Skip to main content
Terug naar Kennis Hub

Wat is een WAF?

Een web application firewall is een beveiligingscomponent dat vóór een webapplicatie staat en het inkomende verkeer naar webapplicaties inspecteert om te voorkomen dat kwaadaardige verzoeken kwetsbaarheden misbruiken.

Oct 20, 2025
Wat is een WAF?

Een web application firewall is een beveiligingscomponent dat vóór een webapplicatie staat en het inkomende verkeer naar webapplicaties inspecteert om te voorkomen dat kwaadaardige verzoeken kwetsbaarheden misbruiken.

In de netwerkstack bevindt een WAF zich op de applicatielaag van het OSI-model, waardoor hij volledig zicht heeft op de payload van het verzoek. Om die inspectie te kunnen uitvoeren, termineert de WAF TLS en SSL, zodat hij kan bekijken wat er binnenkomt. Elk verzoek wordt vervolgens geanalyseerd op patronen die in een regellijst zijn vastgelegd. Met die regels valt een reeks veelvoorkomende aanvalsmethoden tegen te houden, zoals SQL-injectieaanvallen, het injecteren van cross-site scripting-payloads (XSS), cross-site request forgery (CSRF), file inclusion-aanvallen en meer.

Het onderhouden van sterke firewallregels is het waardevolste onderdeel van een WAF. De kwaliteit van die regels loopt sterk uiteen per leverancier en vormt uiteindelijk het belangrijkste verschil in intellectueel eigendom tussen leveranciers. Een WAF pakt detectie meestal aan met een negatief blokkeermodel, waarbij elk verzoek als legitiem wordt behandeld tenzij een specifieke regel wordt geactiveerd. Sommige leveranciers zetten machine learning in om abstracties van bekende patronen te herkennen en op basis daarvan regels te laten afgaan.

Ondanks hun voordelen brengen web application firewalls ook nadelen met zich mee: ze kunnen flink wat vertraging aan webapplicaties toevoegen, of in sommige gevallen een vals gevoel van veiligheid geven doordat ze de grootte van de pakketten die ze inspecteren beperken. Daardoor kunnen kwaadwillenden detectie omzeilen en ongemerkt binnenkomen.

Van oudsher kan een WAF geen webserverresponses of uitgaand verkeer monitoren. Als je daar geen rekening mee houdt, kan deze beperking bij een kwaadaardig verzoek tot het lekken van gevoelige gegevens leiden. Een WAF heeft bovendien geen enkel zicht op wat er aan de clientzijde wordt uitgevoerd.

Web application firewalls zijn op tal van manieren uit te rollen: als fysieke appliances, als managed services die op public-cloudplatforms worden gehost, als services die op edge-runtimes draaien of, sinds kort, rechtstreeks in een applicatie geïntegreerd via een SDK.

Beveiliging draait helemaal om lagen. Een WAF lost beveiligingsrisico’s niet als bij toverslag op, maar het kan wel een goede laag zijn in de beveiligingsverdediging van een webapplicatie.

Sterker nog, veel gangbare compliance-frameworks in de sector, zoals PCI DSS, raden een WAF aan of stellen die zelfs verplicht.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitor en beveilig je third-party scripts

Krijg volledig inzicht in en controle over elk script dat aan je gebruikers wordt geleverd om de beveiliging en prestaties van je site te verbeteren.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip