WAF(Web Application Firewall)
WAF(Web Application Firewall)は、ウェブサイトやウェブで動くシステムの前に置く守りの仕組みです。日本語では「ウェブアプリケーションファイアウォール」と書かれます。
ひとことで言えば「ウェブへのリクエストの中身を見て、攻撃の形に当たるものを止める」仕組みです。名前にファイアウォールと入っていますが、見ているものは ファイアウォール とは違います。
リクエストの中身をルールと照らす
ソフトウェアの安全に取り組む非営利の団体 OWASP(Open Worldwide Application Security Project)は、WAF を、ウェブの通信(HTTP)のやり取りに一式のルールを当てる仕組みとし、そのルールは一般にクロスサイトスクリプティング(XSS)や SQL インジェクションのような、よくある攻撃を対象にすると説明しています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26OWASP Foundation(Web Application Firewall の解説ページ)原文
It applies a set of rules to an HTTP conversation. Generally, these rules cover common attacks such as Cross-site Scripting (XSS) and SQL Injection.
Cloudflare(WAF の文書・Concepts・2026-04-16 更新)原文
The WAF uses the Rules language, a flexible expression syntax that lets you filter traffic by request properties such as IP address, URL path, headers, and body content.
| WAF が見るもの | ルールで止められる例 |
|---|---|
| URL のパス | 設定ファイル(たとえば .env)を探しに来るリクエスト |
| 入力欄やパラメーターの中身 | データベースへの命令を紛れ込ませる SQL インジェクション |
| ヘッダーや本文 | 既知の脆弱性を狙う形をしたリクエスト |
.env(環境変数ファイル) を探すリクエストが実際にどれだけ届くかは、私たちのサイトの例を 「自動トラフィック急増」の警告の読み方 に載せています。探しに来るリクエストを WAF で止めても、公開フォルダに置いてしまうという置き場所の誤りそのものは残ります。置き場所と守りの順番は 鍵の置き場所と守りの順番 にまとめてあります。
止められるのは、ルールが知っている攻撃だけ
Cloudflare は、全プランで使える無料の管理ルールを、影響が大きく広く悪用されている脆弱性から守るものと説明しています。 出典を開く確認 2026-09-26Cloudflare(WAF の文書・Managed Rules・2026-09-08 更新)原文
Cloudflare Free Managed Ruleset: Available on all Cloudflare plans. Provides protection against high-impact and widely exploited vulnerabilities.
ルールが追いつかないこともあります。Cloudflare は 2024 年 3 月、ある脆弱性を突く試作コードが公開されてから 22 分で、悪用の試みを観測しました。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26Cloudflare(2024-07-11・Application Security report: 2024 update)原文
Cloudflare observed exploitation attempts of CVE-2024-27198 (JetBrains TeamCity authentication bypass) at 19:45 UTC on March 4, just 22 minutes after proof-of-concept code was published.
Cloudflare(2024-07-11・Application Security report: 2024 update)原文
The speed of exploitation of disclosed CVEs is often quicker than the speed at which humans can create WAF rules or create and deploy patches to mitigate attacks.
WAF を通らない道もあります。CDN(Content Delivery Network)の入口で WAF を動かしている場合、オリジンサーバー(ウェブサイトの元のデータを持つサーバー)の IP アドレスへ直接届く通信は WAF を通りません。警察庁は令和 7 年(2025 年)の情勢の報告で、重要インフラ事業者などへの DDoS 攻撃(多数のコンピューターから大量のアクセスを送り、サービスを止める攻撃)で、IP アドレスを指定してオリジンサーバーを直接狙い、CDN を回避する攻撃が複数の事案で確認されたと書いています。 出典を開く確認 2026-09-26警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文
IP アドレスを指定し、ウェブコンテンツのオリジナルデータが保存されているオリジンサーバを直接標的にすることで、アクセスの分散によって負荷軽減を実現している CDN (Contents Delivery Network)を回避する攻撃が複数の事案で確認された。
| 止まらない場合 | 何が起きているか | 備え |
|---|---|---|
| ルールより速い攻撃 | ルールが書かれる前に悪用が始まる | 修正プログラムを早く当てる |
| WAF を通らない通信 | オリジンサーバーへ直接届く | CDN 以外からの接続を、オリジンサーバーの側で閉じる |
CDN とオリジンサーバーの関係は CDN とオリジンサーバーとは にまとめてあります。
修正プログラムまでのつなぎとして置く
Google Cloud は 2026 年 2 月の報告で、修正を手作業で当てるやり方から自動の守りへ移り、ソフトウェアを更新できるまでの間は、WAF のルールの更新などでネットワークの入口で攻撃を無力化するよう勧めています。 出典を開く確認 2026-09-26Google Cloud(2026-02・Cloud Threat Horizons Report H1 2026)原文
such as patching the Web Application Firewall (WAF)
| 層 | 役目 | 詳しく |
|---|---|---|
| 修正プログラム | 脆弱性そのものをなくす | — |
| WAF | 更新までの間、既知の攻撃の形を入口で止める | このページ |
| ファイアウォール | 開けなくてよい窓口を閉じる | ファイアウォールとは |
| CDN | 配信を肩代わりし、オリジンサーバーの前に立つ | CDN とオリジンサーバーとは |