IT連携マップシステムどうしのデータ連携・接続仕様のまとめ

WAF(Web Application Firewall)

  • セキュリティ
  • 運用

用語の意味を確かめる最終更新 2026-09-26約 1,800 字

WAF(Web Application Firewall)は、ウェブサイトやウェブで動くシステムの前に置く守りの仕組みです。日本語では「ウェブアプリケーションファイアウォール」と書かれます。

ひとことで言えば「ウェブへのリクエストの中身を見て、攻撃の形に当たるものを止める」仕組みです。名前にファイアウォールと入っていますが、見ているものは ファイアウォール とは違います。


リクエストの中身をルールと照らす

WAFの働きを3つのカードで示した図。1は止められるもの(SQLインジェクションなどのよくある攻撃の形や、.envを探すリクエスト)。2は間に合わないもの(試作コードの公開から22分で悪用の試みが観測された例)。3は通らないもの(オリジンサーバーへ直接届く通信)
WAFの働きを3つのカードで示した図。1は止められるもの(SQLインジェクションなどのよくある攻撃の形や、.envを探すリクエスト)。2は間に合わないもの(試作コードの公開から22分で悪用の試みが観測された例)。3は通らないもの(オリジンサーバーへ直接届く通信)

ソフトウェアの安全に取り組む非営利の団体 OWASP(Open Worldwide Application Security Project)は、WAF を、ウェブの通信(HTTP)のやり取りに一式のルールを当てる仕組みとし、そのルールは一般にクロスサイトスクリプティング(XSS)や SQL インジェクションのような、よくある攻撃を対象にすると説明しています。

OWASP Foundation(Web Application Firewall の解説ページ)原文
It applies a set of rules to an HTTP conversation. Generally, these rules cover common attacks such as Cross-site Scripting (XSS) and SQL Injection.

出典を開く確認 2026-09-26

WAF を提供する Cloudflare は、IP アドレス、URL のパス、ヘッダー、本文といったリクエストの属性で通信を振り分けられると書いています。
Cloudflare(WAF の文書・Concepts・2026-04-16 更新)原文
The WAF uses the Rules language, a flexible expression syntax that lets you filter traffic by request properties such as IP address, URL path, headers, and body content.

出典を開く確認 2026-09-26

WAF が見るもの ルールで止められる例
URL のパス 設定ファイル(たとえば .env)を探しに来るリクエスト
入力欄やパラメーターの中身 データベースへの命令を紛れ込ませる SQL インジェクション
ヘッダーや本文 既知の脆弱性を狙う形をしたリクエスト

.env(環境変数ファイル) を探すリクエストが実際にどれだけ届くかは、私たちのサイトの例を 「自動トラフィック急増」の警告の読み方 に載せています。探しに来るリクエストを WAF で止めても、公開フォルダに置いてしまうという置き場所の誤りそのものは残ります。置き場所と守りの順番は 鍵の置き場所と守りの順番 にまとめてあります。

止められるのは、ルールが知っている攻撃だけ

Cloudflare は、全プランで使える無料の管理ルールを、影響が大きく広く悪用されている脆弱性から守るものと説明しています。

Cloudflare(WAF の文書・Managed Rules・2026-09-08 更新)原文
Cloudflare Free Managed Ruleset: Available on all Cloudflare plans. Provides protection against high-impact and widely exploited vulnerabilities.

出典を開く確認 2026-09-26

ルールが対象にしているのは、すでに知られた攻撃です。WAF はルールと照らして止める仕組みなので、ルールがまだ無い攻撃は止まりません。

ルールが追いつかないこともあります。Cloudflare は 2024 年 3 月、ある脆弱性を突く試作コードが公開されてから 22 分で、悪用の試みを観測しました。

Cloudflare(2024-07-11・Application Security report: 2024 update)原文
Cloudflare observed exploitation attempts of CVE-2024-27198 (JetBrains TeamCity authentication bypass) at 19:45 UTC on March 4, just 22 minutes after proof-of-concept code was published.

出典を開く確認 2026-09-26

同社は、公開された脆弱性が悪用される速さは、人が WAF のルールを書いたり修正プログラム(パッチ)を当てたりする速さより速いことが多いとしています。
Cloudflare(2024-07-11・Application Security report: 2024 update)原文
The speed of exploitation of disclosed CVEs is often quicker than the speed at which humans can create WAF rules or create and deploy patches to mitigate attacks.

出典を開く確認 2026-09-26

公表から悪用までの時間を各社がどう数えているかは 「AI 攻撃が急増」で増えたのは何か で並べています。

WAF を通らない道もあります。CDN(Content Delivery Network)の入口で WAF を動かしている場合、オリジンサーバー(ウェブサイトの元のデータを持つサーバー)の IP アドレスへ直接届く通信は WAF を通りません。警察庁は令和 7 年(2025 年)の情勢の報告で、重要インフラ事業者などへの DDoS 攻撃(多数のコンピューターから大量のアクセスを送り、サービスを止める攻撃)で、IP アドレスを指定してオリジンサーバーを直接狙い、CDN を回避する攻撃が複数の事案で確認されたと書いています。

警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文
IP アドレスを指定し、ウェブコンテンツのオリジナルデータが保存されているオリジンサーバを直接標的にすることで、アクセスの分散によって負荷軽減を実現している CDN (Contents Delivery Network)を回避する攻撃が複数の事案で確認された。

出典を開く確認 2026-09-26

止まらない場合 何が起きているか 備え
ルールより速い攻撃 ルールが書かれる前に悪用が始まる 修正プログラムを早く当てる
WAF を通らない通信 オリジンサーバーへ直接届く CDN 以外からの接続を、オリジンサーバーの側で閉じる

CDN とオリジンサーバーの関係は CDN とオリジンサーバーとは にまとめてあります。

修正プログラムまでのつなぎとして置く

Google Cloud は 2026 年 2 月の報告で、修正を手作業で当てるやり方から自動の守りへ移り、ソフトウェアを更新できるまでの間は、WAF のルールの更新などでネットワークの入口で攻撃を無力化するよう勧めています。

Google Cloud(2026-02・Cloud Threat Horizons Report H1 2026)原文
such as patching the Web Application Firewall (WAF)

出典を開く確認 2026-09-26

WAF は脆弱性そのものを消すわけではありません。更新までの時間を稼ぐ層として、ほかの層と組み合わせて使います。

層 役目 詳しく
修正プログラム 脆弱性そのものをなくす —
WAF 更新までの間、既知の攻撃の形を入口で止める このページ
ファイアウォール 開けなくてよい窓口を閉じる ファイアウォールとは
CDN 配信を肩代わりし、オリジンサーバーの前に立つ CDN とオリジンサーバーとは

← 調査記事の一覧へ 比較する

編集部はベンダーからの掲載料・送客料・成果報酬を一切受け取りません。判定は編集部の調査記録にある一次資料から、機械で組み立てています。 相談内容はその場で回答に使うだけで、保存しません。
一覧: システム一覧 連携ツール(連携サービス)一覧 AI・自動化ツール一覧 稼働状況・障害情報
記載の誤り・掲載についてのご連絡 → 訂正・掲載のご依頼(無料・無条件・全社同一) 運営者情報