WAF фильтрует HTTP(S) по правилам (IP, geo, SQLi/XSS managed rules, rate limit) на CloudFront, ALB или API Gateway; не заменяет безопасный код, но режет типичный шум и ботов.
Разбор
- False positive на managed rules — тюньте exclusions.
- Логи в S3/Kinesis для разбора блокировок.
- Rate-based rules против credential stuffing.
- Комбинируйте с Shield для DDoS.
Итог
WAF — L7 фильтр на краю; правила и мониторинг false positives обязательны.