Qué es un WAF (firewall de aplicaciones web)
Un WAF es un firewall especializado en proteger las aplicaciones web frente a los ataques que llegan por tráfico HTTP, como la inyección SQL o el cross-site scripting. A diferencia de un firewall de red, entiende el lenguaje de las aplicaciones web.
Qué es un WAF
Un WAF se coloca entre los usuarios de internet y una aplicación web, e inspecciona cada petición que llega. Si detecta un patrón de ataque, la bloquea antes de que llegue al servidor. Protege webs, tiendas online, portales de clientes y APIs, que son hoy uno de los principales puntos de entrada de los atacantes, porque están expuestos a internet por definición.
Cómo funciona
El WAF aplica un conjunto de reglas a cada petición HTTP. Esas reglas reconocen las técnicas de ataque conocidas y los comportamientos anómalos. Puede funcionar de tres formas: bloqueando lo que coincide con un patrón malicioso (lista negra), permitiendo solo lo esperado (lista blanca), o combinando ambas. Un WAF gestionado mantiene esas reglas actualizadas frente a las amenazas nuevas, que es donde está la mayor parte del valor.
WAF frente a firewall tradicional
No son alternativos, son complementarios: el firewall de red protege la entrada general y el WAF protege específicamente lo que está expuesto en la web.
| Aspecto | Firewall de red (NGFW) | WAF |
|---|---|---|
| Qué protege | La red en su conjunto | Las aplicaciones web |
| A qué nivel actúa | Tráfico de red y puertos | Tráfico HTTP de aplicación |
| Qué bloquea | Accesos e intrusiones de red | Inyección SQL, XSS y ataques web |
Qué amenazas bloquea
El WAF está pensado para los ataques recogidos en el OWASP Top 10, la referencia de riesgos de seguridad en aplicaciones web.
Inyección SQL
Manipula la base de datos a través de la web.
Cross-site scripting (XSS)
Inyecta código en el navegador del visitante.
Inclusión de archivos
Ejecución de código no autorizado.
Ataques automatizados
Abuso de formularios y bots.
Cuándo necesitas un WAF
Lo necesita cualquier empresa con una aplicación web que maneje datos o transacciones. Una tienda online, un portal de clientes, una intranet expuesta o una API. Si la web es solo un folleto estático, el riesgo es menor; en cuanto hay formularios, accesos o datos, el WAF deja de ser opcional.
Preguntas frecuentes
¿Un WAF sustituye a mi firewall normal?
¿Necesito un WAF si mi web es pequeña?
¿Qué es el OWASP Top 10?
¿El WAF ralentiza mi web?
¿Es mejor un WAF gestionado?
Cómo profundizar
Si tienes una aplicación web que proteger, el siguiente paso es ver cómo se gestiona un WAF como servicio.

