Plateforme Mis à jour le juillet 2026 par Thijs de Zoete

Meilleur WAF pour Docker

Sécurisez vos conteneurs Docker avec le bon WAF. Comparez les WAF natifs Docker en reverse proxy, les déploiements en sidecar et les options cloud pour Docker, Docker Compose et Docker Swarm.

Les déploiements Docker ont besoin de WAF qui se conteneurisent proprement et se déploient comme un conteneur reverse proxy ou comme un sidecar aux côtés de vos conteneurs applicatifs. Le bon choix dépend de si vous utilisez Docker autonome, Docker Compose ou Docker Swarm, et du niveau d'auto-gestion que vous souhaitez assumer.

Les WAF conteneurisés ont gagné en maturité, plusieurs options étant livrées sous forme d'images Docker officielles et de stacks Docker Compose déployables en une seule commande. Des choix open source nativement Docker comme BunkerWeb (NGINX associé à ModSecurity et à l'OWASP Core Rule Set) et SafeLine (un déploiement en un seul docker-compose avec interface web) côtoient des options entreprise telles que Wallarm et F5 WAF pour NGINX (anciennement NGINX App Protect). Pour les équipes qui s'éloignent du moteur ModSecurity en C, OWASP Coraza propose une alternative en Go, sûre en mémoire, qui s'embarque dans des proxys adaptés aux conteneurs.

Meilleurs fournisseurs WAF pour Docker

1

BunkerWeb Open Source WAF

Choix de la rédaction

BunkerWeb est le WAF le plus nativement Docker de cette liste. Il est livré sous forme d'image Docker officielle (bunkerity/bunkerweb), fonctionne comme un reverse proxy axé sécurité, et intègre ModSecurity ainsi que l'OWASP Core Rule Set préconfigurés. La configuration se pilote via des variables d'environnement et des labels Docker, ce qui s'accorde bien avec Docker Compose et les workflows 12-factor, et un conteneur d'interface web optionnel permet de tout gérer sans éditer de fichiers de configuration. Il est gratuit sous licence AGPLv3.

Avantages clés :

  • Image Docker officielle avec ModSecurity et l'OWASP CRS préconfigurés
  • Configuration via des variables d'environnement et des labels Docker
  • Conteneur d'interface web optionnel pour la gestion
  • Gratuit et open source (AGPLv3)
Note : 4,0/5
Tarification : Gratuit (Open Source) / Support Pro
Offre gratuite
3

Wallarm est une plateforme WAAP livrée sous forme d'image Docker (le nœud Wallarm) et pouvant fonctionner comme conteneur reverse proxy ou comme sidecar aux côtés de vos conteneurs applicatifs. Pour les workloads Docker exposés à un trafic riche en API, sa découverte automatique d'API et sa protection OWASP API Top 10 couvrent des menaces que les WAF à signatures traditionnels ne détectent pas, avec un tier gratuit pour les petits déploiements.

Avantages clés :

  • Le nœud Wallarm est livré sous forme d'image Docker (reverse proxy ou sidecar)
  • Découverte d'API et protection OWASP API Top 10
  • Tests de sécurité intégrés (DAST)
  • Tier gratuit disponible
Note : 4,3/5
Tarification : Abonnement basé sur les requêtes
Offre gratuite
4

F5 WAF pour NGINX

Leader entreprise

F5 WAF pour NGINX (anciennement NGINX App Protect) est le choix entreprise pour les équipes Docker déjà standardisées sur NGINX. La version v5 actuelle se déploie via Docker Compose multi-conteneurs, associant un conteneur NGINX aux conteneurs waf-enforcer et waf-config-mgr, et apporte les plus de 7 800 signatures d'attaque de F5 ainsi qu'une détection basée sur le ML, avec une politique déclarative et versionnée. Elle nécessite un abonnement F5 avec un fichier de licence JWT.

Avantages clés :

  • Déploiement Docker Compose multi-conteneurs v5
  • Renseignement sur les menaces F5 avec plus de 7 800 signatures
  • Politique déclarative en tant que code pour GitOps
  • Soutenu par le support entreprise de F5 (abonnement payant)
Note : 4,2/5
Tarification : Abonnement annuel par instance
6

OWASP Coraza est une réécriture en Go, sûre en mémoire, de ModSecurity, qui exécute les mêmes règles SecLang et l'OWASP Core Rule Set. Pour les stacks conteneurisées, elle s'embarque dans des reverse proxies modernes comme Caddy, Traefik et HAProxy, ou s'exécute comme middleware dans un service Go, ce qui en fait un successeur cloud-native propre au moteur ModSecurity en C. Elle est entièrement open source sous licence Apache 2.0.

Avantages clés :

  • Moteur Go, compatible avec les règles ModSecurity et l'OWASP CRS
  • S'embarque dans les conteneurs Caddy, Traefik et HAProxy
  • Successeur cloud-native de ModSecurity, sûr en mémoire
  • Gratuit et open source (Apache 2.0)
Note : 4,2/5
Tarification : Gratuit et open source (Apache 2.0)
Offre gratuite

WAF adapté aux développeurs utilisant la technologie propriétaire SmartParse, offrant un faible taux de faux positifs et une intégration DevOps transparente pour la sécurité des applications modernes.

Note : 4,5/5
Tarification : Tarification personnalisée basée sur les requêtes et fonctionnalités

WAF alimenté par l'IA avec protection préventive zero-day, comprenant des moteurs de machine learning doubles et un minimum de faux positifs pour les applications cloud-natives.

Note : 4,3/5
Tarification : Basé sur l'usage / BYOL

CNAPP entreprise avec WAF intégré, sécurité API et gestion des bots, conçu pour les applications cloud-natives dans les environnements multi-cloud.

Note : 4,3/5
Tarification : Licence basée sur les crédits

Ce qu'il faut rechercher dans un WAF pour Docker

Exigences pour un WAF Docker :

  • Image Docker officielle - Disponible sous forme d'image Docker bien maintenue, avec des mises à jour de sécurité régulières
  • Efficacité des ressources - Faible empreinte mémoire et CPU pour minimiser la surcharge du conteneur
  • Variables d'environnement - Configuration via des variables d'environnement pour la compatibilité avec les applications 12-factor
  • Docker Compose - Intégration facile dans docker-compose.yml en tant que service reverse proxy ou sidecar
  • Vérifications de santé - Support des health checks Docker pour l'orchestration et les politiques de redémarrage
  • Pilotes de journalisation - Compatible avec les pilotes de journalisation Docker (json-file, syslog, fluentd) pour une gestion centralisée des journaux

Considérations Docker

Considérations propres à Docker lors du déploiement d'un WAF :

  • Architecture réseau - Utilisez des réseaux Docker pour isoler votre conteneur WAF. Placez-le sur un réseau bridge partagé avec vos conteneurs applicatifs, et n'exposez que les ports du WAF vers l'extérieur.
  • Montages de volumes - Montez les fichiers de configuration et les jeux de règles du WAF sous forme de volumes Docker afin qu'ils persistent au redémarrage des conteneurs.
  • Limites de ressources - Définissez des limites de mémoire et de CPU sur votre conteneur WAF pour éviter d'épuiser les ressources de l'hôte Docker.
  • Docker Swarm - Pour les déploiements Swarm, déployez le WAF en tant que service global ou utilisez le routing mesh pour garantir que le trafic passe par le WAF avant d'atteindre les services applicatifs.
  • Sécurité des images - Utilisez des images officielles provenant de registries de confiance. Analysez les images du WAF avec des outils comme Trivy ou Docker Scout avant le déploiement.

Questions fréquentes

Quel est le meilleur WAF conteneurisé pour Docker ?

BunkerWeb est le WAF le plus adapté à Docker : il propose une image Docker officielle avec une interface web et ModSecurity plus l'OWASP Core Rule Set préconfigurés, avec une prise en charge native de Docker Compose. SafeLine est une autre option nativement Docker populaire, qui se déploie via une seule stack docker-compose avec un tableau de bord web. Pour les besoins entreprise, Wallarm et F5 WAF pour NGINX (anciennement NGINX App Protect, désormais un déploiement Docker Compose multi-conteneurs v5) fournissent des images Docker avec des fonctionnalités plus avancées.

Faut-il exécuter le WAF en sidecar ou en reverse proxy sur Docker ?

Un WAF en reverse proxy (un conteneur séparé placé devant votre application) est plus simple et protège tout le trafic entrant dans votre application. Un déploiement en sidecar (un WAF par conteneur applicatif) offre une intégration plus étroite mais augmente la consommation de ressources. Pour la plupart des configurations Docker Compose, un conteneur reverse proxy est recommandé.

Puis-je utiliser un WAF cloud plutôt qu'un WAF conteneurisé ?

Oui. Les WAF cloud comme Cloudflare ne nécessitent qu'un changement DNS et protègent votre application Docker en périphérie (edge), sans aucune modification des conteneurs. C'est souvent l'approche la plus simple, même si elle ne protège pas le trafic est-ouest entre les conteneurs.

ModSecurity est-il encore maintenu pour les WAF Docker ?

Oui. ModSecurity est passé sous la gouvernance de l'OWASP en 2024, et le support commercial de Trustwave a atteint sa fin de vie le 1er juillet 2024, mais le moteur open source et l'OWASP Core Rule Set restent activement maintenus et sont intégrés dans des WAF nativement Docker comme BunkerWeb. Pour une approche plus native aux conteneurs, OWASP Coraza est une réécriture en Go, sûre en mémoire, compatible avec les règles ModSecurity et le CRS, qui s'embarque dans des proxys tels que Caddy, Traefik et HAProxy.