F5 w gronie liderów raportu SecureIQLab 2026 Cloud WAAP v5.0

F5 (NASDAQ: FFIV), globalny lider w dostarczaniu i zabezpieczaniu aplikacji oraz interfejsów API, poinformował o zakwalifikowaniu F5 Distributed Cloud Web App and API Protection (WAAP), będące częścią F5 Application Delivery and Security Platform (ADSP), znalazło się w gronie liderów raportu SecureIQLab 2026 Cloud WAAP v5.0 CyberRisk Validation Comparative Report, osiągając czołowe wyniki pod względem skuteczności zabezpieczeń i efektywności operacyjnej. F5 było również jednym z nielicznych ocenianych dostawców, których rozwiązania uzyskały oba certyfikaty – Secure-by-Design i Secure-by-Default.

Organizacje kupujące rozwiązania do ochrony aplikacji od dawna mierzą się z koniecznością wyboru między skutecznością a łatwością obsługi. Niektóre rozwiązania powstrzymują zaawansowane ataki, ale wymagają ciągłego dostrajania oraz wyspecjalizowanego personelu do ich obsługi. Inne są łatwe we wdrożeniu, ale pozostawiają luki, które ujawniają się dopiero po naruszeniu bezpieczeństwa. W efekcie zespoły ds. bezpieczeństwa muszą wybierać, z którym z tych problemów wolą się mierzyć.

Ocena SecureIQLab uwzględniała oba aspekty tej zależności – skuteczność zabezpieczeń oraz efektywność operacyjną. F5 znalazło się w grupie Leader zestawienia CyberRisk Ripple, obejmującej rozwiązania, które uzyskały najlepsze wyniki zarówno pod względem skuteczności ochrony, jak i efektywności operacyjnej. Firma uzyskała wynik 92,7% w zakresie skuteczności zabezpieczeń (Security Efficacy) oraz 94,7% w zakresie efektywności operacyjnej (Operational Efficiency), przekraczając średnie wyniki badanej grupy, które wyniosły odpowiednio 86,8% i 93,8%.

Rozwój najbardziej zaawansowanych modeli AI sprawił, że tradycyjne podejście do bezpieczeństwa przestaje być wystarczające, skracając, a w niektórych przypadkach wręcz odwracając relację czasową między ujawnieniem podatności a możliwością jej wykorzystania do przeprowadzenia ataku – zaznacza John Maddison, Chief Marketing Officer w F5. – Organizacje chronią coraz więcej aplikacji, coraz więcej interfejsów API, a teraz również coraz więcej rozwiązań AI. Bezpieczeństwo, które działa skutecznie tylko wtedy, gdy stoi za nim zespół wykwalifikowanych specjalistów, nie jest rozwiązaniem, które można skalować.

Współczesne organizacje potrzebują rozwiązania WAAP wyposażonego w mechanizmy wirtualnego łatania podatności (virtual patching), takie jak funkcje zapory aplikacji webowych (WAF) działającej przed chronioną aplikacją. Pozwala to blokować próby wykorzystania podatności już od pierwszego dnia, bez konieczności tworzenia nowych sygnatur i ciągłego dostrajania zabezpieczeń. Jednocześnie współczesne organizacje nie mogą opierać się wyłącznie na deklaracjach pojedynczego dostawcy dotyczących skuteczności jego rozwiązań. Niezależne testy pozwalają osobom odpowiedzialnym za bezpieczeństwo zweryfikować, które narzędzia rzeczywiście zapewniają deklarowany poziom ochrony.

Skuteczność zabezpieczeń potwierdzona w testach

SecureIQLab poddało każde rozwiązanie ponad 1600 scenariuszom ataków, obejmującym ataki na aplikacje webowe zgodne z klasyfikacją OWASP, ataki na API, ataki z wykorzystaniem botów i botów wspomaganych przez AI, ataki DoS i DDoS w warstwie 7 (czyli warstwie aplikacji). Testy obejmowały również odporność zabezpieczeń na próby ich obejścia oraz ocenę podatności rozwiązania WAAP.

Przez cały czas trwania testów generowany był także prawidłowy ruch sieciowy, co pozwalało sprawdzić, czy rozwiązania nie klasyfikują go błędnie jako zagrożenia, czyli ocenić liczbę tzw. fałszywie pozytywnych detekcji (false positives). Testy przeprowadzono zgodnie ze standardem AMTSO (Testing Protocol Standard v1.3), pod identyfikatorem AMTSO Test ID AMTSO-LS1-TP169 z wykorzystaniem platformy SOCx® – opartej na AI platformie SecureIQLab do walidacji bezpieczeństwa rozwiązań chmurowych – co pozwoliło zapewnić spójny sposób przeprowadzania testów dla wszystkich dostawców.

Efektywność operacyjna bez zbędnych obciążeń

Wynik F5 na poziomie 94,7% w zakresie efektywności operacyjnej odzwierciedla architekturę zaprojektowaną z myślą o ograniczeniu złożoności i nakładu pracy związanego z obsługą zabezpieczeń. F5 Distributed Cloud WAAP łączy funkcje WAF, ochronę API i ochronę przed botami z mechanizmami ograniczania skutków ataków DDoS w warstwach 3–4 oraz 7, czyli warstwie aplikacji. Wszystkie te mechanizmy działają w ramach architektury single-pass inspection, w której ruch jest odszyfrowywany i analizowany tylko raz. Nie musi więc przechodzić przez kolejne, luźno zintegrowane ze sobą rozwiązania odpowiedzialne za jego inspekcję i egzekwowanie polityk bezpieczeństwa.

Dzięki takiej architekturze zespoły platformowe mogą wdrażać i skalować polityki bezpieczeństwa bez kolejnych opóźnień i zwiększania złożoności konfiguracji. Ten sam, sprawdzony w praktyce silnik WAF jest wykorzystywany w F5 Distributed Cloud Services, F5 BIG-IP Advanced WAF oraz rozwiązaniach F5 NGINX.

Bezpieczeństwo uwzględnione już na etapie projektowania

Certyfikaty Secure-by-Design oraz Secure-by-Default przyznawane są rozwiązaniom, które nie zwiększają powierzchni ataku chronionych środowisk i zapewniają istotny poziom ochrony bez konieczności dodatkowej konfiguracji. Uzyskanie obu certyfikatów wymaga wyniku powyżej 85% w każdej z tych kategorii oraz maksymalnego wyniku 100% w ocenie podatności WAAP. F5 było jednym z pięciu rozwiązań, które spełniły te wymagania.

F5 osiągnęło również wynik powyżej średniej badanej grupy w obszarze zgodności (compliance). Kategoria ta ocenia, jak skutecznie rozwiązanie wspiera spełnianie wymogów regulacyjnych oraz wymagań dotyczących ochrony danych, audytu i ładu organizacyjnego, wynikających m.in. z takich standardów i ram jak NIST SP 800-53, NIST AI Risk Management Framework, ISO/IEC 27001, ISO/IEC 42001, PCI DSS, GDPR, HIPAA oraz SOC 2.

Ponadto F5 uzyskało 100% w objętym zakresem wersji v5.0 podzbiorze OWASP LLM Top 10, obejmującym dwie kategorie ryzyka: Prompt Injection (LLM01:2025) oraz Improper Output Handling (LLM05:2025). Testy obejmowały również 35 nieszkodliwych przypadków testowych służących do pomiaru liczby fałszywie pozytywnych detekcji..

Rynek chmurowych rozwiązań WAAP znacząco dojrzał. Średni wynik w zakresie bezpieczeństwa wzrósł o około 12,3% w porównaniu z poprzednią edycją testu. Po raz pierwszy bezpieczeństwo aplikacji opartych na AI ocenialiśmy jako osobną kategorię, ponieważ to właśnie w tym obszarze pojawia się coraz więcej potencjalnych punktów ataku – podkreśla David Ellis, VP of Research, SecureIQLab. – Rozwiązania zakwalifikowane do kategorii Leader wykazały zdolność do ochrony przed atakami na aplikacje webowe i API, zaawansowanymi zagrożeniami oraz atakami na aplikacje wykorzystujące AI.

Materiały dodatkowe