Plateforme Mis à jour le juillet 2026 par Thijs de Zoete

Meilleur WAF pour Vercel

Sécurisez les applications déployées sur Vercel avec un pare-feu applicatif web. Comparez le WAF natif de Vercel (règles personnalisées, blocage d'IP, limitation de débit, jeux de règles managés, Attack Mode) au fait de placer un WAF tiers complet comme Cloudflare en frontal de votre application.

Vercel est une plateforme d'hébergement et de bordure (edge) utilisée pour déployer des applications frontend Next.js, React, Svelte, Nuxt, Astro et autres. Parce que Vercel termine le trafic client sur son propre réseau mondial avant qu'il n'atteigne vos fonctions et vos ressources statiques, c'est au niveau de la plateforme que s'applique la politique de pare-feu applicatif web. On n'installe pas de logiciel WAF sur Vercel comme on le ferait sur NGINX ou HAProxy ; le WAF est un palier produit natif de la plateforme.

Le Vercel Firewall est un système multicouche. Chaque requête traverse un pare-feu à l'échelle de la plateforme qui assure une atténuation DDoS automatique aux couches L3, L4 et L7 sur tous les forfaits, sans configuration, puis le Vercel WAF configurable. Le WAF ajoute des règles personnalisées, le blocage d'IP, la limitation de débit et (sur Enterprise) des jeux de règles managés. Une propriété opérationnelle essentielle : lorsque vous appliquez une modification du pare-feu, elle prend effet mondialement en moins de 300 ms sans nécessiter de redéploiement, et toute modification peut être annulée instantanément depuis le journal d'audit.

Ce guide détaille ce que le WAF natif de Vercel sait et ne sait pas faire au niveau de la configuration, comment les fonctionnalités sont conditionnées par le palier de forfait, et dans quels cas une équipe doit plutôt placer un WAF autonome complet en frontal de son application Vercel. Les règles se configurent dans le tableau de bord, se décrivent en langage naturel, s'écrivent dans vercel.json via la propriété routes, ou se gèrent via la Vercel CLI, l'API REST Firewall, ou le fournisseur Terraform de Vercel.

Aucun fournisseur spécifiquement répertorié pour Vercel pour le moment

Parcourez tous les fournisseurs WAF pour trouver celui qui correspond à vos besoins.

Voir tous les fournisseurs

Ce qu'il faut rechercher dans un WAF pour Vercel

Pour choisir comment protéger une application sur Vercel par pare-feu, pesez ces facteurs au niveau de la configuration :

  • WAF natif ou placement en frontal - Le WAF de Vercel s'exécute au sein de la plateforme, sans saut supplémentaire ni logiciel à installer. Un WAF tiers se place en frontal de Vercel et ajoute une couche de bordure. Le natif est plus simple et conscient de la plateforme ; le placement en frontal offre de la profondeur WAF et une cohérence inter-origines au prix d'un saut supplémentaire et de davantage de configuration.
  • Conditionnement par palier de forfait - Les jeux de règles managés du WAF (OWASP Core Ruleset, Bot Protection, AI Bots) sont réservés à Enterprise. Le nombre de règles personnalisées évolue selon le forfait (Hobby jusqu'à 3, Pro jusqu'à 40, Enterprise jusqu'à 1000), et le nombre de blocages d'IP au niveau du projet évolue de 3 à 100 puis 1000. Le blocage d'IP au niveau du compte est réservé à Enterprise, avec des règles CIDR plafonnées à /16 pour IPv4 et /48 pour IPv6. Vérifiez que votre palier couvre vos besoins avant de concevoir vos règles.
  • Détails de la limitation de débit - La limitation de débit du WAF propose un algorithme Fixed Window sur tous les forfaits et Token Bucket sur Enterprise. Les clés de comptage sont l'IP et le JA4 Digest sur tous les forfaits ; le User Agent et les clés d'en-tête arbitraires sont réservés à Enterprise. La fenêtre va de 10 s à 10 min sur Hobby/Pro et jusqu'à 1 h sur Enterprise. Notez que les compteurs sont suivis par région, si bien qu'une limite globale peut être dépassée d'une région à l'autre.
  • vercel.json n'est qu'un sous-ensemble - Les règles écrites dans vercel.json via routes et la propriété mitigate ne prennent en charge que les actions deny et challenge. Les actions log, bypass et redirect ne sont accessibles que via le tableau de bord, la CLI et l'API. Ne supposez pas que l'infrastructure-as-code couvre l'ensemble des règles disponibles.
  • Ordre d'évaluation des règles - Le pare-feu de la plateforme (atténuation DDoS) s'exécute en premier, puis le trafic traverse le Vercel WAF. Au sein du WAF, Vercel documente deux étapes ordonnées : les règles personnalisées s'évaluent d'abord, puis les jeux de règles managés du WAF. Comme les règles personnalisées s'exécutent avant les jeux de règles managés, une règle personnalisée bypass peut laisser passer un trafic qu'un jeu de règles managé bloquerait autrement.
  • Observabilité et contrôle des modifications - Utilisez la vue du trafic en direct du Firewall, l'observabilité du pare-feu et les alertes, ainsi que les Log Drains vers un SIEM. Comme les modifications s'appliquent en ~300 ms avec annulation instantanée, testez les nouvelles règles en mode log sur le trafic réel avant de les basculer en deny ou challenge.

Considérations Vercel

Considérations propres à Vercel lors de l'ajout d'un WAF :

  • Périmètre limité à Vercel - Le WAF natif ne protège que les applications déployées sur Vercel. Il ne peut pas protéger des origines hébergées ailleurs. Si vous exploitez un parc multi-cloud et souhaitez une politique WAF unique partout, cela oriente vers un WAF tiers en frontal plutôt que vers le produit natif.
  • Le DDoS est automatique et gratuit - L'atténuation DDoS L3/L4/L7 s'exécute sur tous les forfaits sans configuration, et le trafic bloqué par l'atténuation DDoS n'est pas facturé. L'Attack Mode est gratuit sur tous les forfaits ; il soumet à un challenge les visiteurs non vérifiés pendant une attaque active tout en exemptant les bots vérifiés (robots d'indexation, webhooks) ainsi que vos propres Functions et Cron Jobs.
  • Aucun redéploiement, annulation instantanée - Les modifications du pare-feu prennent effet mondialement en moins de 300 ms et sont découplées de votre pipeline de build/déploiement. Toute configuration peut être restaurée depuis le journal d'audit, ce qui est utile lorsqu'une règle provoque un comportement inattendu.
  • Les jeux de règles managés sont réservés à Enterprise - Sur Hobby et Pro, il n'existe pas de bascule OWASP Core Ruleset. Vous construisez la protection à partir de règles personnalisées, du blocage d'IP et de la limitation de débit plutôt qu'en activant un jeu de règles à signatures. Prévoyez cela si vous avez spécifiquement besoin d'une couverture OWASP CRS sans contrat Enterprise.
  • Actions persistantes - Une action challenge, deny ou rate limit peut entraîner un blocage temporisé de l'IP cliente fautive. Le blocage est appliqué avant que le pare-feu ne traite la requête, si bien que le trafic bloqué de façon persistante ne compte pas dans l'usage CDN ou de trafic.
  • Faux positifs et sources de confiance - Si des atténuations automatiques bloquent un proxy de confiance ou un réseau partagé, vous pouvez suspendre les atténuations système (Pause System Mitigations) pendant 24 heures, ou (Pro/Enterprise) créer des règles de contournement système (System Bypass Rules) afin que le trafic essentiel ne soit jamais bloqué par la protection DDoS. Testez toute nouvelle règle personnalisée d'abord en mode log, surveillez la vue du trafic en direct, puis promouvez-la en deny ou challenge.

Questions fréquentes

Vercel inclut-il un WAF prêt à l'emploi ?

En partie. Chaque déploiement Vercel bénéficie du pare-feu à l'échelle de la plateforme avec une atténuation DDoS L3/L4/L7 automatique sur tous les forfaits et sans configuration. La couche Vercel WAF configurable, à savoir les règles personnalisées, le blocage d'IP, la limitation de débit et l'Attack Mode, est elle aussi disponible sur tous les forfaits, mais l'OWASP Core Ruleset et les jeux de règles managés anti-bots exigent un forfait Enterprise.

Ai-je besoin d'un WAF distinct si je suis sur Vercel ?

Pour de nombreuses applications frontend, le WAF natif de Vercel suffit : l'atténuation DDoS automatique, complétée par les règles personnalisées, le blocage d'IP et la limitation de débit, couvre les abus courants. Vous pourriez souhaiter un WAF dédié en frontal si vous avez besoin de l'OWASP Core Rule Set complet sans forfait Enterprise, d'une politique unifiée entre origines Vercel et non-Vercel, ou d'une gestion des bots et de jeux de règles managés avancés que le WAF natif réserve à Enterprise.

Puis-je configurer les règles du WAF Vercel dans vercel.json ?

Oui, mais uniquement un sous-ensemble. Vous définissez les règles sous la propriété routes à l'aide d'une action mitigate, et seules deny et challenge y sont prises en charge. Les actions log, bypass et redirect ne sont disponibles que via le tableau de bord, la CLI ou l'API Firewall. Consultez la documentation des règles personnalisées pour la syntaxe vercel.json.

Comment limiter le débit d'un point de terminaison d'API sur Vercel ?

Créez une règle personnalisée dont la condition correspond au point de terminaison (par exemple un chemin /api) et définissez l'action Then sur Rate Limit. Vous choisissez une stratégie Fixed Window (tous les forfaits) ou Token Bucket (Enterprise), une Time Window (60 s par défaut) et une Request Limit (100 par défaut), une clé de comptage (IP ou JA4 Digest sur tous les forfaits ; User Agent et clés d'en-tête sur Enterprise), ainsi qu'une action de suivi : le 429 par défaut, ou Log, Deny ou Challenge. Voir la limitation de débit du WAF. Notez que les compteurs sont par région.

L'OWASP Core Rule Set complet est-il disponible sur Vercel ?

Uniquement sur le forfait Enterprise. L'OWASP Core Ruleset est un jeu de règles managé du WAF que vous activez et configurez règle par règle (chaque règle réglée sur Log ou Deny) dans le tableau de bord Firewall, et les jeux de règles managés sont réservés à Enterprise. Sur Hobby et Pro, vous approchez cette couverture avec des règles personnalisées, le blocage d'IP et la limitation de débit, ou vous placez en frontal un WAF tiers qui embarque le CRS.

Qu'est-ce que l'Attack Mode et quand l'utiliser ?

L'Attack Mode est un réglage d'urgence gratuit, disponible sur tous les forfaits, qui soumet chaque visiteur non vérifié à un challenge de sécurité pendant une attaque DDoS active, tout en laissant passer automatiquement les bots vérifiés (robots d'indexation, webhooks) ainsi que vos propres Functions et Cron Jobs. Le trafic bloqué par l'Attack Mode ne compte pas dans l'usage. Utilisez-le pendant une attaque très ciblée plutôt que comme réglage permanent, puisque Vercel atténue déjà les attaques DDoS automatiquement.

Puis-je placer un WAF tiers comme Cloudflare en frontal de mon application Vercel ?

Oui. Vous pouvez router le trafic à travers un WAF comme Cloudflare avant qu'il n'atteigne Vercel afin d'obtenir un jeu de règles complet fondé sur l'OWASP, un langage de règles plus riche et une politique cohérente entre plusieurs origines. Ayez conscience des compromis : cela ajoute un second saut de bordure devant le propre réseau de Vercel, nécessite une configuration soigneuse de l'origine et du proxy, et les chemins ainsi mis en frontal perdent le traitement du trafic conscient de la plateforme propre à Vercel. C'est le bon choix lorsque la profondeur du WAF ou la cohérence multi-cloud l'emporte sur le fait de rester natif.