تقنية

ما هو جدار حماية تطبيقات الويب (WAF)؟

ما هو جدار حماية تطبيقات الويب (WAF)؟📷 panumas nikhomkhai · Pexels

✦ أهم النقاط

  • WAF يفحص طلبات HTTP الداخلة إلى موقعك ويحجب الخبيثة منها.
  • يحمي من هجمات شائعة مثل حقن SQL و XSS المدرجة في قائمة OWASP.
  • يختلف عن الجدار التقليدي الذي يعمل على مستوى الشبكة لا التطبيق.
  • يعمل بقواعد جاهزة أو تعلّم سلوكي، ويُنشر سحابيًا أو كوكيل أو داخل الخادم.

جدار حماية تطبيقات الويب (Web Application Firewall – WAF) هو طبقة حماية توضع أمام موقعك أو تطبيقك على الإنترنت، وظيفتها فحص كل طلب HTTP قادم من الزوّار قبل أن يصل إلى الخادم، وحجب الطلبات التي تبدو خبيثة. تخيّله حارسًا واقفًا عند باب التطبيق: يقرأ كل طلب داخل، ويقارنه بقواعد تحدّد ما هو مشبوه، فيمرّر الطلب الطبيعي ويوقف المحاولة العدائية.

الحاجة إليه نشأت لأن كثيرًا من الهجمات لا تستهدف الشبكة، بل منطق التطبيق نفسه عبر طلبات تبدو شرعية في ظاهرها. من أشهر هذه الهجمات حقن SQL (SQL Injection)، حيث يحاول المهاجم إدخال أوامر قاعدة بيانات ضمن حقل إدخال، والبرمجة عبر المواقع (XSS) حيث يُحقن كود يعمل في متصفّح ضحية آخر. هذه الأنماط موثّقة في قائمة OWASP Top 10 المرجعية لأخطر مخاطر تطبيقات الويب، والـ WAF مصمَّم أساسًا للتصدّي لها.

🌐 حاسبة وقت التحميل

اعرف كم يستغرق تحميل أي ملف حسب سرعة نتك — فورًا.

جرّبها مجانًا · مجانًا

من المهم التمييز بين WAF والجدار الناري التقليدي (Network Firewall). الجدار التقليدي يعمل على مستوى الشبكة: يقرّر أي عناوين ومنافذ (ports) مسموح بها، لكنه لا يفهم محتوى طلب الويب. أما WAF فيعمل على مستوى التطبيق (الطبقة السابعة)، فيقرأ محتوى الطلب نفسه — الرابط، والترويسات، والبيانات المرسلة — ويحكم عليها. لذلك هما متكاملان لا بديلان: الأول يحمي المحيط، والثاني يحمي منطق التطبيق.

الجدول يوضّح الفرق:

العنصر جدار تقليدي (شبكة) WAF (تطبيق)
طبقة العمل الشبكة/النقل التطبيق (HTTP)
ما يفحصه عناوين ومنافذ محتوى طلب الويب
يحمي من وصول غير مصرّح للشبكة حقن SQL و XSS ونحوها
موضعه حدود الشبكة أمام التطبيق

يعمل الـ WAF بأحد أسلوبين أو بمزيج منهما: نموذج القوائم/القواعد الذي يحجب أنماطًا معروفة الخطورة (قائمة سوداء) أو يسمح فقط بالمسموح صراحةً (قائمة بيضاء)، والنموذج السلوكي الذي يتعلّم شكل الحركة الطبيعية للموقع ثم يرصد الانحرافات المشبوهة. كثير من الحلول الحديثة تدمج الأسلوبين وتضيف حماية من هجمات الحرمان من الخدمة وحدّ معدّل الطلبات.

من ناحية النشر، هناك ثلاثة نماذج: سحابي يقدَّم كخدمة يمرّ عبرها زوّار موقعك (سهل التركيب وشائع)، وكوكيل عكسي يوضع بين المستخدم والخادم، ومضمَّن في الخادم/التطبيق. لكل نموذج مقايضاته في الأداء والتحكّم والتكلفة، والاختيار يعتمد على حجم الموقع وحساسية بياناته.

أخيرًا، يجب النظر إلى WAF كطبقة ضمن استراتيجية دفاع متعدّد الطبقات، لا كحلّ سحري. فهو يقلّل المخاطر كثيرًا لكنه لا يعوّض عن كتابة كود آمن، وتحديث المكوّنات، وإدارة كلمات المرور والصلاحيات بشكل سليم. الأمن القوي يأتي من تضافر هذه العناصر معًا.

المصادر

أسامة عبدالعال · Osama AbdelAal
أسامة عبدالعال · مؤسّس ورئيس تحرير معرفة

أسامة عبدالعال — مؤسّس «معرفة» وخبير تسويق رقمي وريادة أعمال، وسفير Hootsuite لمنطقة الشرق الأوسط وأفريقيا. يشرف على تحرير محتوى معرفة ومراجعته لضمان دقّته ووضوحه وقيمته الحقيقية للقارئ.