谁在‘挟持’Web应用防火墙?
WAF市场今年的融资新闻,少得可怜。不是钱不见了,是钱正在往云原生、API安全那边跑——可你又不得不承认:90%的Web攻击,还是WAF在扛。奇怪不?
说实话,我见过太多安全团队,一边骂WAF误报高、规则难调,一边在夜里11点接到告警时,还是第一时间打开WAF控制台。这玩意儿就像个过时的防火墙亲戚,没人待见,但没它真不行。

为什么是现在?因为供应链断了。开源组件漏洞去年暴涨300%,Log4j那种核弹级漏洞,攻击者在几分钟内就能写扫描脚本。你的WAF呢?还在等着厂商推送虚拟补丁?晚了。
巨头们的‘军备竞赛’,黑马的生存缝隙
看赛道:AWS WAF几乎白送,捆绑在CloudFront里,你连拒绝的资格都没有——这就是云巨头的‘捆绑式垄断’。 Azure Front Door 也一样,他们把WAF做成了CDN的一个开关。这招太狠了,直接把硬件WAF厂商逼上绝路。但别以为硬件已死:中国区山石、绿盟,靠着合规和定制化,硬是在政府、金融的盘子里吃得满嘴流油。
不过话说回来,黑马在哪里?API安全。 Imperva 去年收购了 CloudVector,Akamai 猛推 App & API Protector,明面上做WAF,暗地里都在卡位API全生命周期。另外别忘了Cloudflare,他们的WAF已经免费了多少年?就等着企业规模上去后,用Bot Management、DDoS来收割。这模式,叫‘羊毛出在猪身上’。

未来12-18个月,我敢打赌:至少两家传统WAF厂商会被云计算大厂收购,或者被SASE玩家吞并。独立WAF厂商会越来越难,除非——你做到极致:要么在边缘计算上融合RASP,要么在威胁情报上做到分钟级响应。
WAF的商业模式:别卖盒子,卖‘安全感’税
怎么赚钱?三个字:边际成本。 云WAF的边际成本几乎为零,多接入一个域名,成本增加几毛钱。但收费呢?按月,按请求数,按带宽——稳赚不赔的生意。可为什么很多云WAF客户还是流失?因为价值没闭环。你只给客户一个规则库,他感受不到‘活着’。所以要转型:从卖防火墙,到卖‘攻击面收敛’。
举个真实例子:某中型电商,被薅羊毛的打到怀疑人生。传统WAF只看见高频请求,但攻击者用的是真实用户设备、真人IP,躲过了阈值检测。后来上了某厂的智能WAF,用机器学习做人机识别,把每天几千块的营销费省下来了——这个ROI,客户愿意付十倍价格。这就是新需求:WAF不再防黑客,开始防‘生意损失’。
所以商业模型很简单:基础WAF免费或低价,高级防护能力(API保护、Bot治理、账户接管防御)按量或包年收费。关键要把安全能力与业务KPI挂钩:减少了多少欺诈订单?避免了多少钱的营销浪费?这才是CEO听得懂的语言。否则,CTO永远在预算会哭着给安全团队砍价。
行动建议? 如果你是企业安全负责人,立即审计现有WAF的误报率,如果超过15%,把它换了。如果你在WAF赛道创业,放弃做通用型,立刻深耕一个垂直场景(比如跨境电商独立站、游戏行业)。最后一句话:WAF不会消失,但它的定义正在被重写。