Mejor WAF para Vercel
Protege las aplicaciones desplegadas en Vercel con un firewall de aplicaciones web. Compara el WAF nativo de Vercel (reglas personalizadas, bloqueo de IP, limitación de tasa, conjuntos de reglas gestionados y Attack Mode) frente a anteponer a tu aplicación un WAF de terceros completo como Cloudflare.
Vercel es una plataforma de hosting y edge que se utiliza para desplegar aplicaciones frontend hechas con Next.js, React, Svelte, Nuxt, Astro y otros frameworks. Como Vercel termina el tráfico del cliente en su propia red global antes de que llegue a tus funciones y a tus assets estáticos, la plataforma es el punto donde se aplica la política del firewall de aplicaciones web. En Vercel no se instala software de WAF como harías en NGINX o HAProxy; el WAF es un nivel de producto nativo de la plataforma.
El Vercel Firewall es un sistema multicapa. Cada petición atraviesa un firewall a nivel de plataforma que proporciona mitigación de DDoS automática en L3, L4 y L7 en todos los planes y sin configuración, y a continuación pasa por el Vercel WAF configurable. El WAF añade reglas personalizadas, bloqueo de IP, limitación de tasa y (en Enterprise) conjuntos de reglas gestionados. Una propiedad operativa clave: cuando aplicas un cambio en el firewall, este surte efecto globalmente en menos de 300 ms y no requiere un nuevo despliegue, y cualquier cambio se puede revertir al instante desde el registro de auditoría.
Esta guía cubre qué puede y qué no puede hacer el WAF nativo de Vercel a nivel de
configuración, cómo se limitan las funciones según el nivel de plan y cuándo un
equipo necesita anteponer a su aplicación de Vercel un WAF autónomo completo. Las
reglas se configuran en el panel, se describen en lenguaje natural, se escriben en
vercel.json mediante la propiedad routes, o se gestionan a
través de la CLI de Vercel, la API REST del Firewall o el proveedor de Terraform de
Vercel.
Aún no hay proveedores listados específicamente para Vercel
Explora todos los proveedores WAF para encontrar uno que se ajuste a tus necesidades.
Ver Todos los ProveedoresQué Buscar en un WAF para Vercel
A la hora de elegir cómo proteger con un firewall una aplicación en Vercel, sopesa estos factores a nivel de configuración:
- WAF nativo frente a anteponer un WAF - El Vercel WAF se ejecuta dentro de la plataforma, sin ningún salto adicional ni software que instalar. Un WAF de terceros se sitúa por delante de Vercel y añade una capa de edge. Lo nativo es más sencillo y consciente de la plataforma; anteponer un WAF te da profundidad de WAF y coherencia entre orígenes a costa de otro salto y más configuración.
- Límites por nivel de plan - Los conjuntos
de reglas gestionados del WAF (OWASP Core Ruleset, Bot Protection, AI Bots) son
exclusivos de Enterprise. El número de reglas
personalizadas escala según el plan (hasta 3 en Hobby, hasta 40 en Pro, hasta
1000 en Enterprise), y el número de bloqueos
de IP a nivel de proyecto escala de 3 a 100 y a 1000. El bloqueo de IP a nivel de
cuenta es exclusivo de Enterprise, con reglas CIDR limitadas a
/16para IPv4 y/48para IPv6. Confirma que tu nivel cubre lo que necesitas antes de diseñar reglas. - Detalles de la limitación de tasa - La limitación de tasa del WAF ofrece un algoritmo de Fixed Window (ventana fija) en todos los planes y Token Bucket en Enterprise. Las claves de recuento son IP y JA4 Digest en todos los planes; User Agent y claves de cabecera arbitrarias son exclusivas de Enterprise. La ventana va de 10 s a 10 min en Hobby/Pro y hasta 1 h en Enterprise. Ten en cuenta que los contadores se rastrean por región, así que un límite global se puede superar entre distintas regiones.
- vercel.json es un subconjunto - Las reglas escritas en
vercel.jsonmedianteroutesy la propiedadmitigatesolo admiten las accionesdenyychallenge. Las accioneslog,bypassyredirectsolo están disponibles en el panel, la CLI y la API. No des por hecho que la infraestructura como código cubre toda la superficie de reglas. - Orden de ejecución de las reglas - El firewall de la plataforma (mitigación de DDoS) se ejecuta primero, y después el tráfico pasa por el Vercel WAF. Dentro del WAF, Vercel documenta dos fases ordenadas: primero se evalúan las reglas personalizadas y después los WAF Managed Rulesets (conjuntos de reglas gestionados). Como las reglas personalizadas se ejecutan antes que los conjuntos gestionados, una regla personalizada de tipo bypass puede permitir tráfico que un conjunto gestionado bloquearía en otro caso.
- Observabilidad y control de cambios - Usa la vista de tráfico
en vivo del Firewall, la observabilidad
del firewall y las alertas, y los Log Drains hacia un SIEM. Dado que los cambios
se aplican en ~300 ms con reversión instantánea, prueba las reglas nuevas en modo
logcontra tráfico real antes de pasarlas adenyochallenge.
Consideraciones para Vercel
Consideraciones específicas de Vercel al añadir un WAF:
- Alcance limitado a Vercel - El WAF nativo solo protege las aplicaciones desplegadas en Vercel. No puede proteger orígenes alojados en otro sitio. Si gestionas un entorno multicloud y quieres una única política de WAF en todas partes, eso apunta hacia un WAF de terceros por delante en lugar del producto nativo.
- El DDoS es automático y gratuito - La mitigación de DDoS L3/L4/L7 se ejecuta en todos los planes sin configuración, y el tráfico bloqueado por la mitigación de DDoS no se factura. Attack Mode es gratuito en todos los planes; desafía a los visitantes no verificados durante un ataque activo mientras exime a los bots verificados (crawlers de búsqueda, webhooks) y a tus propias Functions y Cron Jobs.
- Sin redespliegue, reversión instantánea - Los cambios en el firewall surten efecto globalmente en menos de 300 ms y están desacoplados de tu pipeline de build/despliegue. Cualquier configuración se puede restaurar desde el registro de auditoría, lo cual es útil cuando una regla provoca un comportamiento inesperado.
- Los conjuntos de reglas gestionados son exclusivos de Enterprise - En Hobby y Pro no existe el conmutador del OWASP Core Ruleset. En su lugar, construyes la protección a partir de reglas personalizadas, bloqueo de IP y limitación de tasa en vez de habilitar un conjunto de reglas de firmas. Ten esto en cuenta si necesitas específicamente cobertura del OWASP CRS sin un contrato Enterprise.
- Acciones persistentes - Una acción de challenge, deny o rate limit puede llevar aparejado un bloqueo temporal sobre la IP del cliente infractor. El bloqueo se aplica antes de que el firewall procese la petición, así que el tráfico con bloqueo persistente no cuenta para el uso de CDN ni de tráfico.
- Falsos positivos y fuentes de confianza - Si las mitigaciones
automáticas bloquean un proxy de confianza o una red compartida, puedes pausar las
mitigaciones del sistema (Pause System Mitigations) durante 24 horas o (en
Pro/Enterprise) crear reglas de omisión del sistema (System Bypass Rules) para que
el tráfico esencial nunca sea bloqueado por la protección DDoS. Prueba primero
cualquier regla personalizada nueva en modo
log, observa la vista de tráfico en vivo y luego promuévela adenyochallenge.
Preguntas Frecuentes
¿Incluye Vercel un WAF de fábrica?
En parte. Cada despliegue de Vercel obtiene el firewall a nivel de plataforma con mitigación de DDoS L3/L4/L7 automática en todos los planes y sin configuración. La capa configurable del Vercel WAF, con reglas personalizadas, bloqueo de IP, limitación de tasa y Attack Mode, también está disponible en todos los planes, pero el OWASP Core Ruleset y los conjuntos de reglas gestionados para bots requieren un plan Enterprise.
¿Necesito un WAF aparte si estoy en Vercel?
Para muchas aplicaciones frontend el WAF nativo de Vercel es suficiente: la mitigación de DDoS automática más las reglas personalizadas, el bloqueo de IP y la limitación de tasa cubren los abusos habituales. Puede que quieras un WAF dedicado por delante si necesitas el OWASP Core Rule Set completo sin un plan Enterprise, una política unificada entre orígenes de Vercel y de fuera de Vercel, o una gestión de bots avanzada y conjuntos de reglas gestionados que el WAF nativo limita a Enterprise.
¿Puedo configurar las reglas del Vercel WAF en vercel.json?
Sí, pero solo un subconjunto. Defines las reglas bajo la propiedad
routes usando una acción mitigate, y ahí solo se admiten
deny y challenge. Las acciones log,
bypass y redirect solo están disponibles a través del
panel, la CLI o la API del Firewall. Consulta la documentación de
reglas
personalizadas para la sintaxis de vercel.json.
¿Cómo limito la tasa de un endpoint de API en Vercel?
Crea una regla personalizada cuya condición coincida con el endpoint (por
ejemplo, una ruta de /api) y establece la acción Then en Rate Limit.
Eliges una estrategia de Fixed Window (todos los planes) o Token Bucket (Enterprise),
una Time Window (ventana de tiempo, por defecto 60 s) y un Request Limit (límite de
peticiones, por defecto 100), una clave de recuento (IP o JA4 Digest en todos los
planes; User Agent y claves de cabecera en Enterprise) y una acción posterior de 429
por defecto, o Log, Deny o Challenge. Consulta la
limitación
de tasa del WAF. Ten en cuenta que los contadores son por región.
¿Está disponible el OWASP Core Rule Set completo en Vercel?
Solo en el plan Enterprise. El OWASP Core Ruleset es un conjunto de reglas gestionado del WAF que habilitas y configuras regla por regla (cada regla en Log o Deny) en el panel del Firewall, y los conjuntos de reglas gestionados son exclusivos de Enterprise. En Hobby y Pro aproximas la cobertura con reglas personalizadas, bloqueo de IP y limitación de tasa, o antepones a la aplicación un WAF de terceros que incluya el CRS.
¿Qué es Attack Mode y cuándo debería usarlo?
Attack Mode es un ajuste de emergencia gratuito y disponible en todos los planes que desafía a cada visitante no verificado con un reto de seguridad durante un ataque DDoS activo, mientras deja pasar automáticamente a los bots verificados (crawlers de búsqueda, webhooks) y a tus propias Functions y Cron Jobs. El tráfico bloqueado por Attack Mode no cuenta para el uso. Úsalo durante un ataque muy dirigido en lugar de como un ajuste permanente, ya que Vercel ya mitiga el DDoS de forma automática.
¿Puedo anteponer a mi aplicación de Vercel un WAF de terceros como Cloudflare?
Sí. Puedes enrutar el tráfico a través de un WAF como Cloudflare antes de que llegue a Vercel para obtener un conjunto de reglas basado en OWASP completo, un lenguaje de reglas más rico y una política coherente entre múltiples orígenes. Ten presentes las contrapartidas: añade un segundo salto de edge por delante de la propia red de Vercel, necesita una configuración cuidadosa de origen y proxy, y las rutas antepuestas pierden la gestión del tráfico consciente de la plataforma de Vercel. Es la decisión correcta cuando la profundidad del WAF o la coherencia multicloud pesan más que mantenerse nativo.