Почему это важно
WAF полезен как временная защита и против массовых атак, но даёт ложные срабатывания, допускает обходы и не видит всю логику браузера и бизнеса.
Что подтверждено
Шлюз API или WAF может до приложения фильтровать запросы, ограничивать ресурсы и записывать телеметрию применения правил.
Граница применимости: Защитный слой перед выполнением API.
WAF не устраняет причину XSS или ошибку бизнес-логики, может быть обойдён и не видит пути выполнения только в DOM; защита в приложении остаётся обязательной.
Граница применимости: Различие между WAF и защитными мерами самого приложения.
Что проверить
- Определите защищаемые маршруты.
- Настройте режимы наблюдения и блокировки.
- Исправляйте первопричину в коде.
Первоисточники
Guidelines for API Protection for Cloud-Native Systems
National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026
Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.
Открыть первоисточникCross Site Scripting Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Определяет context-specific output encoding и safe sinks; CSP и WAF рассматривает как дополнительные, а не основные XSS controls.
Открыть первоисточникInput Validation Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Задаёт раннюю server-side проверку syntax и semantics, allowlist approach и границу с output encoding.
Открыть первоисточник