WAAP yeterliydi. Sonra saldırı yüzeyi değişti.
Klasik WAAP, HTTP isteklerini bilinen saldırı signature'ları için inceler — SQL injection, XSS, command injection. Bu iş hâlâ kritik ve saldırıların çoğu hâlâ bunlara çarpar. Ama saldırı yüzeyi artık sadece signed HTTP payload'larıyla sınırlı değil.
Açık API'ler tarayıcı isteği gibi görünmeyen trafik taşır ve klasik WAAP kuralları bunları çoğu zaman ıskalar. Otomatik botlar gerçek kullanıcıları taklit eder, signature kontrollerini atlatır ve ölçekte kimlik bilgisi denemeye yatar. Hesap ele geçirme, gerçek görünen trafikle gerçek login endpoint'lerine yapılan credential stuffing kampanyalarıyla olur. Sayfalarınızdaki üçüncü taraf JavaScript form verilerini doğrudan saldırgana sızdırır — ve WAAP bunu hiç görmez, çünkü veri sunucunuza ulaşmadan önce tarayıcıdan ayrılır.
Sektörün cevabı WAAP — Web Uygulama ve API Koruması — WAAP'in üstüne API güvenliği, bot yönetimi, hesap ele geçirme önleme ve client-side savunmayı ekleyen tek bir şemsiyedir. TR7 bu şemsiyeyi tek platform olarak on-prem uygular ve aynı vService'in üstüne ekler — uygulamanızı zaten teslim eden vService'in.
TR7 WAAP'i diğerlerinden ayıran beş şey
Tek tek alındığında her biri değerli. Birlikte alındığında, başkasının bulutuna bağımlı olmayan modern bir web ve API koruma platformunun nasıl görünmesi gerektiğini yeniden tanımlar.
On-prem first — verileriniz kendi ağınızda kalır
Çoğu modern WAAP seçeneği trafiğinizi sizin işletmediğiniz bir edge bulutundan geçirir. TR7 WAAP kendi donanımınızda, kendi veri merkezinizde, kendi ağ kontrolleriniz altında çalışır. Üçüncü taraf trafik müdahalesi yok, ağ dışı istek çözme yok, paylaşımlı çok-kiracılı edge yok.
Tek platformda tam modern saldırı yüzeyi
WAAP (OWASP Top 10 + özel signature'lar + sanal yamalama), API güvenliği (keşif + OpenAPI schema enforcement), bot yönetimi, hesap ele geçirme önleme, L7 DDoS koruması, client-side ve Magecart savunması. Tek platform; ayrı cihazların dikilmiş bir suite'i değil.
Derin framework eşlemesi — OWASP, CWE, CAPEC, MITRE ATT&CK
10.000+ aktif signature sürekli güncelleniyor. OWASP Web Top 10 ve OWASP API Top 10'da 10/10 kapsama. Her tespit 100+ CWE koduna, 30+ CAPEC saldırı paternine ve 30+ MITRE ATT&CK tekniğine yerel olarak eşlenir — SOC ve uyumluluk ekibiniz WAAP olaylarını zaten kullandıkları taksonomide görür.
AI davranışsal kurallar + içerik-farkındalıklı trafik mantığı
46-faktörlü davranışsal scoring motoru uygulamanızın normal trafiğine adapte olur — TLS fingerprint'leri, 25 kategori IP reputation, istek ritmi ve daha fazlası. Üstüne: parse edilmiş JSON body değerleri, header içeriği veya cookie içeriği dahil herhangi bir trafik özelliği üzerinden rate-limit veya aksiyon alabilen içerik-farkındalıklı kural motoru — tek satır script yazmadan.
Engellenen saldırılar faturanıza sayılmaz
Ağınızın kenarında emilen volumetric DDoS, WAAP tarafından engellenen istekler, bot challenge'ları ve rate-limit'lenen trafik — hiçbiri bant genişliği sayacına dahil değil. WAAP ne kadar çok çalışırsa, throughput ile faturalanan bant genişliği arasındaki fark o kadar büyür.
TR7 WAAP'in içeriği
Aşağıdaki her yetenek WAAP platformunun parçası olarak gelir ve mevcut vService'lerinize bağlanır.
OWASP Top 10 WAAP — Web ve API
Hem OWASP Web Application Top 10 hem de OWASP API Security Top 10'da 10/10 kapsama. SQL injection, XSS, command injection, CSRF, path traversal, kırık nesne-seviyesi yetkilendirme ve geri kalanı — hepsi sürekli güncellenen yönetilen signature'larla kapsanır.
10.000+ aktif signature
Bilinen saldırı paternlerini, exploit primitif'lerini ve gelişen CVE'leri kapsayan sürekli güncellenen signature seti. Sanal yamalama, yeni bir CVE'yi haftalar değil saatler içinde devreye alınmış kurala dönüştürür.
Yerel CWE, CAPEC ve MITRE ATT&CK eşlemesi
Her tespit kendi CWE koduna (100+ kod), CAPEC saldırı paternine (30+ patern) ve MITRE ATT&CK tekniğine (30+ teknik) eşlenir. SOC araştırmaları, SIEM korelasyonu ve uyumluluk raporları, güvenlik yığınınızın geri kalanıyla aynı taksonomiyi konuşur.
Özel signature ve kurallar — vService başına
Organizasyona özel signature'lar, istisna kuralları ve sanal yamalar ekleyin. vService başına kural kapsamı sayesinde bir servisin politikası diğerini etkilemez.
OpenAPI schema enforcement ile API güvenliği
API keşfi gerçekte kullanılan endpoint'leri yüzeye çıkarır. OpenAPI schema enforcement istek metodunu, path'i, parametreleri ve body'yi kontrata göre doğrular. Endpoint başına rate limit ve metot kısıtlamaları.
AI davranışsal kurallar + 46-faktör bot scoring
46-faktörlü ağırlıklı scoring motoru TLS fingerprint'lerini, 25 kategori IP reputation'ı, istek ritmini ve istek şeklini analiz eder. Davranışsal baseline zamanla uygulamanızın normal trafiğine adapte olur; üstel scoring eğrisi düşük yanlış pozitif için ayarlıdır.
İçerik-farkındalıklı trafik kuralları — script yok
Herhangi bir trafik özelliği üzerinden rate limit, challenge veya block — header değerleri, cookie içerikleri, URL parametreleri ve hatta parse edilmiş JSON istek body'sindeki değerler. Hepsi platformun başka yerinde kullanılan aynı görsel kural builder'ında yapılandırılır. Tescilli script dili yok.
Hesap ele geçirme (ATO) önleme
Login endpoint'lerindeki credential stuffing paternlerini tespit eder. Dağıtık low-and-slow denemeleri, imkansız seyahat ve tek-IP rate limit'in kaçırdığı anormal oturum oluşturma oranlarını tanır.
L7 DDoS koruması
HTTP-flood, slow-loris ve uygulama katmanı volumetric saldırıları WAAP katmanında emilir. Tam vektör aralığı için TR7'nin L4 DDoS korumasıyla birlikte kullanılır.
Client-side / Magecart / JS skimming savunması
Sayfalarınız tarafından yüklenen üçüncü taraf script'leri izler. Yetkisiz script değişikliklerini, şüpheli form-data sızıntı paternlerini ve sunucu-tarafı WAAP'in göremediği tedarik zinciri skimming saldırılarını tespit eder.
Yönetilen signature güncellemeleri
WAAP, bot fingerprint'leri ve IP reputation feed'lerinin signature veritabanları sürekli güncellenir — manuel indirme döngüsü yok, site başına versiyon farkı yok.
Post-quantum kriptografi hazır
TLS sonlandırma, klasik cipher suite'lerin yanı sıra post-quantum cipher suite'lerini destekler — zorunlu olduğunda yeniden mimari kurmadan geçişe hazır.
Host grupları ve çok-kiracılı politika kapsamlandırma
Servisleri kiracıya veya iş birimine göre grupla; politikayı grup seviyesinde uygula. Kurumsal kiracı için bir kural seti, müşteri kiracısı için başka bir kural seti — ikisi de tek platformda.
Özel blok sayfaları
Politika başına markalı blok sayfaları. Engellenen isteğe doğru mesajı göster; bir saldırı otomatik kilitlemeyi tetiklediğinde bakım sayfası servis et.
Tarayıcı katmanı izolasyonu ile birlikte
Payload incelemesi yeterli olmadığında — istek temiz görünür ama saldırgan tarayıcıda render edilen DOM'u hedefliyor — ZeroLeak izolasyon katmanı uygulamayı cihaz dışında render eder, böylece kullanıcının makinesinde saldırganın sızdırabileceği hiçbir şey kalmaz.
Tam görünürlük ve denetim
Her WAAP kararı — engellenen, challenge edilen, izin verilen — yapılandırılmış telemetri yayar. Herhangi bir isteği vService'i yöneten aynı konsol üzerinden uçtan uca araştırın.
Mimari — bir istek nasıl korunur
Altı net tanımlı aşama. Her aşama vService başına yapılandırılabilir. Her aşama Dynamic Flow Panel'de diyagram olarak görünür.
vService dinleyici ve TLS sonlandırma
İstek vService dinleyicisine ulaşır. TLS burada sonlanır, böylece WAAP katmanları açık metin inceleyebilir. Modern cipher'lar, donanım hızlandırmalı handshake.
Volumetric ve reputation filtreleme
L7 DDoS koruması, IP reputation feed'leri ve coğrafya politikası derin incelemeden önce çalışır. Bariz flood trafiği ve bilinen-kötü kaynaklar inceleme bütçesi tüketmeden düşürülür.
WAAP signature ve kural değerlendirmesi
OWASP signature kontrolleri, özel kurallar, yapısal saldırı tespiti, parametre ve argüman doğrulaması. İstek skorlanır ve karara bağlanır: izin, engelle, sanal yamala veya davranış analizine geçir.
Bot değerlendirmesi
Signature ve davranış sinyalleri isteği insan, bilinen bot veya bilinmeyen otomasyon olarak skorlar. Politika başına mitigasyon: izin, challenge, throttle veya düşür.
API schema enforcement
Bir API endpoint'ini hedefleyen istekler için OpenAPI schema kontrolü metodu, path'i, parametreleri ve body'yi kontrata göre doğrular. Uyuşmazlıklar yapılandırılan eylemi tetikler.
Eylem ve denetim
Karar uygulanır — backend'e geçir, blok sayfası dön, challenge ver veya rate-limit. Tüm karar zinciri araştırma ve uyumluluk için loglanır.
Bu sonuç nerede karşımıza çıkar
E-ticaret — yoğun satış ve carding saldırıları
Bot yönetimi, yoğun trafik dönemlerinde credential stuffing ve carding botlarını engeller. WAAP kuralları OWASP Top 10 saldırılarını durdurur; client-side savunma, ödeme sayfasında skimmer'ların kart verisini toplamasını önler.
Bankacılık ve finansal hizmetler
OWASP zorunlu kontroller, login endpoint'lerinde hesap ele geçirme önleme, açık-bankacılık akışları için API koruması ve düzenleyici inceleme için denetime hazır loglama.
Sağlık portalları
Uygulama katmanında hasta verisi koruması, on-prem dağıtım PHI'yi hastane ağı içinde tutar, portal API'lerinde injection tarzı veri sızıntısını engellemek için schema doğrulama.
Kamu ve devlet hizmetleri
Veri yerelliğinin pazarlık konusu olmadığı vatandaş-yüzlü servisler için on-prem WAAP. Uyumluluk çerçeveleri için OWASP kapsama, güvenlik operasyon ekibi için denetim loglaması.
Açık API'ler
OpenAPI kontratına karşı schema doğrulama, endpoint başına rate limit, metot kısıtlamaları, parametre doğrulama. API kazıma ve credential stuffing'i durdurmak için bot yönetimi ile birlikte.
Ölçekte hesap ele geçirme savunması
Login endpoint'leri sürekli credential-stuffing baskısı altında. ATO tespiti, tek-IP rate limit'in kaçırdığı dağıtık denemeleri, imkansız seyahati ve anormal oturum-oluşturma oranlarını tanır.
Bu çözümü uygulayan yetenekler
Bu çözüme refer eden ürün özellikleri — yukarıda anlatılan kontrolleri oluşturan teknik parçalar.
Çerez Güvenlik Bayrakları
Eksik HttpOnly, Secure ve SameSite bayraklarını uygulama koduna dokunmadan tamamlayın.
Backend TLS Inline İnceleme
Kurum servislerine şifreli giderken bile WAAP denetimi, mTLS kimliği ve veri maskeleme çalışmaya devam eder.
JSON İşleme ve Path Sorgulamaları
JSON body ve JWT içeriğini trafik kararının birinci sınıf sinyaline dönüştürün.
Yanıt Gövdesi Düzenleme
Kurum servisi kodunu değiştirmeden response içeriğini maskele, değiştir veya HTML ekle.
Trafik Karantinası
Anlık blok yerine davranışı izleyin; eşiği aşan kaynağı süreli karantinaya alıp otomatik serbest bırakın.
FX İfade ve Değişken Motoru
Tek ifade dili — trafik, sağlık, log, GTM, güvenlik ve erişim kararları aynı modelde.
Canlı Trafik Takibi
Üretim trafiğini istek bazında görün; gözlemi doğrudan kural aksiyonuna dönüştürün.
L7 Trafik Analitiği ve Raporlama
30+ kırılım boyutu, üç format (PDF/XLSX/HTML), 10 yıla kadar cihaz-içi geçmiş — ayrı yönetim sunucusu yok.
WAAP Saldırı Raporlama
3000+ kural, OWASP / API Top 10 / CWE taksonomisi, 14 korelasyon ekseni, per-host-group + cross-group rollup.
Çerez Şifreleme Kuralı
Çerez değerlerini istemciden gizleyin; kurum servisi kodunu değiştirmeden oturum bütünlüğünü koruyun.
İçerik Farkındalıklı Kurallar
Header'ın ötesine geç; body içeriği trafik ve güvenlik kararının parçası olsun.
SSL/TLS Hızlandırma
TLS'i dosya tabanlı ayardan çıkarın; servis bazlı güvenlik profili, sertifika yaşam döngüsü ve kuantum-sonrası hazırlığa dönüştürün.
Dağıtım Topolojisi Modları
Kurum servislerinin IP, gateway veya route ayarlarına dokunmadan TR7 ADC'yi trafik yoluna alın.
FTP Güvenlik Proxy'si
FTP'yi yalnızca açık port olarak değil, komut komut denetlenen güvenli bir dosya transfer oturumu olarak yönetin.
Yerleşik Güvenlik Duvarı
ADC, routing ve L3/L4 güvenlik tek konsolda.
WAAP İmza ve Skorlama
İmzayı, skoru ve bağlamı tek motorda birleştirin; bilinen saldırıları kontrollü yönetin.
Kendi-Sunucumda CAPTCHA
Üreten de, gösteren de, doğrulayan da ADC'nin içinde. Üçüncü taraf buluta tek çağrı yok.
Özel WAAP Kuralları
Hazır imza setinin yanına kurumunuza özel WAAP mantığını ekleyin; aynı skor, aynı log, aynı politika motoruyla çalıştırın.
GeoIP/ASN Erişim Kontrolü
Ülke ve ASN bağlamını erişim kararına dönüştürün — dış servise bağımlılık olmadan.
IP İtibar Beslemeleri
TR7 merkez beslemesi, harici URL listeleri ve kurumun kendi istisnaları tek IP itibar motorunda birleşir.
Syslog Toplama ve Yönlendirme Proxy'si
UDP ve TCP syslog trafiğini SIEM önünde toplayın, sınıflandırın, çoğaltın ve doğru hedeflere yönlendirin.
DNS Güvenlik Duvarı ve Uygulama Dağıtım Yöneticisi
Kurumsal DNS trafiğini hızlandıran ve kötü niyetli sorguları engelleyen tek katman.
Akıllı ACL Koşulları
IP listesi değil, gerçek trafik zekâsı — 60+ kriter, AND/OR/NOT grupları ve Smart Function zinciri.
Sanal Yamalama
Kod değişikliğini beklemeden, açığı trafik katmanında dakikalar içinde kontrol altına alın.
GraphQL Derin Denetim
GraphQL trafiğini tek bir POST body olarak bırakmayın; introspection, nested DoS ve query batching pattern'lerini WAAP içinde yakalayın.
İstemci Tarafı Betik Koruması
8 güvenlik başlığını uygulama kodu değiştirmeden ADC katmanından uygulayın.
Engelleme Sayfası Özelleştirme
Jenerik 'erişim reddedildi' yerine marka, dil ve sebep kodunu taşıyan kontrollü bir engelleme deneyimi sunun.
Sık sorulan sorular
WAAP ile WAAP arasındaki fark nedir?
TR7 WAAP bulut servisi mi yoksa on-prem mi?
API güvenliği ayrı lisans veya ürün gerektirir mi?
Signature'lar ve koruma kuralları nasıl güncellenir?
ZeroLeak, WAAP'in tek başına kapsamadığı neyi ekler?
Bant genişliği modeli WAAP tarafından engellenen saldırılara da uygulanır mı?
WAAP ve yük dengeleme aynı cihazda çalışabilir mi?
TR7, WAAP tespitlerini CWE, CAPEC ve MITRE ATT&CK'a eşler mi?
Kurallar JSON istek body'sindeki değerlere göre çalışabilir mi?
WAAP, evrilmiş — trafiğinizi başka yere göndermeden
TR7 WAAP için canlı demo talep edin. WAAP, API güvenliği, bot yönetimi ve client-side savunmayı tek bir oturumda ortamınızda yapılandırırız.