Финтех Утечка данных или сбой платёжек → штрафы и потеря доверия клиентов Производство
Защита веб-приложений и API: где проходит граница ответственности
Публичный сервис — сайт, личный кабинет, B2B-портал, мобильный бэкенд — атакуют двумя принципиально разными способами, и лечатся они в разных местах. Смешение этих двух слоёв даёт самый частый разговор после инцидента: «у нас же есть защита, почему сервис лёг».
Объёмные атаки на канал и сеть насыщают полосу до того, как трафик доходит до вашего приложения. Никакая настройка кода на это не влияет: если канал забит, приложение просто не видит запросов. Этот слой закрывается выше — у оператора связи, хостинга или специализированного сервиса очистки трафика, и выбирается он как услуга, а не как задача разработки.
Прикладные атаки выглядят как обычные запросы: подбор учётных данных, вычитывание каталога, злоупотребление дорогими эндпоинтами, эксплуатация уязвимостей из классов OWASP Top 10. Их не отличить по объёму — только по смыслу. Здесь работают экран веб-приложений (WAF) прямо перед сервисом и сама логика приложения: лимиты, аутентификация, идемпотентность, очереди для тяжёлых операций.
Практический вывод простой: WAF покупает время, но не устраняет уязвимость. Он даёт возможность закрыть дыру правилом до релиза — и это его сильная сторона. Проблема начинается там, где временная мера становится постоянной, а исправление в коде так и не выходит.