Por Resultado — Proteger

WAAP, evoluído para Web Application & API Protection moderna

OWASP Top 10, assinaturas personalizadas, páginas de bloqueio — toda a proteção WAAP clássica que você espera, no TR7. Junto a ela, cada camada que a superfície de ataque moderna exige: segurança de API, gerenciamento de bots, prevenção de takeover de conta e defesa client-side.

WAAP é o guarda-chuva moderno das defesas de camada de aplicação. TR7 implementa esse guarda-chuva sem enviar seu tráfego para a nuvem de outra pessoa — roda no seu hardware. 10.000+ assinaturas WAAP ativas são atualizadas continuamente, com cada detecção nativamente mapeada para CWE, CAPEC e MITRE ATT&CK, alinhando-se à taxonomia que sua equipe de segurança já usa. Gerenciamento de bots com adaptação comportamental, segurança de API orientada por OpenAPI, prevenção de takeover de conta, proteção L7 DDoS e monitoramento de scripts client-side rodam na mesma plataforma, vinculados ao mesmo vService. Além de tudo isso: um motor de regras consciente de conteúdo capaz de aplicar rate limit ou ações condicionais sobre qualquer atributo de tráfego — incluindo valores parseados de corpos JSON — sem escrever uma única linha de script.

10.000+
Assinaturas WAAP ativas, continuamente atualizadas
10/10
Cobertura OWASP Web Top 10 + OWASP API Top 10
On-prem
Tráfego e dados permanecem dentro do seu ambiente

O WAAP era suficiente. Então a superfície de ataque mudou.

O WAAP clássico inspeciona payloads de requisições HTTP em busca de assinaturas de ataque conhecidas — SQL injection, XSS, command injection. Esse trabalho ainda é essencial, e a maioria dos ataques ainda o atinge. Mas a superfície de ataque não é mais apenas payloads HTTP assinados.

APIs públicas carregam tráfego que não se parece com uma requisição de navegador, e as regras WAAP tradicionais as ignoram. Bots automatizados emulam usuários reais, evitam verificações de assinatura e exaurem credenciais em escala. O takeover de conta acontece por meio de campanhas de credential stuffing que atingem endpoints de login válidos com tráfego de aparência legítima. JavaScript de terceiros nas suas páginas exfiltra dados de formulários diretamente para o atacante — e seu WAAP nunca vê isso, porque os dados saem do navegador antes de chegar ao seu servidor.

A resposta do setor é WAAP — Web Application and API Protection — um único guarda-chuva que adiciona segurança de API, gerenciamento de bots, prevenção de takeover de conta e defesa client-side ao WAAP. TR7 implementa esse guarda-chuva como uma única plataforma, on-prem, vinculada ao mesmo vService que já entrega sua aplicação.

Cinco diferenciais do TR7 WAAP

Cada um tem valor por si só. Juntos, redefinem como uma plataforma de proteção de aplicações web e API se parece quando não depende da nuvem de outra pessoa.

On-prem first — seus dados ficam dentro do seu ambiente

A maioria das opções modernas de WAAP roteia seu tráfego por uma nuvem de borda que você não opera. TR7 WAAP roda no seu hardware, no seu data center, sob seus controles de rede. Sem interceptação de tráfego por terceiros, sem descriptografia de requisições fora do perímetro, sem borda multi-tenant compartilhada.

Superfície de ataque moderna completa em uma plataforma

WAAP (OWASP Top 10 + assinaturas personalizadas + Virtual Patching), segurança de API (discovery + OpenAPI schema enforcement), gerenciamento de bots, prevenção de takeover de conta, proteção L7 DDoS, defesa client-side e Magecart. Uma plataforma; não uma suíte costurada de appliances separados.

Mapeamento profundo de frameworks — OWASP, CWE, CAPEC, MITRE ATT&CK

10.000+ assinaturas ativas continuamente atualizadas. Cobertura 10/10 no OWASP Web Top 10 e no OWASP API Top 10. Cada detecção mapeada nativamente para 100+ códigos CWE, 30+ padrões CAPEC e 30+ técnicas MITRE ATT&CK — assim seu SOC e equipe de conformidade veem os eventos WAAP na mesma taxonomia que já utilizam.

Regras comportamentais de IA + lógica de tráfego consciente de conteúdo

Motor de pontuação comportamental com 11 fatores adapta-se ao tráfego normal da sua aplicação — impressões digitais TLS, reputação de IP em 23 categorias, ritmo de requisições e mais. Além disso: um motor de regras consciente de conteúdo capaz de aplicar rate limit ou agir sobre qualquer atributo de tráfego, incluindo valores parseados de corpos JSON, conteúdo de headers ou cookies — sem escrever uma única linha de script.

Ataques bloqueados nunca contam para sua fatura

DDoS volumétrico absorvido na borda da sua rede, requisições bloqueadas pelo WAAP, desafios de bots e tráfego com rate limit — nada disso conta para o seu medidor de largura de banda. Quanto mais seu WAAP trabalha, maior a diferença entre throughput e largura de banda faturável.

O que o TR7 WAAP inclui

Cada capacidade abaixo faz parte da plataforma WAAP e se conecta aos seus vServices existentes.

OWASP Top 10 WAAP — Web e API

Cobertura 10/10 tanto no OWASP Web Application Top 10 quanto no OWASP API Security Top 10. SQL injection, XSS, command injection, CSRF, path traversal, broken object-level authorization e os demais — todos cobertos por assinaturas gerenciadas com atualizações contínuas.

10.000+ assinaturas ativas

Conjunto de assinaturas continuamente atualizado cobrindo padrões de ataque conhecidos, primitivos de exploit e CVEs emergentes. O Virtual Patching converte um novo CVE em regra implantada em horas, não semanas.

Mapeamento nativo de CWE, CAPEC e MITRE ATT&CK

Cada detecção mapeada para seu código CWE (100+ códigos), padrão CAPEC (30+ padrões) e técnica MITRE ATT&CK (30+ técnicas). Investigações SOC, correlação SIEM e relatórios de conformidade falam a mesma taxonomia do restante do seu stack de segurança.

Assinaturas e regras personalizadas — por vService

Adicione assinaturas específicas da organização, regras de exceção e patches virtuais. Escopo de regras por vService para que uma política em um serviço não afete outro.

Segurança de API com OpenAPI schema enforcement

API discovery expõe os endpoints realmente em uso. O OpenAPI schema enforcement valida método, path, parâmetros e corpo da requisição contra o contrato. Rate limits e restrições de método por endpoint.

Regras comportamentais de IA + pontuação de bots com 11 fatores

Motor de pontuação ponderada com 11 fatores analisa impressões digitais TLS, reputação de IP em 23 categorias, ritmo e forma das requisições. O baseline comportamental se adapta ao tráfego normal da sua aplicação ao longo do tempo, com curva de pontuação exponencial ajustada para baixo índice de falsos positivos.

Regras de tráfego conscientes de conteúdo — sem scripting

Rate limit, desafio ou bloqueio sobre qualquer atributo de tráfego — valores de headers, conteúdo de cookies, parâmetros de URL e até valores dentro de corpos JSON parseados. Tudo configurado visualmente no mesmo construtor de regras usado em toda a plataforma. Sem linguagem de scripting proprietária.

Prevenção de account takeover (ATO)

Detecta padrões de credential stuffing em endpoints de login. Reconhece tentativas distribuídas low-and-slow, impossible travel e taxas anormais de criação de sessão que o rate limiting de IP único não captura.

Proteção L7 DDoS

HTTP-flood, slow-loris e ataques volumétricos de camada de aplicação absorvidos na camada WAAP. Combine com a proteção L4 DDoS do TR7 para cobertura completa de vetores.

Defesa client-side / Magecart / JS skimming

Monitora scripts de terceiros carregados pelas suas páginas. Detecta alterações não autorizadas em scripts, padrões suspeitos de exfiltração de dados de formulários e ataques de skimming de cadeia de suprimentos que o WAAP server-side não consegue ver.

Atualizações gerenciadas de assinaturas

Bancos de dados de assinaturas para WAAP, impressões digitais de bots e feeds de reputação de IP são atualizados continuamente — sem ciclo manual de download, sem defasagem de versão entre sites.

Pronto para post-quantum cryptography

A terminação TLS suporta suítes de cifra pós-quânticas junto com as clássicas — pronto para a migração sem rearquitetar quando se tornar obrigatório.

Grupos de host e escopo de política multi-tenant

Agrupe serviços por tenant ou unidade de negócio; aplique política no nível do grupo. Um ruleset para o tenant corporativo, outro para o tenant do cliente, ambos em uma plataforma.

Páginas de bloqueio personalizadas

Páginas de bloqueio com marca por política. Mostre a mensagem certa para a requisição bloqueada correta; sirva uma página de manutenção quando um ataque acionar um bloqueio automático.

Combinado com isolamento de camada de navegador

Quando a inspeção de payload não é suficiente — a requisição parece limpa, mas o atacante está visando o DOM renderizado pelo navegador — a camada de isolamento ZeroLeak renderiza a aplicação fora do dispositivo, de modo que não há nada na máquina do usuário para o atacante exfiltrar.

Visibilidade completa e auditoria

Cada decisão WAAP — bloqueada, desafiada, permitida — emite telemetria estruturada. Investigue qualquer requisição de ponta a ponta pelo mesmo console usado para gerenciar o vService.

Arquitetura — como uma requisição é protegida

Seis estágios bem definidos. Cada estágio configurável por vService. Cada estágio visível como diagrama no Dynamic Flow Panel.

01

Listener do vService e terminação TLS

A requisição chega ao listener do vService. O TLS termina aqui para que as camadas WAAP possam inspecionar o texto claro. Cifras modernas, handshakes acelerados por hardware.

02

Filtragem volumétrica e de reputação

Proteção L7 DDoS, feeds de reputação de IP e política geográfica rodam antes da inspeção profunda. Tráfego de flood óbvio e fontes notoriamente maliciosas são descartados sem consumir orçamento de inspeção.

03

Avaliação de assinaturas e regras WAAP

Verificações de assinatura OWASP, regras personalizadas, detecção de ataques estruturais, validação de parâmetros e argumentos. Requisição pontuada e decidida: permitir, bloquear, Virtual Patching ou passar para análise comportamental.

04

Avaliação de bots

Sinais de assinatura e comportamento pontuam a requisição como humano, bot conhecido ou automação desconhecida. Mitigação por política: permitir, desafiar, throttle ou descartar.

05

API schema enforcement

Para requisições direcionadas a um endpoint de API, a verificação do schema OpenAPI valida método, path, parâmetros e corpo contra o contrato. Divergências acionam a ação configurada.

06

Ação e auditoria

A decisão é aplicada — passar para o backend, retornar uma página de bloqueio, emitir um desafio ou aplicar rate limit. A cadeia de decisão completa é registrada para investigação e conformidade.

Onde esse resultado aparece

E-commerce — flash sales e ataques de carding

O gerenciamento de bots bloqueia credential stuffing e bots de carding durante eventos de alto tráfego. Regras WAAP detêm ataques OWASP Top 10; a defesa client-side impede que skimmers coletem dados de cartão no checkout.

Serviços bancários e financeiros

Controles exigidos pelo OWASP, prevenção de takeover de conta em endpoints de login, proteção de API para fluxos de open banking e logging pronto para auditoria em revisões regulatórias.

Portais de saúde

Proteção de dados de pacientes na camada de aplicação, implantação on-prem mantém PHI dentro do perímetro hospitalar, validação de schema em APIs do portal para prevenir vazamento de dados por injeção.

Serviços de governo e setor público

WAAP on-prem para serviços voltados ao cidadão onde residência de dados não é negociável. Cobertura OWASP para frameworks de conformidade, logging de auditoria para a equipe de operações de segurança.

APIs públicas

Validação de schema contra o contrato OpenAPI, rate limiting por endpoint, restrições de método, validação de parâmetros. Combinado com gerenciamento de bots para deter scraping de API e credential stuffing.

Defesa contra takeover de conta em escala

Endpoints de login sob pressão contínua de credential stuffing. A detecção ATO reconhece tentativas distribuídas, impossible travel e taxas anormais de criação de sessão que o rate limiting de IP único não captura.

27 features

Funcionalidades que implementam esta solução

Capacidades referenciadas por esta solução — as peças técnicas que compõem os controlos descritos acima.

Flags de Segurança de Cookie

TR7 ADCTR7 WAAP
Entrega e Aceleração de AplicaçõesWeb Application & API Protection

Complete flags HttpOnly, Secure e SameSite ausentes na camada de resposta — sem alterações na aplicação.

Serviços Financeiros· Saúde

Inspeção Inline de TLS no Backend

TR7 WAAPTR7 ADC
Web Application & API ProtectionSegurança de APIConformidade PCI DSSConformidade HIPAA

Inspeção WAAP, identidade mTLS e mascaramento de dados continuam funcionando mesmo enquanto o tráfego flui para backends via TLS.

Serviços Financeiros· Saúde· Setor Público

JSON Path Operations

TR7 ADCTR7 WAAP
Entrega e Aceleração de AplicaçõesSegurança de APIWeb Application & API Protection

Transforme campos do corpo JSON e conteúdo JWT em sinais de primeira classe para cada decisão de tráfego.

Modificação do Corpo de Resposta

TR7 ADCTR7 WAAP
Entrega e Aceleração de AplicaçõesWeb Application & API ProtectionPrevenção de Vazamento de Dados

Mascare, substitua ou injete HTML no conteúdo de resposta — sem alterar uma linha de código do backend.

Saúde· Serviços Financeiros

Quarentena de Tráfego

TR7 ADCTR7 WAAP
Web Application & API ProtectionMitigação de DDoSGerenciamento de Bots

Em vez de bloquear instantaneamente, monitore o comportamento; coloque a fonte que ultrapassa o limite em quarentena temporária e libere-a automaticamente.

Retalho & E-commerce· Serviços Financeiros

Motor de Expressões e Variáveis FX

TR7 ADCTR7 WAAPTR7 GTM
Entrega e Aceleração de AplicaçõesWeb Application & API ProtectionSegurança de API

Uma linguagem de expressões — tráfego, saúde, logging, GTM, segurança e decisões de acesso no mesmo modelo.

Live Traffic Tracking

TR7 ADCTR7 WAAPTR7 L7 Reporting
Entrega e Aceleração de AplicaçõesWeb Application & API Protection

Veja o tráfego de produção requisição por requisição — transforme a observação diretamente em ações de regra.

L7 Traffic Analytics & Reporting

TR7 ADCTR7 WAAPTR7 L7 Reporting
Entrega e Aceleração de AplicaçõesWeb Application & API Protection

30+ dimensões de detalhamento, três formatos (PDF / XLSX / HTML), até 10 anos de histórico no appliance — sem servidor de gerenciamento separado.

Relatórios de Ataque WAAP

TR7 WAAPTR7 L7 Reporting
Web Application & API ProtectionSegurança de APIGerenciamento de Bots

3000+ regras, taxonomia OWASP / API Top 10 / CWE, 14 eixos de correlação, rollups por host group + cross-group.

Serviços Financeiros· Setor Público

Regra de Criptografia de Cookie

TR7 ADCTR7 WAAP
Entrega e Aceleração de AplicaçõesWeb Application & API ProtectionPrevenção de Vazamento de Dados

Oculte valores de cookie do cliente — proteja a integridade da sessão sem tocar no código do backend.

Serviços Financeiros· Saúde

Regras Conscientes de Conteúdo

TR7 ADCTR7 WAAP
Entrega e Aceleração de AplicaçõesModernize Aplicações LegadasWeb Application & API ProtectionSegurança de API

Vá além dos headers — faça o conteúdo do corpo parte da decisão de tráfego e segurança.

Aceleração SSL/TLS

TR7 ADC
Entrega e Aceleração de AplicaçõesWeb Application & API ProtectionConformidade PCI DSSConformidade HIPAA

Mova o TLS além da configuração baseada em arquivo — transforme-o em um perfil de segurança por serviço, ciclo de vida de certificado e camada de prontidão pós-quântica.

Modos de Topologia de Implantação

TR7 ADCTR7 WAAPTR7 AAM
Entrega e Aceleração de AplicaçõesModernize Aplicações LegadasWeb Application & API Protection

Insira o TR7 ADC no caminho de tráfego sem tocar em endereços IP de backends, gateways ou rotas.

Proxy de Segurança FTP

TR7 WAAP
Web Application & API ProtectionPrevenção de Vazamento de DadosModernize Aplicações Legadas

Gerencie FTP não como uma porta aberta, mas como uma sessão de transferência de arquivo controlada comando a comando.

Serviços Financeiros· Setor Público· Saúde

Firewall Integrado

TR7 ADC
Entrega e Aceleração de AplicaçõesWeb Application & API Protection

ADC, roteamento e segurança L3/L4 de um único console.

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionSegurança de APIConformidade PCI DSS

Combine assinatura, pontuação e contexto em um único motor — gerencie ataques conhecidos com confiança.

Serviços Financeiros· Setor Público· Retalho & E-commerce· Saúde

CAPTCHA no Próprio Servidor

TR7 WAAP
Gerenciamento de BotsWeb Application & API Protection

Geração, entrega e verificação — tudo dentro do ADC. Zero chamadas a serviços de nuvem de terceiros.

Serviços Financeiros· Setor Público· Retalho & E-commerce

Regras WAAP Personalizadas

TR7 WAAP
Web Application & API Protection

Adicione sua própria lógica WAAP ao lado do conjunto de assinaturas integradas — mesmo motor de pontuação, mesmos logs, mesmo pipeline de política.

Controle de Acesso Geo/ASN

TR7 WAAPTR7 ADC
Web Application & API ProtectionMitigação de DDoS

Converta contexto de país e ASN em decisões de acesso — sem dependência de serviços externos.

Serviços Financeiros· Setor Público

Feeds de Reputação de IP

TR7 WAAPTR7 ADC
Web Application & API ProtectionMitigação de DDoS

O feed central do TR7, listas de URL externas e suas próprias exceções convergem em um único motor de reputação de IP.

Proxy de Encaminhamento Syslog

TR7 ADCTR7 WAAP
Web Application & API ProtectionPlataforma Multi-ProtocoloModernize Aplicações Legadas

Colete, classifique, replique e encaminhe tráfego syslog UDP e TCP na frente do seu SIEM.

Serviços Financeiros· Setor Público· Saúde

DNS Firewall & Load Balancer

TR7 ADCTR7 WAAP
Web Application & API ProtectionMitigação de DDoSPlataforma Multi-Protocolo

Acelere o tráfego DNS empresarial e bloqueie consultas maliciosas — em uma única camada.

Serviços Financeiros· Setor Público· Saúde

Condições Smart ACL

TR7 ADCTR7 WAAP
Entrega e Aceleração de AplicaçõesWeb Application & API Protection

Não apenas uma lista de IPs — inteligência de tráfego real em mais de 60 critérios, grupos AND/OR/NOT e cadeias de Smart Functions.

Virtual Patching

TR7 WAAP
Web Application & API ProtectionModernize Aplicações Legadas

Feche uma vulnerabilidade na camada de tráfego em minutos — sem necessidade de alteração de código.

Serviços Financeiros· Setor Público· Saúde

GraphQL Deep Inspection

TR7 WAAP
Segurança de APIWeb Application & API Protection

Não trate tráfego GraphQL como um corpo POST simples — capture introspecção, DoS aninhado e padrões de query batching dentro do seu WAAP.

Proteção de Script do Lado do Cliente

TR7 WAAP
Conformidade PCI DSSWeb Application & API Protection

Aplique 8 cabeçalhos de segurança na camada ADC sem tocar no código da aplicação.

Serviços Financeiros· Retalho & E-commerce

Personalização de Página de Bloqueio

TR7 WAAP
Web Application & API Protection

Em vez de um genérico 'acesso negado', ofereça uma experiência de bloqueio controlada que carrega marca, idioma e código de motivo.

Perguntas frequentes

Qual é a diferença entre WAF e WAAP?
WAF (Web Application Firewall) inspeciona requisições HTTP em busca de assinaturas de ataque conhecidas — OWASP Top 10, SQL injection, XSS. WAAP (Web Application and API Protection) mantém o WAF e adiciona o restante do que os ataques modernos exigem: segurança de API, gerenciamento de bots, prevenção de takeover de conta e defesa client-side. TR7 WAAP é o WAF que você espera mais o guarda-chuva WAAP, em uma plataforma.
O TR7 WAAP é um serviço cloud ou on-prem?
On-prem first. TR7 WAAP roda no seu hardware, no seu data center, sob seus controles de rede. Seu tráfego nunca é descriptografado na nuvem de outra pessoa, e seus dados nunca saem do seu perímetro. Implantação virtual na sua própria plataforma de virtualização também é suportada.
A segurança de API requer licença ou produto separado?
A segurança de API faz parte da plataforma WAAP — discovery, OpenAPI schema enforcement, rate limiting por endpoint e restrições de método estão incluídos. Sem gateway de segurança de API separado para licenciar.
Como as assinaturas e regras de proteção são atualizadas?
Atualizações gerenciadas de assinaturas rodam continuamente — bancos de dados de regras WAAP, conjuntos de impressões digitais de bots e feeds de reputação de IP. Sem ciclo manual de download, sem defasagem de versão por site.
O que o ZeroLeak adiciona que o WAAP por si só não cobre?
O WAAP inspeciona payloads de requisições e respostas. O ZeroLeak renderiza a aplicação fora do dispositivo em um navegador remoto, de modo que mesmo quando um payload está limpo para inspeção, um atacante não consegue acessar o DOM, extrair o código-fonte ou persistir qualquer coisa na máquina do usuário. ZeroLeak é o complemento de camada de navegador para WAAP em portais de alta sensibilidade e consoles administrativos.
O modelo de largura de banda se aplica a ataques bloqueados pelo WAAP?
Sim. DDoS volumétrico absorvido pela camada WAAP, requisições bloqueadas pelo WAAP, desafios de bots e tráfego com rate limit são excluídos do medidor de largura de banda. Você paga pelo que sua aplicação realmente serve a usuários legítimos, não pelos ataques que a plataforma deteve.
O WAAP e o balanceamento de carga podem rodar no mesmo appliance?
Sim. A política WAAP se vincula ao mesmo vService que entrega a aplicação — mesmo modelo de configuração, mesma plataforma, mesma equipe de operações. Sem appliance WAAP separado para implantar, rotear ou manter.
O TR7 mapeia detecções WAAP para CWE, CAPEC e MITRE ATT&CK?
Sim. Cada detecção é nativamente mapeada para 100+ códigos CWE, 30+ padrões CAPEC e 30+ técnicas MITRE ATT&CK. Correlação SIEM, resposta a incidentes e relatórios de conformidade veem eventos WAAP na mesma taxonomia que sua equipe de segurança já usa.
As regras podem agir sobre valores dentro de um corpo JSON?
Sim. O motor de regras consciente de conteúdo pode aplicar rate limit, desafio ou bloqueio sobre qualquer atributo de tráfego — headers, cookies, parâmetros de URL e valores parseados de corpos JSON. Tudo configurado no construtor de regras visual; sem linguagem de scripting proprietária para aprender. Exemplo: aplicar rate limit diferente a um endpoint de API com base no valor de um campo 'tier' dentro do corpo da requisição.

WAAP, evoluído — sem enviar seu tráfego para outro lugar

Solicite uma demo ao vivo do TR7 WAAP. Vamos configurar WAAP, segurança de API, gerenciamento de bots e defesa client-side no seu ambiente em uma única sessão.