Guía para decidir mejor

Qué protege un firewall de aplicaciones web

Un WAF filtra solicitudes web, pero no limpia malware ni sustituye actualizaciones y copias.

Un firewall de aplicaciones web, o WAF, examina solicitudes HTTP hacia una web o API y aplica reglas para permitirlas, bloquearlas o analizarlas. Puede reducir intentos comunes contra formularios, rutas sensibles y patrones de explotación, pero no sustituye parches, contraseñas seguras, copias o una investigación de malware. Su eficacia depende de dónde esté instalado, qué tráfico ve y cómo se configuran sus reglas.

Qué puede filtrar

Según el servicio, un WAF puede evaluar ruta, encabezados, origen, frecuencia y contenido de la petición para detectar comportamientos no deseados. Un WAF en el borde recibe tráfico antes del servidor; uno instalado en el servidor o aplicación lo ve en otra fase. La documentación de conceptos WAF de Cloudflare describe reglas y evaluación de solicitudes. No afirmamos que un WAF específico esté incluido en todos los planes de IDEIHOSTING.

Ejemplos: una oleada de peticiones a un formulario administrativo puede activar una regla; una solicitud que coincide con un patrón conocido de explotación puede bloquearse. Esas decisiones no prueban que el origen sea malicioso ni que todo ataque vaya a coincidir con una firma. Revisa eventos y contexto antes de concluir.

Qué no puede resolver por sí solo

  • No elimina archivos o usuarios ya comprometidos ni corrige automáticamente un plugin vulnerable.
  • No garantiza detener credenciales robadas si el acceso parece legítimo.
  • No reemplaza TLS, validación en el código, permisos mínimos ni copias restaurables.
  • Puede bloquear solicitudes buenas: API, panel, formularios y checkout necesitan pruebas y excepciones acotadas.

Activa primero observación si el proveedor lo permite. Identifica rutas críticas, revisa falsos positivos y prueba login, formularios, REST/AJAX y pago en un entorno controlado. La guía de solución de falsos positivos muestra por qué conviene ajustar la regla afectada en lugar de desactivar toda la protección. En WooCommerce, relaciona el ajuste con una compra de prueba sin fricción innecesaria.

Esta guía responde qué protege y qué no un WAF. El tutorial heredado WAF para WordPress trata opciones de activación y debe leerse comprobando su vigencia. Si hay indicios de compromiso, usa la respuesta a incidentes, no la instalación tardía de un WAF como única «limpieza».