WAF (Web Application Firewall) 2026 : Guide Complet pour Sécuriser un Site en Côte d'Ivoire (OWASP Top 10 2025, Cloudflare, AWS, Coraza)
Guide WAF 2026 actualisé pour la Côte d'Ivoire : l'OWASP Top 10 2025 vient de sortir (6 novembre 2025) avec 2 nouvelles catégories, Cloudflare WAF Pro passe à 25 USD/mois, Coraza remplace ModSecurity dans le monde open source, l'ANSSI-CI a enregistré 12 100 dossiers de cybercriminalité en 2024 pour 6,9 milliards FCFA de préjudice, Kaspersky a détecté 27 millions de tentatives d'attaques en CI la même année. Voir pourquoi un WAF n'est plus une option en 2026.
En septembre 2025, j'ai publié la première version de ce guide WAF. En juillet 2026, il faut le mettre à jour massivement car deux événements majeurs ont changé la donne : l'OWASP Top 10 2025 a été publié le 6 novembre 2025 (première mise à jour majeure depuis 2021, avec 2 nouvelles catégories), et les chiffres de cybercriminalité 2024 en Côte d'Ivoire ont été révélés (12 100 dossiers ANSSI-CI, 6,9 milliards FCFA de préjudice, 27 millions de tentatives d'attaques détectées par Kaspersky, CI classée 51e pays le plus ciblé au monde). Un WAF (Web Application Firewall) n'est plus une option en 2026 pour tout site ivoirien accessible sur internet — c'est une brique de sécurité obligatoire. Voici le guide complet actualisé.
Qu'est-ce qu'un WAF et pourquoi c'est différent d'un pare-feu classique
Un pare-feu réseau classique opère aux couches 3 et 4 du modèle OSI. Il filtre le trafic sur la base d'adresses IP, ports TCP/UDP et protocoles. Il ne lit pas le contenu des requêtes HTTP : il sait que du trafic passe sur le port 443, mais pas ce que ce trafic contient. C'est un gardien d'immeuble qui vérifie si vous avez le droit d'entrer, pas ce que vous portez dans votre sac.
Un WAF opère à la couche 7 (application). Il déchiffre, lit et analyse la totalité du contenu HTTP/HTTPS : URL, paramètres GET/POST, cookies, en-têtes, corps de requête JSON, payloads GraphQL. C'est le gardien qui ouvre votre sac, lit vos documents et décide si le contenu est malveillant.
Règle fondamentale : un pare-feu réseau ne peut pas bloquer une injection SQL transmise sur le port 443. Un WAF, oui.
Attaques bloquées par un WAF en 2026
- SQL injection (SQLi) : insertion de code SQL malveillant pour manipuler une base de données
- Cross-Site Scripting (XSS) : injection de scripts JavaScript exécutés dans le navigateur d'autres utilisateurs
- Cross-Site Request Forgery (CSRF) : forcer le navigateur d'un utilisateur connecté à faire des requêtes non souhaitées
- Remote Code Execution (RCE) : exécuter du code arbitraire sur le serveur cible
- Local File Inclusion / Path Traversal : accéder à des fichiers système sensibles via chemins relatifs (
../../etc/passwd) - Credential stuffing : tester automatiquement des millions de paires login/mot de passe volées (24 milliards de paires circulent en 2026 dans les bases clandestines)
- DDoS Layer 7 : inonder l'application de requêtes HTTP légitimes en apparence
- Bots malveillants : scrapers, crawlers agressifs, headless browsers automatisés — les bots représentent plus de 53 % du trafic web mondial en 2025
- Attaques Zero-Day : via règles comportementales et IA (voir section IA plus bas)
Ce qu'un WAF ne peut PAS bloquer
- Vulnérabilités logiques (le WAF ne comprend pas votre logique métier)
- Injections dans tunnels chiffrés non déchiffrés par le WAF
- Attaques internes (insider threats)
- Compromissions de la supply chain (bibliothèques npm malveillantes, dépendances corrompues)
OWASP Top 10 2025 : le nouveau classement (publié 6 novembre 2025)
Le classement OWASP Top 10 2025 a été publié le 6 novembre 2025 lors de la Global AppSec Conference de Washington D.C. C'est la première mise à jour majeure depuis 2021. Basé sur l'analyse de 175 000 enregistrements CVE et 589 CWE (Common Weakness Enumeration).
| Rang | Catégorie | Statut vs 2021 |
|---|---|---|
| A01:2025 | Broken Access Control | Maintenu n°1 (3,73 % des apps testées) |
| A02:2025 | Security Misconfiguration | Hausse de #5 en 2021 vers #2 en 2025 |
| A03:2025 | Software Supply Chain Failures | NOUVEAU (extension de "Vulnerable Components") |
| A04:2025 | Cryptographic Failures | Maintenu (#3 en 2021) |
| A05:2025 | Injection | Descente de #3 en 2021 vers #5 |
| A06:2025 | Insecure Design | Maintenu (#4 en 2021) |
| A07:2025 | Authentication Failures | Réorganisation |
| A08:2025 | Software or Data Integrity Failures | Maintenu |
| A09:2025 | Security Logging and Alerting Failures | Maintenu |
| A10:2025 | Mishandling of Exceptional Conditions | NOUVEAU |
Changements majeurs 2021 → 2025 :
- A03 nouveau — Supply Chain Failures : élargit l'ancienne "Vulnerable and Outdated Components" pour inclure toute la chaîne — dépendances npm/pip/Maven, systèmes de build, distribution, pipelines CI/CD
- A10 nouveau — Mishandling of Exceptional Conditions : mauvaise gestion des erreurs qui expose données sensibles ou crée des vecteurs d'attaque
- SSRF fusionné dans Broken Access Control : le Server-Side Request Forgery a un impact si direct sur le contrôle d'accès qu'il ne mérite plus une catégorie autonome
- Security Misconfiguration monte #5 → #2 : reflète l'explosion des conteneurs Docker/Kubernetes mal configurés et environnements cloud exposés
Ce qu'un WAF peut/ne peut pas dans le Top 10 2025
- Bloquable par WAF : A05 (Injection), A01 (certaines formes de Broken Access Control), A07 (brute force auth via rate limiting)
- Difficilement bloquable par WAF seul : A02 (Misconfiguration = erreur de config serveur), A03 (Supply Chain = dans le build), A06 (Insecure Design = architecture), A10 (exception handling = code applicatif)
Le WAF est une couche parmi plusieurs, pas une solution complète.
Les 8 solutions WAF incontournables en 2026
1. Cloudflare WAF — le leader accessible
Cloudflare gère plus de 20 % du trafic web mondial, ce qui lui donne une intelligence de menaces inégalée. Leader Gartner WAAP + Leader Forrester Wave WAF Q1 2025.
Tarification 2026 (par zone/domaine) :
| Plan | Prix/mois | Ce qu'il inclut |
|---|---|---|
| Free | 0 USD | Managed Ruleset basique, DDoS L3/4/7 illimité, Bot Fight Mode, SSL universel |
| Pro | 25 USD (mensuel) ou 20 USD (annuel) | WAF Managed Ruleset complet, OWASP CRS, 5 règles custom, Super Bot Fight Mode |
| Business | 250 USD (mensuel) ou 200 USD (annuel) | Règles WAF custom illimitées, Advanced Rate Limiting, Upload Scanning |
| Enterprise | À partir de 5 000 USD/mois | Bot Management par score, API Shield, Cloudflare One (ZTNA) |
Limites du plan Free : pas d'OWASP CRS complet, pas de règles custom, pas de rate limiting avancé. Le Free bloque les attaques grossières mais pas les injections sophistiquées.
Nouveauté 2025-2026 : Cloudflare a déployé des modèles de détection per-customer (Graph Neural Network) pour les clients Enterprise. La fonctionnalité AI Security for Apps est désormais en disponibilité générale.
2. AWS WAF — pour les architectures AWS
Modèle de tarification 2026 :
- Web ACL : 5 USD/mois
- Règle ou groupe de règles : 1 USD/mois par règle
- Requêtes évaluées : 0,60 USD par million de requêtes
- Bot Control (common bots) : 10 USD/mois + 1 USD par million
- Bot Control (targeted bots) : 10 USD/mois + 10 USD par million
- Fraud Control – Account Takeover Prevention (ATP) : 10 USD/mois + 50-1 000 USD par million selon inspection
Attention : les coûts AWS WAF se composent rapidement. Stack complète (WAF ACL + Bot Control + ATP) sur trafic modéré peut atteindre 150-500 USD/mois.
3. Akamai App & API Protector — leader edge
Successeur de Kona Site Defender. 6 années consécutives Leader Gartner WAAP. WAF adaptatif avec mise à jour automatique des règles via IA, API Discovery automatique (détection des APIs shadow), protection DDoS L7, Bot Manager intégré.
Innovation avril 2025 : lancement d'une édition Hybrid qui étend les mêmes règles WAF dans les environnements multicloud et on-premises. Tarification personnalisée, orienté grands comptes.
4. Imperva Cloud WAF (Thales) — vétéran du marché
Acquis par Thales en 2023. Leader Forrester Wave WAF Q1 2025, Leader KuppingerCole WAAP 2025.
Solution WAAP unifiée : WAF + Advanced Bot Protection + API Security + DDoS + Client-Side Protection + Account Takeover Protection + CDN intégré.
Tarification 2026 :
- Entry point PME : à partir de 59 USD/mois
- Déploiements entreprise : 400 USD/mois et au-delà (négocié)
5. Sucuri Firewall — spécialiste WordPress et PME
Solution cloud-proxy orientée sécurité pure. Positionnement WordPress avec Virtual Patching automatique.
Tarification 2026 :
- Basic Firewall : 199 USD/an (~17 USD/mois)
- Pro : 299 USD/an (~25 USD/mois) — SSL + monitoring avancé
- Business : 499 USD/an (~42 USD/mois) — support prioritaire + SLA cleanup malware
Avantage clé : si une vulnérabilité est découverte dans un plugin WordPress, Sucuri déploie un patch virtuel au niveau WAF avant même que le plugin soit mis à jour. Idéal pour sites WordPress non maintenus régulièrement.
6. F5 Advanced WAF / NGINX App Protect
Deux produits distincts :
- F5 BIG-IP Advanced WAF : appliance on-premises ou cloud hybride, historiquement banques, aviation, gouvernements. Contrats enterprise.
- NGINX App Protect (F5 WAF for NGINX) : WAF léger pour DevOps, Kubernetes-native, CI/CD. NGINX Plus : 2 500 USD/an par instance. NGINX App Protect : 2 000 USD/an additionnel par instance.
7. Google Cloud Armor — WAF natif GCP
Tarification 2026 :
- Standard : 5 USD/mois par security policy + 1 USD/mois par règle + 0,75 USD par million de requêtes (global) ou 0,60 USD (régional)
- Enterprise : ~3 000 USD/mois — inclut Adaptive Protection illimitée, Bot Management via reCAPTCHA Enterprise, DDoS Expense Protection (Google couvre votre facture en cas d'attaque DDoS massive)
8. Wallarm et Fastly Next-Gen WAF (Signal Sciences)
Ces deux solutions représentent la génération "next-gen WAF", conçue pour les architectures API-first modernes.
- Fastly Next-Gen WAF (Signal Sciences) : combine WAF + RASP (Runtime Application Self-Protection), moins de faux positifs, intégration native DevOps
- Wallarm NG WAF : DAST automatisé, protection API automatique, IA pour détection d'anomalies, plus accessible financièrement
WAF Open Source 2026 pour dev CI sur VPS
1. Coraza — recommandé en 2026
Coraza est la réimplémentation de ModSecurity en Go, développée sous l'égide de l'OWASP. C'est là que va le momentum de la communauté.
Avantages vs ModSecurity :
- 20-40 % plus rapide pour le même ruleset
- Architecture Go = cloud-native, containerization facile
- Plugins officiels pour Caddy, Traefik, HAProxy
- Compatible 100 % OWASP CRS (même langage SecRule)
- Pas de dépendance à des bibliothèques C
Limitation : pas d'interface graphique native. Config via fichiers SecRule + proxy.
Idéal pour : un dev CI sur Linode/Akamai Cloud ou Contabo qui déploie avec Caddy ou Traefik en reverse proxy.
2. BunkerWeb — le plus facile à déployer
Reverse proxy basé sur NGINX avec ModSecurity + OWASP CRS + interface web de configuration.
Avantages :
- Interface web graphique (rare dans l'open source WAF)
- Déploiement Docker/Kubernetes en une commande
- Système de plugins extensible
- Security-focused reverse proxy complet
Idéal pour : PME ivoirienne qui veut solution self-hosted sur VPS sans expertise WAF approfondie.
3. ModSecurity + OWASP CRS — le classique
Statut 2026 : Trustwave (mainteneur historique) a cédé le projet. La communauté continue mais le momentum est sur Coraza. ModSecurity v3 (libmodsecurity) reste fonctionnel mais futur incertain.
Latence ajoutée : 2-8 ms par requête selon paranoïa (1 à 4).
Usage : idéal si vous avez déjà une config NGINX/Apache existante et voulez ajouter une couche WAF.
4. NAXSI — en fin de vie
NAXSI (NGINX Anti-XSS and SQL Injection) fonctionne sur logique positive (whitelist). Moins populaire et moins maintenu en 2026. Non recommandé pour nouveaux projets.
Cloudflare WAF gratuit en 2026 : ce qui est inclus, ce qui est payant
Plan Free : ce que vous obtenez
- DDoS protection illimitée L3/4/7 — Cloudflare a bloqué publiquement 26 millions de requêtes DDoS par seconde pour un client Free
- Cloudflare Free Managed Ruleset : sous-ensemble focalisé sur vulnérabilités à impact élevé activement exploitées
- Bot Fight Mode : identifie et challenge les bots connus
- SSL/TLS universel gratuit
- CDN global (330+ points de présence)
- 5 règles de page
Plan Free : ce que vous N'AVEZ PAS
- OWASP CRS complet (protection XSS/SQLi exhaustive)
- Règles WAF custom (bloquer un pays, whitelister IP admin)
- Rate limiting avancé (protection brute force login)
- Analytics WAF détaillées
- Upload scanning
Verdict pour un site CI en 2026
| Profil | Solution recommandée | Coût mensuel |
|---|---|---|
| Blog / site vitrine | Cloudflare Free | 0 FCFA |
| E-commerce / site avec logins | Cloudflare Pro | 25 USD = ~15 750 FCFA |
| PME / application métier | Cloudflare Business | 250 USD = ~157 500 FCFA |
| Fintech / banque / portail gouv. | Cloudflare Enterprise ou Akamai / Imperva | 3 000+ USD/mois négocié |
IA dans les WAF en 2026
L'évolution fondamentale
WAF traditionnels (2010-2020) : règles de signature — comparer chaque requête à une liste de patterns malveillants. Problème : une seule variation de syntaxe contourne la règle.
WAF nouvelle génération 2026 : signatures + ML comportemental.
Approches ML en production 2026
- Modèles comportementaux : le WAF apprend le comportement "normal" de votre app (endpoints, fréquence, paramètres) et détecte les déviations. Cloudflare a déployé des Graph Neural Networks (GNN) pour détection côté client
- Détection per-customer (Cloudflare Enterprise, 2025) : modèles individuels par client. Un bot peut sembler normal globalement mais anormal pour votre site spécifique
- Modèles LLM pour réduire les faux positifs : Cloudflare a intégré un LLM dans son pipeline de détection WAF pour dramatiquement réduire les faux positifs
Menaces AI-powered en 2026
Les attaquants utilisent aussi l'IA :
- Bots AI-powered qui simulent comportements humains réalistes (mouvement souris, vitesse frappe)
- Headless browsers (Playwright, Puppeteer) avec empreintes navigateur complètes
- Réseaux de proxies résidentiels pour masquer l'origine IP
- Adaptation en temps réel des patterns d'attaque pour contourner règles
- Credential stuffing orchestré par IA : les 24 milliards de paires volées testées avec personnalisation par site
Les attaques AI-driven ont augmenté de 12,5x en 2025.
Prompt Injection et GenAI Security — menace 2025-2026
Les applications intégrant des LLMs (chatbots, assistants IA) sont exposées aux attaques de prompt injection. La plupart des WAF actuels n'ont pas de protection spécifique. Cloudflare a lancé AI Security for Apps (GA en 2025) comme première réponse.
API Security 2026 : WAF vs API Gateway
La distinction fondamentale
- API Gateway = contrôleur de trafic : authentification (OAuth/JWT), routing, transformation, rate limiting fonctionnel, documentation OpenAPI. Gère qui peut accéder à l'API et comment le trafic est routé
- WAF = scanner de sécurité : analyse ce que contiennent les requêtes pour détecter des attaques
Les deux sont complémentaires, pas substituables.
Enjeux GraphQL en 2026
Les WAF traditionnels peinent avec GraphQL parce que :
- GraphQL utilise un seul endpoint pour toutes les opérations (vs REST avec endpoints distincts)
- Requêtes malveillantes imbriquées sur de multiples niveaux
- Injections dans variables GraphQL plusieurs couches en dessous
Protections spécifiques GraphQL nécessaires 2026 :
- Query depth limiting (limiter profondeur de nesting)
- Query complexity analysis (score de complexité)
- Désactiver l'introspection en production
- Validation de champs et autorisation au niveau champ
- Persisted queries (whitelist de requêtes autorisées)
Recommandation pratique pour startup CI
Pour un backend Node.js avec Express/Fastify : Cloudflare devant (WAF) + API Gateway comme Kong Community Edition ou Zuplo (pour clés, rate limiting fonctionnel, doc OpenAPI) = double couche de protection.
Contexte ivoirien : pourquoi un WAF est nécessaire MAINTENANT
Chiffres CI 2024 — Rapport ANSSI Côte d'Ivoire
- 12 100 dossiers de cybercriminalité enregistrés par l'ANSSI-CI en 2024 (+49 % vs 8 132 cas en 2023)
- Préjudice financier : 6,9 milliards FCFA pour les victimes en 2024
- 27 millions de tentatives d'attaques détectées par Kaspersky Security Network en 2024 sur la CI
- 7,5 millions passées par Internet
- 550 000+ exploitant des failles logicielles
- 120 000 backdoors implantés sur systèmes ivoiriens
- 60 000+ vols d'identifiants
- CI classée 51e pays le plus ciblé au monde en 2024
Afrique de l'Ouest 2025
- 92 674 994 cybermenaces recensées par Kaspersky en 2025
- 3,5 milliards USD coûtés à l'Afrique entre 2019 et 2025
- La cybercriminalité représente plus de 30 % de toutes les infractions signalées en Afrique de l'Ouest
Secteurs particulièrement touchés en CI
- Secteur financier : près de 10 000 attaques contre banques et services de paiement en 2024
- Mobile money : les 26+ millions d'abonnements CI (Orange Money, MTN MoMo, Wave) = surface d'attaque massive
- Ransomware-as-a-Service (LockBit et consorts) démocratise les attaques contre institutions financières africaines
- Deepfakes générés par IA alimentent une vague de fraudes contre PME ivoiriennes
Ces chiffres signifient que tout site ivoirien accessible sur internet est une cible ACTIVE, pas potentielle.
Coût réel d'un WAF pour un site ivoirien en 2026
Taux référence : 1 USD ≈ 630 FCFA (juillet 2026).
| Profil | Solution | Coût FCFA/mois |
|---|---|---|
| Blog / site vitrine | Cloudflare Free | 0 FCFA |
| Blog auto-hébergé sur VPS | BunkerWeb sur Nanode Linode 5 USD/mois | ~3 150 FCFA |
| WordPress PME | Sucuri Basic 199 USD/an | ~10 450 FCFA/mois |
| E-commerce / logins | Cloudflare Pro 25 USD/mois | ~15 750 FCFA/mois |
| Application métier | Imperva entry 59 USD/mois | ~37 170 FCFA/mois |
| AWS stack (100M req) | AWS WAF 5 + 20 + 60 USD | ~53 550 FCFA/mois |
| PME / fintech | Cloudflare Business 250 USD/mois | ~157 500 FCFA/mois |
| Grand compte / banque | Enterprise (Cloudflare, Akamai, Imperva) | 1,9M+ FCFA/mois négocié |
Guide pratique : installer et configurer Cloudflare WAF sur un site CI
Prérequis
Avoir accès au panneau de gestion DNS de votre domaine (registrar : NIC-CI, OVH, Namecheap, etc.).
Étapes complètes
- Créer un compte Cloudflare et ajouter votre site — cloudflare.com, cliquer "Add a site", entrer
monsite.ci. Cloudflare scanne et importe vos DNS existants. - Changer les nameservers — Cloudflare vous fournit 2 nameservers (ex.
kate.ns.cloudflare.com,mike.ns.cloudflare.com). Remplacer vos nameservers actuels chez votre registrar. Propagation DNS : 24-48h. - Vérifier le mode proxy (nuage orange) — dans l'onglet DNS de Cloudflare, s'assurer que les enregistrements A et CNAME sont "Proxied" (nuage orange). C'est ce qui active le WAF. En "DNS Only" (nuage gris), Cloudflare n'inspecte pas le trafic.
- Activer le WAF — Security > WAF. Le Cloudflare Free Managed Ruleset est activé par défaut. Sur Pro/Business, activer aussi : Cloudflare Managed Ruleset, OWASP Core Ruleset, package spécifique CMS (WordPress, Drupal).
- Configurer le mode SSL — SSL/TLS > passer en "Full (Strict)" si votre serveur a un certificat SSL valide. Éviter le mode "Flexible" (connexion Cloudflare-serveur non chiffrée).
- Activer Bot Fight Mode — Security > Bots > activer "Bot Fight Mode" (Free) ou "Super Bot Fight Mode" (Pro/Business).
- Vérifier les logs WAF — Security > Security Events. Surveiller 48-72h en mode Log/Simulate avant de passer en mode Block pour éviter de bloquer des crawlers légitimes (Googlebot).
- Configurer Rate Limiting (Pro+) — Security > WAF > Rate Limiting Rules. Créer règle sur endpoints sensibles (login, API auth, formulaire contact).
Règles WordPress essentielles
- Rate limiting sur
/wp-login.php: 5 tentatives/minute par IP avec action "Block" 1 heure - Bloquer accès à fichiers sensibles :
(http.request.uri.path contains "/wp-config.php") or (contains "/.env") or (contains "/etc/passwd")→ Block
Règles API Node.js essentielles
- Rate limiting sur
/api/auth/login,/api/auth/register,/api/password/reset: 10 requêtes/minute par IP - Bloquer méthodes HTTP inutilisées (si API uniquement GET/POST : bloquer PUT/DELETE/PATCH)
- Valider Content-Type : bloquer requêtes
/api/*sansContent-Type: application/json(si API JSON-only)
Alternatives à Cloudflare WAF pour sites ivoiriens
- Bunny.net WAF : CDN européen compétitif, plus économique que Cloudflare Pro pour petits sites. Points de présence africains moins nombreux
- Fastly Next-Gen WAF (Signal Sciences) : grands comptes et équipes DevOps matures. Trop cher pour PME CI
- Sucuri Firewall : spécifiquement WordPress. Virtual patching automatique
- Wordfence (WordPress uniquement) : plugin PHP, gratuit en version base, Premium à 119 USD/an. Limite majeure : le WAF s'exécute sur votre serveur, ne protège pas contre DDoS volumétriques et consomme vos ressources pendant les attaques. À combiner avec Cloudflare Free pour la protection DDoS edge
Recommandations selon le profil
| Profil | Solution recommandée 2026 |
|---|---|
| Blog personnel CI | Cloudflare Free |
| Site WordPress PME | Cloudflare Pro (25 USD/mois) OU Sucuri Basic (17 USD/mois) |
| E-commerce | Cloudflare Pro minimum, Business recommandé |
| Application avec API | Cloudflare Pro + règles custom API + Kong/Zuplo Gateway |
| Dev sur VPS Linode / Contabo | BunkerWeb (gratuit self-hosted) ou Coraza |
| Architecture AWS | AWS WAF natif |
| Architecture GCP | Google Cloud Armor |
| Fintech / banque CI | Cloudflare Enterprise ou Akamai App & API Protector ou Imperva |
Pour aller plus loin — cybersécurité et infra en Côte d'Ivoire
- Cloudflare 10 fonctionnalités incontournables pour un site CI 2026
- Sécuriser son serveur Ubuntu avec Fail2Ban 2026
- Google reCAPTCHA 2026 : sécuriser son site web en CI
- Linode / Akamai Connected Cloud 2026 pour dev CI
- Health Check HTTP 2026 : disponibilité continue d'un serveur en CI
- Ubuntu 22 + Nginx : configuration VPS 2026
Verdict 2026 : à l'heure où l'ANSSI-CI enregistre 49 % de dossiers de cybercriminalité en plus qu'en 2023, où Kaspersky détecte 27 millions de tentatives d'attaques annuelles en CI, où les bots représentent plus de 53 % du trafic web mondial, un WAF n'est plus une option pour un site ivoirien. La bonne nouvelle : Cloudflare Free suffit pour un blog, Pro à 25 USD/mois pour un e-commerce, et Coraza + BunkerWeb en open source couvrent tout le reste pour un dev qui gère ses propres VPS. Le mauvais choix serait de ne rien faire.
Sources vérifiées juillet 2026 : OWASP Top 10:2025 (officiel), What Changed in OWASP Top 10 2025 — Qualys, Cloudflare Pricing 2026 — CostBench, WAF Pricing Compared 2026 — WAFPlanet, AWS WAF Pricing 2026 — SaasTurf, Cybercriminalité CI 2024 — Rapport ANSSI via CIO-Mag, 27 millions de tentatives d'attaques en CI 2024 — Sikafinance, PLCC 12 100 affaires cybercriminalité CI 2024 — KOACI, Cloudflare Defensive AI Framework, Best Self-Hosted WAF 2026 : ModSecurity vs Coraza — Pi Stack.