【わーぷ】

WAAP(ワープ) とは?

最終更新:
💡 WebアプリとAPIの防御を、まとめて管理する

WebアプリケーションとAPIの保護を統合するセキュリティのカテゴリ。WAF、API保護、Bot管理、DDoS対策などを組み合わせる。

📌 このページのポイント
WAAP:防御機能をまとめる 構成例 WAF 通信検査 API保護 APIの対策 Bot管理 自動アクセス DDoS 負荷への対策 利用者 Web / API 通す通信・抑える通信を設定 アプリ側の権限確認も必要 機能と保護範囲は製品により異なる
WAFやAPI保護などを組み合わせる構成例。導入だけで安全が保証されるわけではありません。
ひよこ ひよこ
WAFとWAAPって何が違うの?
ペンギン先生 ペンギン先生
WAFはWebへのリクエストを検査して、不正な通信を防ぐ仕組みだよ。WAAPは、そのWAFにAPI保護、Bot管理、DDoS対策などを組み合わせて防御をまとめるカテゴリなんだ。すべての製品で機能が同じというわけではないよ。
ひよこ ひよこ
WAFがあっても、APIの対策がいるの?
ペンギン先生 ペンギン先生
うん。WAFにもAPIへの通信を検査できるものはあるけれど、それで対策が全部済むわけではないよ。たとえばAPIで他人の注文データを読めてしまう問題には、アプリ側で「この人にこの注文を見る権限があるか」を確認する必要があるんだ。
ひよこ ひよこ
Bot対策って具体的に何?
ペンギン先生 ペンギン先生
盗まれた認証情報を自動で試す攻撃など、有害な自動アクセスを見分けて制限することだよ。Botには役立つものもあるので、すべて一律に止めるわけではない。許可する通信と抑える通信を、サービスに合わせて設定するんだ。
ひよこ ひよこ
導入は大変?
ペンギン先生 ペンギン先生
サービスの構成や機能によるよ。まず公開しているWebアプリとAPIを把握し、保護対象の通信を通す設定をする。導入後も、正しい利用者を誤って止めていないか、攻撃を見逃していないかを確認し、ルールを調整する必要があるんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「WAAP」って出てきたら「WebアプリとAPIの防御をまとめる仕組み」と思えればだいたいOK!
📖 おまけ:英語の意味
「Web Application and API Protection」 = WebアプリケーションとAPIの保護
💬 WebアプリとAPIを保護する技術のまとまりを表す名前だよ。WAFはその構成要素の一つとして使われる。

参考資料

← 用語集にもどる