AWS CloudFront) e assumem que os ataques estão sendo bloqueados. Esta ferramenta envia uma requisição de sondagem e analisa cabeçalhos de resposta, fingerprints e sinais comportamentais para confirmar se um WAF está realmente interceptando o tráfego — não apenas teoricamente configurado. Se nenhum WAF for detectado em uma aplicação produtiva que processa dados de usuários, isso é um risco que precisa de atenção.

O que o fingerprinting de WAF realmente revela

O fingerprinting de WAF analisa cabeçalhos HTTP, padrões de página de erro e comportamento de rate-limiting para identificar o produto de firewall específico.

WAFs diferentes deixam assinaturas diferentes. O CloudFlare adiciona cabeçalhos CF-RAY. O Imperva retorna padrões X-Iinfo específicos. O AWS WAF produz respostas 403 características. O Sucuri injeta seus próprios cabeçalhos. Analisando esses sinais em conjunto, a detecção identifica não apenas se um WAF está presente, mas qual produto — e frequentemente em qual modo ele opera.

CloudFlare, Imperva, Sucuri, AWS WAF — os WAFs mais comuns detectados

Os fornecedores de WAF mais comuns em produção, cada um com assinaturas de detecção distintas.

O CloudFlare é o mais amplamente implantado, detectado via cabeçalhos CF-RAY e propriedade de ASN. O Imperva é comum em ambientes corporativos com requisitos de conformidade LGPD e PCI-DSS. O AWS WAF é frequentemente associado a distribuições CloudFront. O Sucuri é comum em sites WordPress e plataformas de conteúdo. A detecção cobre todos os principais produtos comerciais de WAF e opções de código aberto como ModSecurity.

Nenhum WAF detectado: o que isso realmente significa

Sem WAF detectado não significa necessariamente desprotegido — significa que nenhum fingerprint de WAF foi encontrado. Firewalls de rede e proteções de hospedagem não são detectados por este método.

Se nenhum WAF for detectado, sua aplicação ainda pode ter firewalls no nível do servidor (iptables, UFW), grupos de segurança de nuvem (AWS SG, GCP VPC) ou proteção integrada do provedor de hospedagem. O que este resultado indica é que não há WAF de camada de aplicação inspecionando e filtrando o tráfego HTTP/S antes de chegar ao seu servidor. Para apps públicos que processam dados sensíveis ou entrada de usuários, um WAF de camada de aplicação é fortemente recomendado.

Detectar WAF agoraDetectar WAF agora

Ferramentas de Segurança Relacionadas