WAF е филтър пред сайта - гледа входящите заявки и спира вредните, преди да стигнат до самото приложение. Не поправя дупката. Пази я, докато я закърпиш.
Разликата, която обърква хората: WAF не поправя грешката в кода. Дупката си стои. WAF просто застава пред нея и не пуска атаката да мине - като охрана пред счупена ключалка. Затова доставчици като Cloudflare пускат "управлявани правила" в мига, в който излезе нова уязвимост. Купуват на всички време да обновят.
Затова не бива да замества кръпката. Щитът пази само познатата форма на атаката, и само докато стоиш зад него. Извадиш ли сайта иззад WAF-а, или измислят ли нападателите нов вариант - остава само едно, което наистина затваря дупката. Обновяването.