Nach Ergebnis — Schützen

WAAP, weiterentwickelt zu modernem Web Application & API Protection

OWASP Top 10, benutzerdefinierte Signaturen, Block-Seiten — der gesamte klassische WAAP-Schutz, den Sie erwarten, in TR7. Daneben jede Schicht, die die moderne Angriffsfläche erfordert: API-Sicherheit, Bot-Management, Account-Takeover-Prävention und clientseitige Verteidigung.

WAAP ist das moderne Schirmkonzept für Verteidigungen auf Anwendungsebene. TR7 setzt dieses Schirmkonzept um, ohne Ihren Verkehr an die Cloud eines anderen zu senden — es läuft auf Ihrer Hardware. 10.000+ aktive WAAP-Signaturen werden kontinuierlich aktualisiert, wobei jede Erkennung nativ auf CWE, CAPEC und MITRE ATT&CK abgebildet wird, sodass sie zur Taxonomie passt, die Ihr Sicherheitsteam bereits verwendet. Verhaltensadaptives Bot-Management, OpenAPI-gestützte API-Sicherheit, Account-Takeover-Prävention, L7-DDoS-Schutz und clientseitige Skript-Überwachung laufen alle auf derselben Plattform, angehängt an denselben vService. Daneben: eine inhaltsbewusste Regel-Engine, die Rate-Limits oder bedingte Aktionen auf jedem Verkehrsattribut anwenden kann — einschließlich geparster JSON-Body-Werte — ohne dass Sie eine einzige Skriptzeile schreiben.

10.000+
Kontinuierlich aktualisierte aktive WAAP-Signaturen
10/10
OWASP Web Top 10 + OWASP API Top 10-Abdeckung
On-Prem
Verkehr und Daten bleiben in Ihrem Netzwerk

WAAP war genug. Dann verlagerte sich die Angriffsfläche.

Ein klassischer WAAP inspiziert HTTP-Anfrage-Payloads auf bekannte Angriffssignaturen — SQL Injection, XSS, Command Injection. Diese Arbeit ist nach wie vor essenziell, und die meisten Angriffe treffen sie immer noch. Aber die Angriffsfläche besteht nicht mehr nur aus signierten HTTP-Payloads.

Öffentliche APIs transportieren Verkehr, der nicht wie eine Browser-Anfrage aussieht, und traditionelle WAAP-Regeln übersehen ihn. Automatisierte Bots imitieren echte Benutzer, umgehen Signaturprüfungen und probieren Anmeldedaten in großem Maßstab durch. Account Takeover geschieht durch Credential-Stuffing-Kampagnen, die gültige Login-Endpoints mit gültig aussehendem Verkehr treffen. JavaScript Dritter auf Ihren Seiten exfiltriert Formulardaten direkt zum Angreifer — und Ihr WAAP sieht es nie, weil die Daten den Browser verlassen, bevor sie Ihren Server erreichen.

Die Antwort der Branche ist WAAP — Web Application and API Protection — ein einzelnes Schirmkonzept, das API-Sicherheit, Bot-Management, Account-Takeover-Prävention und clientseitige Verteidigung zum WAAP hinzufügt. TR7 setzt dieses Schirmkonzept als eine Plattform um, On-Prem, angehängt an denselben vService, der Ihre Anwendung bereits ausliefert.

Fünf Dinge, die TR7 WAAP abheben

Jedes davon ist für sich allein wertvoll. Zusammen definieren sie neu, wie eine moderne Web- und API-Schutzplattform aussieht, wenn sie nicht auf die Cloud eines anderen angewiesen ist.

On-Prem first — Ihre Daten bleiben in Ihrem Perimeter

Die meisten modernen WAAP-Optionen leiten Ihren Verkehr durch eine Edge-Cloud, die Sie nicht betreiben. TR7 WAAP läuft auf Ihrer Hardware, in Ihrem Rechenzentrum, unter Ihren Netzwerkkontrollen. Keine Drittanbieter-Verkehrsabfangung, keine Anfrageentschlüsselung außerhalb Ihres Perimeters, keine geteilte Multi-Tenant-Edge.

Volle moderne Angriffsfläche auf einer Plattform

WAAP (OWASP Top 10 + benutzerdefinierte Signaturen + Virtual Patching), API-Sicherheit (Discovery + OpenAPI-Schema-Enforcement), Bot-Management, Account-Takeover-Prävention, L7-DDoS-Schutz, clientseitige und Magecart-Verteidigung. Eine Plattform; keine zusammengeflickte Suite separater Geräte.

Tiefes Framework-Mapping — OWASP, CWE, CAPEC, MITRE ATT&CK

10.000+ aktive Signaturen kontinuierlich aktualisiert. 10/10 OWASP Web Top 10 und 10/10 OWASP API Top 10-Abdeckung. Jede Erkennung nativ abgebildet auf 100+ CWE-Codes, 30+ CAPEC-Muster und 30+ MITRE-ATT&CK-Techniken — sodass Ihr SOC und Compliance-Team WAAP-Ereignisse in derselben Taxonomie sehen, die sie bereits verwenden.

KI-Verhaltensregeln + inhaltsbewusste Verkehrslogik

11-Faktor-Verhaltens-Scoring-Engine passt sich an den Normalverkehr Ihrer Anwendung an — TLS-Fingerabdrücke, IP-Reputation über 23 Kategorien, Anfragerhythmus und mehr. Darüber hinaus: eine inhaltsbewusste Regel-Engine, die Rate-Limits oder Aktionen auf jedem Verkehrsattribut anwenden kann, einschließlich geparster JSON-Body-Werte, Header-Inhalte oder Cookie-Inhalte — ohne eine einzige Skriptzeile zu schreiben.

Geblockte Angriffe zählen nie zu Ihrer Rechnung

Volumetrisches DDoS, das am Rand Ihres Netzwerks absorbiert wird, WAAP-geblockte Anfragen, Bot-Challenges und ratenbegrenzter Verkehr — nichts davon zählt zum Bandbreitenzähler. Je härter Ihr WAAP arbeitet, desto größer wird der Unterschied zwischen Durchsatz und abrechenbarer Bandbreite.

Was in TR7 WAAP enthalten ist

Jede der folgenden Fähigkeiten kommt als Teil der WAAP-Plattform und wird an Ihre bestehenden vServices angehängt.

OWASP Top 10 WAAP — Web und API

10/10-Abdeckung sowohl der OWASP Web Application Top 10 als auch der OWASP API Security Top 10. SQL Injection, XSS, Command Injection, CSRF, Path Traversal, Broken Object Level Authorization und der Rest — alle durch kontinuierlich aktualisierte verwaltete Signaturen abgedeckt.

10.000+ aktive Signaturen

Kontinuierlich aktualisiertes Signaturset, das bekannte Angriffsmuster, Exploit-Primitive und sich entwickelnde CVEs abdeckt. Virtual Patching wandelt ein neues CVE in eine bereitgestellte Regel in Stunden statt Wochen um.

Natives CWE-, CAPEC- und MITRE-ATT&CK-Mapping

Jede Erkennung ist auf ihren CWE-Code (100+ Codes), CAPEC-Angriffsmuster (30+ Muster) und MITRE-ATT&CK-Technik (30+ Techniken) abgebildet. SOC-Untersuchungen, SIEM-Korrelation und Compliance-Berichte sprechen dieselbe Taxonomie wie der Rest Ihres Sicherheitsstacks.

Benutzerdefinierte Signaturen und Regeln — pro vService

Fügen Sie organisationsspezifische Signaturen, Ausnahmeregeln und Virtual Patches hinzu. Der pro-vService-Regelumfang stellt sicher, dass die Richtlinie eines Service den anderen nicht beeinflusst.

API-Sicherheit mit OpenAPI-Schema-Enforcement

API-Discovery bringt tatsächlich verwendete Endpoints zum Vorschein. OpenAPI-Schema-Enforcement validiert Anfragemethode, Pfad, Parameter und Body gegen den Vertrag. Rate-Limits pro Endpoint und Methodeneinschränkungen.

KI-Verhaltensregeln + 11-Faktor-Bot-Scoring

11-Faktor-gewichtete Scoring-Engine analysiert TLS-Fingerabdrücke, IP-Reputation über 23 Kategorien, Anfragerhythmus und Anfrageform. Verhaltensbasislinie passt sich im Laufe der Zeit an den Normalverkehr Ihrer Anwendung an; exponentielle Scoring-Kurve auf niedrige False-Positives abgestimmt.

Inhaltsbewusste Verkehrsregeln — kein Scripting

Rate-Limit, Challenge oder Block auf jedem Verkehrsattribut — Header-Werte, Cookie-Inhalte, URL-Parameter und sogar Werte aus geparsten JSON-Anfrage-Bodies. Alles im selben visuellen Regel-Builder konfiguriert, der anderswo auf der Plattform verwendet wird. Keine proprietäre Skriptsprache.

Account-Takeover-Prävention (ATO)

Erkennt Credential-Stuffing-Muster an Login-Endpoints. Erkennt verteilte Low-and-Slow-Versuche, Impossible Travel und anomale Session-Erstellungsraten, die ein Single-IP-Rate-Limit übersieht.

L7-DDoS-Schutz

HTTP-Flood, Slow-Loris und volumetrische Angriffe auf Anwendungsebene werden in der WAAP-Schicht absorbiert. Wird zusammen mit dem L4-DDoS-Schutz von TR7 für das vollständige Vektorspektrum verwendet.

Clientseitige / Magecart / JS-Skimming-Verteidigung

Überwacht Drittanbieter-Skripte, die von Ihren Seiten geladen werden. Erkennt unautorisierte Skriptänderungen, verdächtige Formulardaten-Exfiltrationsmuster und Supply-Chain-Skimming-Angriffe, die ein serverseitiger WAAP nicht sehen kann.

Verwaltete Signatur-Updates

Signaturdatenbanken für WAAP, Bot-Fingerabdrücke und IP-Reputation-Feeds werden kontinuierlich aktualisiert — kein manueller Download-Zyklus, keine Versionsabweichungen pro Standort.

Post-Quantum-Kryptografie-bereit

TLS-Terminierung unterstützt Post-Quantum-Cipher-Suites neben klassischen — bereit für den Übergang, wenn er obligatorisch wird, ohne Re-Architektur.

Host-Gruppen und Multi-Tenant-Policy-Scoping

Gruppieren Sie Services nach Tenant oder Geschäftseinheit; wenden Sie Richtlinien auf Gruppenebene an. Ein Regelsatz für den Unternehmens-Tenant, ein anderer für den Kunden-Tenant — beide auf einer Plattform.

Benutzerdefinierte Block-Seiten

Markierte Block-Seiten pro Richtlinie. Zeigen Sie die richtige Nachricht für die geblockte Anfrage; servieren Sie eine Wartungsseite, wenn ein Angriff Auto-Lockout auslöst.

Mit Browser-Layer-Isolation kombinierbar

Wenn Payload-Inspektion nicht ausreicht — die Anfrage sieht sauber aus, aber der Angreifer zielt auf das im Browser gerenderte DOM ab — rendert die ZeroLeak-Isolationsschicht die Anwendung außerhalb des Geräts, sodass auf dem Computer des Benutzers nichts bleibt, was der Angreifer ausnutzen könnte.

Vollständige Sichtbarkeit und Audit

Jede WAAP-Entscheidung — geblockt, gechallenged, erlaubt — sendet strukturierte Telemetrie aus. Untersuchen Sie jede Anfrage Ende-zu-Ende über dieselbe Konsole, die den vService verwaltet.

Architektur — wie eine Anfrage geschützt wird

Sechs klar definierte Phasen. Jede Phase ist pro vService konfigurierbar. Jede Phase erscheint als Diagramm im Dynamic Flow Panel.

01

vService-Listener und TLS-Terminierung

Anfrage erreicht den vService-Listener. TLS endet hier, sodass WAAP-Schichten Klartext inspizieren können. Moderne Cipher, hardwarebeschleunigter Handshake.

02

Volumetrische und Reputations-Filterung

L7-DDoS-Schutz, IP-Reputation-Feeds und Geografie-Richtlinien laufen vor der Tiefeninspektion. Offensichtlicher Flood-Verkehr und bekannte schlechte Quellen werden verworfen, ohne Inspektionsbudget zu verbrauchen.

03

WAAP-Signatur- und Regelauswertung

OWASP-Signaturprüfungen, benutzerdefinierte Regeln, strukturelle Angriffserkennung, Parameter- und Argumentvalidierung. Anfrage wird bewertet und entschieden: erlauben, blockieren, virtuell patchen oder an die Verhaltensanalyse weitergeben.

04

Bot-Auswertung

Signatur- und Verhaltenssignale bewerten die Anfrage als Mensch, bekannten Bot oder unbekannte Automatisierung. Mitigation pro Richtlinie: erlauben, challengen, throttlen oder verwerfen.

05

API-Schema-Enforcement

Für Anfragen, die einen API-Endpoint anvisieren, validiert eine OpenAPI-Schema-Prüfung die Methode, den Pfad, die Parameter und den Body gegen den Vertrag. Verstöße lösen die konfigurierte Aktion aus.

06

Aktion und Audit

Entscheidung wird angewendet — an Backend weitergeben, Block-Seite zurückgeben, Challenge stellen oder Rate-Limit. Die gesamte Entscheidungskette wird für Untersuchung und Compliance protokolliert.

Wo dieses Ergebnis auftaucht

E-Commerce — Spitzenverkäufe und Carding-Angriffe

Bot-Management blockiert Credential-Stuffing- und Carding-Bots während Spitzenverkehrszeiten. WAAP-Regeln stoppen OWASP-Top-10-Angriffe; clientseitige Verteidigung verhindert, dass Skimmer auf der Zahlungsseite Kartendaten sammeln.

Banking und Finanzdienstleistungen

OWASP-vorgeschriebene Kontrollen, Account-Takeover-Prävention an Login-Endpoints, API-Schutz für Open-Banking-Flows und auditierbares Logging für die regulatorische Prüfung.

Gesundheitsportale

Patientendatenschutz auf der Anwendungsebene, On-Prem-Deployment hält PHI innerhalb des Krankenhausnetzwerks, Schema-Validierung an Portal-APIs blockiert injektionsartige Datenlecks.

Öffentliche und staatliche Dienste

On-Prem-WAAP für bürgerseitige Services, bei denen Datenresidenz nicht verhandelbar ist. OWASP-Abdeckung für Compliance-Frameworks, Audit-Logging für das Sicherheitsbetriebsteam.

Öffentliche APIs

Schema-Validierung gegen OpenAPI-Vertrag, Rate-Limits pro Endpoint, Methodeneinschränkungen, Parametervalidierung. Zusammen mit Bot-Management, um API-Scraping und Credential Stuffing zu stoppen.

Account-Takeover-Verteidigung im großen Maßstab

Login-Endpoints stehen unter ständigem Credential-Stuffing-Druck. ATO-Erkennung identifiziert verteilte Versuche, Impossible Travel und anomale Session-Erstellungsraten, die ein Single-IP-Rate-Limit übersieht.

27 features

Funktionen, die diese Lösung implementieren

Von dieser Lösung referenzierte Fähigkeiten — die technischen Bausteine, die die oben beschriebenen Kontrollen bilden.

Cookie-Sicherheitsflags

TR7 ADCTR7 WAAP
Anwendungsbereitstellung und -beschleunigungWeb Application & API Protection

Ergänzen Sie fehlende HttpOnly-, Secure- und SameSite-Flags auf Response-Ebene — ohne Änderungen am Anwendungscode.

Finanzdienstleistungen· Gesundheitswesen

Inline TLS Backend-Inspektion

TR7 WAAPTR7 ADC
Web Application & API ProtectionAPI-SicherheitPCI-DSS-ComplianceHIPAA-Compliance

WAAP-Inspektion, mTLS-Identität und Datenmaskierung laufen weiter, auch wenn Traffic über TLS zu Backends fließt.

Finanzdienstleistungen· Gesundheitswesen· Öffentlicher Sektor

JSON-Path-Operationen

TR7 ADCTR7 WAAP
Anwendungsbereitstellung und -beschleunigungAPI-SicherheitWeb Application & API Protection

JSON-Body-Felder und JWT-Inhalt in erstklassige Signale für jede Traffic-Entscheidung umwandeln.

Response-Body-Modifikation

TR7 ADCTR7 WAAP
Anwendungsbereitstellung und -beschleunigungWeb Application & API ProtectionData Leakage Prevention

Antwortinhalt maskieren, ersetzen oder HTML injizieren — ohne eine einzige Zeile Backend-Code zu ändern.

Gesundheitswesen· Finanzdienstleistungen

Traffic-Quarantäne

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS-MitigationBot-Management

Überwachen Sie das Verhalten statt sofort zu blockieren; nehmen Sie die Quelle, die den Schwellenwert überschreitet, für eine bestimmte Dauer in Quarantäne und geben Sie sie automatisch wieder frei.

Einzelhandel & E-Commerce· Finanzdienstleistungen

FX-Ausdrucks- und Variablen-Engine

TR7 ADCTR7 WAAPTR7 GTM
Anwendungsbereitstellung und -beschleunigungWeb Application & API ProtectionAPI-Sicherheit

Eine Ausdruckssprache — Verkehr, Gesundheit, Logging, GTM, Sicherheit und Zugriffsentscheidungen im selben Modell.

Live-Traffic-Tracking

TR7 ADCTR7 WAAPTR7 L7 Reporting
Anwendungsbereitstellung und -beschleunigungWeb Application & API Protection

Produktionstraffic anfragenweise beobachten — Beobachtung direkt in Regelaktionen umwandeln.

L7 Traffic Analytics & Reporting

TR7 ADCTR7 WAAPTR7 L7 Reporting
Anwendungsbereitstellung und -beschleunigungWeb Application & API Protection

30+ Aufschlüsselungsdimensionen, drei Formate (PDF / XLSX / HTML), bis zu 10 Jahre On-Device-Verlauf — kein separater Verwaltungsserver.

WAAP-Angriffs-Reporting

TR7 WAAPTR7 L7 Reporting
Web Application & API ProtectionAPI-SicherheitBot-Management

3.000+ Regeln, OWASP / API Top 10 / CWE-Taxonomie, 14 Korrelationsachsen, Pro-Host-Group + Cross-Group-Rollups.

Finanzdienstleistungen· Öffentlicher Sektor

Cookie-Verschlüsselungsregel

TR7 ADCTR7 WAAP
Anwendungsbereitstellung und -beschleunigungWeb Application & API ProtectionData Leakage Prevention

Verbergen Sie Cookie-Werte vor dem Client — schützen Sie die Sitzungsintegrität, ohne den Backend-Code zu berühren.

Finanzdienstleistungen· Gesundheitswesen

Inhaltsbewusste Regeln

TR7 ADCTR7 WAAP
Anwendungsbereitstellung und -beschleunigungLegacy-Anwendungen modernisierenWeb Application & API ProtectionAPI-Sicherheit

Über Header hinausgehen — Body-Inhalt zum Teil der Verkehrs- und Sicherheitsentscheidung machen.

SSL/TLS-Beschleunigung

TR7 ADC
Anwendungsbereitstellung und -beschleunigungWeb Application & API ProtectionPCI-DSS-ComplianceHIPAA-Compliance

TLS über dateibasierte Konfiguration hinausbewegen — in ein Per-Service-Sicherheitsprofil, einen Zertifikatslebenszyklus und eine Post-Quantum-Bereitschaftsschicht verwandeln.

Deployment-Topologie-Modi

TR7 ADCTR7 WAAPTR7 AAM
Anwendungsbereitstellung und -beschleunigungLegacy-Anwendungen modernisierenWeb Application & API Protection

TR7 ADC in den Verkehrspfad einfügen, ohne Backend-IP-Adressen, Gateways oder Routen anzufassen.

FTP-Sicherheits-Proxy

TR7 WAAP
Web Application & API ProtectionData Leakage PreventionLegacy-Anwendungen modernisieren

FTP nicht als offenen Port verwalten, sondern als Befehl-für-Befehl kontrollierte sichere Dateiübertragungssitzung.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

Integrierte Firewall

TR7 ADC
Anwendungsbereitstellung und -beschleunigungWeb Application & API Protection

ADC, Routing und L3/L4-Sicherheit aus einer einzigen Konsole.

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionAPI-SicherheitPCI-DSS-Compliance

Signatur, Score und Kontext in einer einzigen Engine kombinieren — bekannte Angriffe mit voller Kontrolle verwalten.

Finanzdienstleistungen· Öffentlicher Sektor· Einzelhandel & E-Commerce· Gesundheitswesen

Selbst-gehostetes CAPTCHA

TR7 WAAP
Bot-ManagementWeb Application & API Protection

Generierung, Auslieferung und Verifizierung — alles innerhalb des ADC. Keine Aufrufe an externe Cloud-Dienste.

Finanzdienstleistungen· Öffentlicher Sektor· Einzelhandel & E-Commerce

Custom WAAP Rules

TR7 WAAP
Web Application & API Protection

Eigene WAAP-Logik neben dem integrierten Signaturset hinzufügen — dieselbe Scoring-Engine, dieselben Logs, dieselbe Richtlinien-Pipeline.

Geo/ASN-Zugangskontrolle

TR7 WAAPTR7 ADC
Web Application & API ProtectionDDoS-Mitigation

Länder- und ASN-Kontext in Zugriffsentscheidungen umwandeln — ohne Abhängigkeit von externen Diensten.

Finanzdienstleistungen· Öffentlicher Sektor

IP-Reputations-Feeds

TR7 WAAPTR7 ADC
Web Application & API ProtectionDDoS-Mitigation

TR7s zentraler Feed, externe URL-Listen und Ihre eigenen Ausnahmen konvergieren in einer einzigen IP-Reputations-Engine.

Syslog-Forwarding-Proxy

TR7 ADCTR7 WAAP
Web Application & API ProtectionMulti-Protokoll-PlattformLegacy-Anwendungen modernisieren

UDP- und TCP-Syslog-Traffic vor Ihrem SIEM sammeln, klassifizieren, replizieren und weiterleiten.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

DNS-Firewall & Load Balancer

TR7 ADCTR7 WAAP
Web Application & API ProtectionDDoS-MitigationMulti-Protokoll-Plattform

Beschleunigen Sie Unternehmens-DNS-Verkehr und blockieren Sie bösartige Anfragen — in einer einzigen Schicht.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

Smart ACL Conditions

TR7 ADCTR7 WAAP
Anwendungsbereitstellung und -beschleunigungWeb Application & API Protection

Nicht nur eine IP-Liste — echte Verkehrsintelligenz über 60+ Kriterien, AND/OR/NOT-Gruppen und Smart Function Chains.

Virtual Patching

TR7 WAAP
Web Application & API ProtectionLegacy-Anwendungen modernisieren

Eine Schwachstelle in Minuten auf Traffic-Ebene schließen — keine Codeänderung erforderlich.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

GraphQL Deep Inspection

TR7 WAAP
API-SicherheitWeb Application & API Protection

GraphQL-Traffic nicht als einfachen POST-Body behandeln — Introspection-, verschachtelte DoS- und Query-Batching-Muster innerhalb Ihres WAAP erkennen.

Client-Side Script Protection

TR7 WAAP
PCI-DSS-ComplianceWeb Application & API Protection

8 Sicherheits-Header auf ADC-Ebene anwenden — ohne Änderung am Anwendungscode.

Finanzdienstleistungen· Einzelhandel & E-Commerce

Blockseiten-Anpassung

TR7 WAAP
Web Application & API Protection

Bieten Sie statt eines generischen „Zugriff verweigert“ ein kontrolliertes Block-Erlebnis, das Marke, Sprache und Reason-Code trägt.

Häufig gestellte Fragen

Was ist der Unterschied zwischen WAF und WAAP?
WAF (Web Application Firewall) inspiziert HTTP-Anfragen auf bekannte Angriffssignaturen — OWASP Top 10, SQL Injection, XSS. WAAP (Web Application and API Protection) behält den WAF und fügt den Rest hinzu, den moderne Angriffe erfordern: API-Sicherheit, Bot-Management, Account-Takeover-Prävention und clientseitige Verteidigung. TR7 WAAP ist der WAF, den Sie erwarten, plus das WAAP-Schirmkonzept darüber — auf einer Plattform.
Ist TR7 WAAP ein Cloud-Service oder On-Prem?
On-Prem first. TR7 WAAP läuft auf Ihrer Hardware, in Ihrem Rechenzentrum, unter Ihren Netzwerkkontrollen. Ihr Verkehr wird niemals in der Cloud eines anderen entschlüsselt und Ihre Daten verlassen niemals Ihr Netzwerk. Virtuelles Deployment auf Ihrer eigenen Virtualisierungsplattform wird ebenfalls unterstützt.
Erfordert API-Sicherheit eine separate Lizenz oder ein separates Produkt?
API-Sicherheit kommt als Teil der WAAP-Plattform — Discovery, OpenAPI-Schema-Enforcement, Rate-Limits pro Endpoint und Methodeneinschränkungen sind enthalten. Kein separates API-Sicherheits-Gateway, das lizenziert werden muss.
Wie werden Signaturen und Schutzregeln aktualisiert?
Verwaltete Signatur-Updates laufen kontinuierlich — WAAP-Regeldatenbanken, Bot-Fingerabdruck-Sets und IP-Reputation-Feeds. Kein manueller Download-Zyklus, keine Versionsabweichungen pro Standort.
Was fügt ZeroLeak hinzu, das WAAP allein nicht abdeckt?
WAAP inspiziert Anfrage- und Antwort-Payloads. ZeroLeak rendert die Anwendung in einem entfernten Browser außerhalb des Geräts; selbst wenn das Payload für die Inspektion sauber aussieht, kann der Angreifer das DOM nicht erreichen, den Quellcode nicht scrapen oder etwas auf dem Computer des Benutzers persistent machen. ZeroLeak ist die Browser-Layer-Ergänzung zu WAAP für hochsensible Portale und Admin-Konsolen.
Gilt das Bandbreitenmodell auch für vom WAAP geblockte Angriffe?
Ja. Volumetrisches DDoS, das von der WAAP-Schicht absorbiert wird, WAAP-geblockte Anfragen, Bot-Challenges und ratenbegrenzter Verkehr werden nicht zum Bandbreitenzähler gezählt. Sie zahlen für das, was Ihre Anwendung tatsächlich legitimen Benutzern liefert; nicht für das, was die Plattform stoppt.
Können WAAP und Load Balancing auf demselben Gerät laufen?
Ja. WAAP-Richtlinien werden an denselben vService angehängt, der die Anwendung ausliefert — dasselbe Konfigurationsmodell, dieselbe Plattform, dasselbe Betriebsteam. Kein separates WAAP-Gerät zum Deployen, zum Umrouten oder zum Warten.
Mappt TR7 WAAP-Erkennungen auf CWE, CAPEC und MITRE ATT&CK?
Ja. Jede Erkennung ist nativ auf 100+ CWE-Codes, 30+ CAPEC-Angriffsmuster und 30+ MITRE-ATT&CK-Techniken abgebildet. SIEM-Korrelation, Incident Response und Compliance-Berichte sehen WAAP-Ereignisse in derselben Taxonomie, die Ihr Sicherheitsteam bereits verwendet.
Können Regeln auf Werten in einem JSON-Anfrage-Body laufen?
Ja. Die inhaltsbewusste Regel-Engine kann Rate-Limit, Challenge oder Block auf jedem Verkehrsattribut anwenden — Header, Cookies, URL-Parameter und Werte, die aus dem JSON-Anfrage-Body geparst werden. Alles im visuellen Regel-Builder konfiguriert; keine proprietäre Skriptsprache zu erlernen. Beispiel: Wenden Sie auf einen API-Endpoint je nach Wert eines 'tier'-Felds im Anfrage-Body unterschiedliche Rate-Limits an.

WAAP, weiterentwickelt — ohne Ihren Verkehr woanders hin zu senden

Fordern Sie eine Live-Demo für TR7 WAAP an. Wir konfigurieren WAAP, API-Sicherheit, Bot-Management und clientseitige Verteidigung in einer einzigen Sitzung in Ihrer Umgebung.