Sem Agente · Sem Instalação

WAF e CDN: O Guia para Amplificar sua Segurança

WAF e CDN: Quando Faz Sentido, Quais Existem, Como Escolher Um guia honesto sobre as duas tecnologias mais incompreendidas da segurança web — e por que tantas empresas usam errado, gastam demais ou ficam desprotegidas mesmo tendo as duas.

WAF e CDN: Quando Faz Sentido, Quais Existem, Como Escolher Um guia honesto sobre as duas tecnologias mais incompreendidas da segurança web — e por que tantas empresas usam errado, gastam demais ou ficam desprotegidas mesmo tendo as duas. Introdução Se você passou os últimos posts dessa série hardening servidor web, configurando autenticação de e-mail, protegendo certificados e fechando portas, é provável que tenha pensado: "tudo isso é ótimo, mas e se eu colocar uma CDN com WAF na frente? Não resolveria 80% dos problemas de uma vez?" A resposta honesta é: mais ou menos . CDN e WAF são ferramentas poderosas que resolvem problemas reais, mas também são frequentemente usadas como bandagem mágica que faz todo mundo dormir tranquilo enquanto problemas fundamentais continuam ali. Pior: muita gente usa WAF achando que está protegida quando na verdade está em modo "monitor only" há dois anos, ou tem regras tão genéricas que bloqueiam clientes legítimos enquanto deixam ataques reais passarem. Parte 1: O que é uma CDN, de verdade CDN — Content Delivery Network. A ideia original dos anos 90: espalhar cópias do conteúdo em servidores ao redor do mundo. Em 2026, CDNs evoluíram pra fazer muito mais. 1.1 O que uma CDN moderna faz Cache de conteúdo estático — imagens, CSS, JS, fontes, vídeos próximo ao usuário Aceleração dinâmica — otimização de rota mesmo pra conteúdo que muda Terminação TLS — certificado gerenciado pela CDN Proteção DDoS volumétrico — absorve ataques de centenas de Gbps Bot management — detecta e mitiga bots maliciosos WAF embutido — praticamente todas as CDNs modernas têm Edge compute — Cloudflare Workers, Lambda@Edge, Fastly Compute, etc. Otimização de imagem/vídeo — WebP/AVIF, transcodificação adaptativa Analytics e observabilidade Failover e load balancing 1.2 O que uma CDN NÃO faz Não conserta sua aplicação — PHP lento continua lento Não substitui backup — cache não é armazenamento permanente Não esconde sua origem por padrão — IP real continua descobrível Não protege contra ataques que parecem legítimos — brute force lento, account takeover Não substitui hardening — configurações erradas continuam erradas Não faz mágica em conteúdo 100% dinâmico — checkout, dashboards autenticados Parte 2: O que é um WAF, de verdade WAF — Web Application Firewall. Diferente de firewall tradicional (camadas 3-4), opera na camada 7 — entende HTTP, conhece semântica de aplicação web, decide com base no conteúdo. 2.1 O que um WAF faz Intercepta cada requisição HTTP e pergunta: Esse parâmetro tem padrão de SQL injection? Esse User-Agent é de scanner? Esse IP está em lista de reputação ruim? Essa URL tenta acessar wp-config.php? Essa requisição tem padrão de XSS? Esse cliente faz 500 req/s (rate limit)? Essa requisição casa com exploit conhecido (Log4Shell, ProxyShell)? Se sim: bloqueia, desafia (CAPTCHA), loga, ou marca. 2.2 Tipos de regras Negative security model (lista negra): "Tudo permitido, exceto isso." Padrão da maioria. ModSecurity + OWASP CRS é o exemplo clássico. Funciona out-of-the-box, gera falsos positivos. Positive security model (lista branca): "Só permitido o que casa com isso." Muito mais seguro, exaustivo de manter. Quase ninguém faz puro. Análise comportamental e ML: WAFs modernos detectam anomalias. "Esse IP normalmente faz 10 req/min, agora 1000" → ação. Caixa-preta, difícil debugar. 2.3 OWASP Top 10 — o que WAF realmente protege Boa proteção: SQL injection básico/médio XSS refletido/armazenado básico Path traversal Upload de webshell Exploits conhecidos com assinaturas Brute force grosso Scrapers e scanners Proteção parcial: Broken access control (lógica) Insecure deserialization XSS sofisticado com encoding SSRF XXE Não protege: Lógica de negócio (preço negativo, race condition) Account takeover via credenciais válidas Phishing dos usuários Insider threats WAF é uma camada de defesa, não a defesa. Compra tempo, bloqueia ruído, protege contra ataques comuns. Não substitui aplicação segura. Parte 3: Por que CDN e WAF aparecem juntos Mesma posição arquitetural — ambos precisam estar na frente Performance — inspecionar HTTP no PoP é mais rápido Sinergia de dados — inteligência coletiva entre clientes DDoS volumétrico só se mitiga em escala — CDNs já têm a rede Modelo comercial — CDNs vendem WAF como upsell Simplificação operacional — uma solução em vez de três Em 2026, "vou colocar uma CDN" geralmente significa "vou colocar CDN + WAF + DDoS + bot management + rate limiting". As linhas borraram. Parte 4: Os principais players de CDN 4.1 Cloudflare A escolha default. PoPs em 300+ cidades, plano gratuito generoso. Pontos fortes: Plano gratuito robusto (CDN + DNS + DDoS + SSL) Performance global excepcional Ecossistema enorme (Workers, R2, D1, Stream) Cloudflare Tunnel (esconde origem completamente) Authenticated Origin Pulls (mTLS com origem) Cloudflare Access (ZTNA) integrado Pontos fracos: WAF avançado só em planos pagos Enterprise é caro Centralização preocupante Planos: Free — CDN, DNS, SSL, DDoS bá…