Blog AppSec

¿Qué es AWS WAF? El firewall que protege tu web en menos de 5 minutos

¿Cómo frenas a los bots y a los ataques antes de que lleguen a tu app y la tumben? Con WAF. Te explico qué es, qué

📅 Publicado: 21 jul 2026
🔄 Actualizado: 21 jul 2026
👤 Por: Jaivic Villegas
📌 Última revisión: 21 jul 2026
📋 Contenido
  1. Antes y después
  2. ¿Cómo funciona AWS WAF?
  3. Registro de WAF en vivo
  4. ¿Cuándo usar WAF?
  5. Proyecto para practicar
  6. Preguntas frecuentes
  7. Artículos relacionados

Ahora mismo, mientras ves esto, hay bots recorriendo internet y probando aplicaciones al azar, buscando una puerta abierta. Cuando lleguen a la tuya, más vale que se topen con un muro. En AWS, ese muro se llama WAF.

WAF es un cortafuegos para aplicaciones web. Filtra el tráfico que entra por HTTP antes de que toque tu app, y bloquea ataques como la inyección de SQL, el cross site scripting o los bots.

Filtra el tráfico HTTP antes de tu app: inyección SQL, XSS, bots…

Antes y después

La diferencia es simple. Sin WAF, cualquier petición llega directa a tu aplicación, y un bot puede saturarla. Con WAF, unas reglas filtran antes: patrones de ataque, direcciones, países enteros.

Sin WAF Con WAF
Todo llega a tu app; un bot la satura Reglas filtran antes: ataques, IPs, países

¿Cómo funciona AWS WAF?

Usas reglas ya hechas por AWS contra los ataques más comunes, añades las tuyas, como limitar peticiones por dirección, y lo pones delante de CloudFront, del balanceador o de API Gateway.

  1. Reglas gestionadas por AWS (ataques comunes)
  2. Reglas propias: límite por IP, geografía…
  3. Delante de CloudFront, ALB o API Gateway
  4. Cuenta y bloquea en tiempo real

Registro de WAF en vivo

Este es el registro de WAF: una petición intenta colar una inyección de SQL en el formulario de login. Bloqueada. Otra dirección hace cientos de peticiones por segundo. Bloqueada. Tu app ni se enteró.

> tail -f waf-log | grep BLOCK
BLOCK  /login  'OR 1=1--'          regla: SQLi_BODY
BLOCK  /api    203.0.113.9 x312/s  regla: RateLimit
BLOCK  /admin  bot conocido        regla: BotControl

Tu app ni se entera

¿Cuándo usar WAF?

Para proteger una API pública, frenar bots que raspan tu contenido, limitar cuántas peticiones hace cada usuario, y cumplir normativas de seguridad como PCI.

  • Proteger una API
  • Frenar bots
  • Limitar peticiones por IP
  • Cumplir PCI

Proyecto para practicar

Un proyecto para practicar: la regla que viste en el registro. Ponle a tu API un límite de velocidad que bloquee a cualquier dirección que pase de 100 peticiones en Un abuso, parado en segundos.

Regla de rate limiting: bloquea IPs que pasen de N peticiones en 5 minutos.

WAF filtra lo que entra por la puerta web. Pero ¿y si el atacante ya está dentro, con tus claves? Eso lo detecta GuardDuty.

Preguntas frecuentes

¿Cuándo NO necesito AWS WAF?

Y la parte honesta: no todo el mundo lo necesita. Para una web pequeña sin datos sensibles, quizá sobra. Pero el día que tu API es pública o guardas datos de usuarios, dejarla desnuda sale mucho más caro que el firewall.

Web pequeña sin datos sensibles: quizá sobra. API pública o datos de usuarios: ya no.

¿Cuánto cuesta AWS WAF?

Cada lista de reglas, cinco dólares al mes. Cada regla, un dólar al mes. Y 60 centavos por cada millón de peticiones. Los grupos de reglas gestionadas suman un dólar al mes cada uno.

  • Web ACL: $5/mes
  • Cada regla: $1/mes
  • $0.60 por millón de peticiones
  • Reglas gestionadas: +$1/mes

¿Qué detalle de AWS WAF sorprende a casi todos?

Un dato que da tranquilidad: las reglas gestionadas por AWS se actualizan solas. Cuando aparece una amenaza nueva conocida, tu protección se pone al día sin que tú toques nada.

Las reglas gestionadas se actualizan solas ante nuevas amenazas.

Jaivic Villegas Jaivic Villegas Ver todos los artículos →

Artículos relacionados