Un WAF bien configurado debe filtrar solicitudes problemáticas sin impedir que clientes legítimos completen sus tareas. Activar reglas por defecto es el inicio de una revisión, no su cierre.
Prepara una muestra de uso legítimo
Incluye inicio de sesión, formularios, carga de archivos, búsqueda e integraciones utilizadas. Registra qué resultado debería producir cada operación y cómo reconocer un bloqueo del WAF.
Revisa antes de ampliar excepciones
- Localiza el evento y la regla involucrada.
- Comprueba que la solicitud era legítima.
- Identifica el campo o ruta que produjo el conflicto.
- Aplica el ajuste más acotado que resuelva ese caso.
- Repite la operación y comprueba que otras protecciones siguen activas.
Desactivar todas las reglas para que funcione un formulario puede dejar sin efecto la protección que se quería contratar.
Comprueba cobertura y modo
Verifica dominios, rutas y acceso al origen. Distingue observar de bloquear y confirma dónde se consultan los registros. OWASP describe la función de un WAF como filtro o monitor de tráfico web. Concepto de WAF.
Revisa después de cambios de aplicación
Una nueva integración o un formulario modificado puede requerir ajustar reglas. Incluye esa comprobación en la entrega del cambio, junto con un responsable para investigar falsos positivos.
La evidencia de una buena configuración combina operaciones legítimas comprobadas, reglas activas y excepciones justificadas. No se reduce a que el panel indique “protegido”, ni sustituye corregir vulnerabilidades en el código.
Ejemplo de una excepción acotada
| Dato | Ejemplo hipotético |
|---|---|
| Operación legítima | Carga de un documento de prueba en una ruta autorizada. |
| Evidencia | Hora y correlación con un evento del WAF; datos sensibles omitidos. |
| Hipótesis | Una condición de la regla coincide con un campo concreto. |
| Cambio propuesto | Excepción limitada al caso validado, sujeta a capacidades del producto. |
| Aceptación | La carga funciona y las demás rutas mantienen sus controles. |
Si la solicitud no aparece en los registros, comprueba primero si pasó por esa capa y si el registro está disponible. No atribuyas automáticamente el error al WAF. Conserva el motivo y el responsable de cada excepción para revisarla cuando cambie el formulario.
Para profundizar en las tareas relacionadas: Qué hace un WAF para proteger una aplicación; Cómo reportar un error para que pueda resolverse.
¿Estás revisando dónde alojar tu operación?
Hablemos de los servicios que necesitas mantener y de su incorporación a Acinsoft.
Conocer el hosting administrado



