En qué se diferencia de un cortafuegos de red
Un cortafuegos de red decide qué conexiones se permiten según direcciones y puertos. Un WAF inspecciona el contenido de las peticiones web y entiende cómo se atacan las aplicaciones web. Hacen falta ambos: uno no sustituye al otro.
Frente a qué protege
Los WAF están diseñados en torno a los ataques web habituales, muchos de ellos recogidos en el OWASP Top 10: inyección, cross site scripting, acceso a rutas prohibidas, credential stuffing y bots maliciosos. Muchos servicios WAF también absorben ataques DDoS a la capa de aplicación.
Parcheo virtual
Cuando se descubre una vulnerabilidad en una aplicación y la corrección va a tardar, una regla del WAF puede bloquear los intentos de explotarla mientras tanto. Da margen, pero no sustituye a corregir el código.
Límites
Un WAF necesita ajuste: si es demasiado estricto bloquea a clientes reales, y si es demasiado permisivo deja pasar ataques. No corrige el código inseguro ni los fallos de lógica, por eso funciona mejor junto al desarrollo seguro, las pruebas SAST y DAST y el pentesting periódico.




