Vercel Blob ahora con WAF integrado: seguridad en el edge para almacenamiento de objetos
La beta del firewall de aplicaciones web para Blob permite proteger activos estáticos con reglas de denegación, desafío y límite de tasa, sin cambios de código.
29 de julio de 2026 · 3 min de lectura
¿Qué ha ocurrido?
Vercel ha anunciado que su Web Application Firewall (WAF) ahora puede proteger los almacenes de Vercel Blob, su servicio de almacenamiento de objetos. La funcionalidad se encuentra en beta y está disponible para todos los planes. Con esta integración, las reglas de seguridad que tradicionalmente protegían los despliegues (denegar, desafiar, limitar tasa) se extienden al tráfico de blobs, sin requerir cambios en el código, las URLs de los blobs ni en el uso del SDK @vercel/blob.
Según el blog de Vercel, cada blob ya se sirve a través de la CDN de Vercel, por lo que la protección es simplemente un interruptor en el panel de control del almacén, no un nuevo proxy. Esto significa que se puede detener a los scrapers, restringir descargas por geolocalización, limitar la tasa de activos costosos o bloquear IPs abusivas antes de que se sirva un solo byte.
¿Por qué es importante?
El almacenamiento de objetos es fundamental para aplicaciones modernas: aloja imágenes, vídeos, archivos estáticos, backups, etc. Sin embargo, tradicionalmente estos servicios carecen de capacidades de seguridad a nivel de aplicación. Los desarrolladores debían implementar sus propias soluciones (como funciones serverless que verifican tokens) o depender de un CDN con WAF externo, lo que añadía complejidad y latencia.
Con esta integración, Vercel acerca la seguridad al edge, donde se evalúan las reglas antes de que el contenido llegue al usuario. Esto reduce el ancho de banda consumido por tráfico malicioso y mejora la experiencia del usuario legítimo. Además, al estar nativamente integrado, no hay necesidad de configurar proxies adicionales ni cambiar las URLs públicas de los blobs.
“Las reglas se evalúan en el edge, coincidiendo con IP, país, ruta y más. Durante la beta, la configuración solo está disponible en el panel de control, y los desafíos requieren un navegador para resolverse, por lo que las solicitudes server-side que coincidan con una regla de desafío serán bloqueadas.” — Vercel Blog
¿Qué consecuencias tendrá?
Esta funcionalidad tendrá un impacto directo en la seguridad y el costo operativo de las aplicaciones que usan Vercel Blob. Los equipos de desarrollo podrán:
- Reducir el scraping no autorizado de activos como datasets, imágenes o documentos.
- Cumplir con restricciones geográficas (ej. contenido solo disponible en ciertos países).
- Proteger contra ataques de denegación de servicio sobre activos costosos (como vídeos de alta resolución) mediante límites de tasa.
- Simplificar la arquitectura al eliminar la necesidad de servicios externos de WAF o funciones de verificación personalizadas.
Sin embargo, hay limitaciones importantes: durante la beta, las reglas se aplican a todos los almacenes protegidos de un equipo, sin posibilidad de scope por almacén. Además, el OWASP Core Ruleset no está soportado, ya que está diseñado para tráfico dinámico de aplicaciones, no para entrega de objetos.
Otra consecuencia relevante es que los desafíos (challenges) solo funcionan con tráfico de navegador; las solicitudes server-side (como las de un backend que descarga blobs) que coincidan con una regla de desafío serán bloqueadas. Esto obliga a los desarrolladores a diseñar cuidadosamente sus reglas para no interrumpir flujos legítimos de servidor a servidor.
¿Qué deben saber los lectores?
Para los usuarios de Vercel, la activación es sencilla: en el panel de control del almacén Blob, en la sección Settings > Protect your store, se activa el interruptor. Vercel conecta automáticamente el almacén a un proyecto compartido vercel-blob-default-project en el equipo, y las reglas se definen con el constructor estándar de reglas del WAF. Las reglas toman efecto inmediatamente.
Es importante destacar que el conjunto de reglas es único para todos los almacenes protegidos del mismo equipo. Si se necesita granularidad, habrá que esperar a futuras actualizaciones o usar soluciones alternativas como funciones serverless que actúen como proxy.
Desde TheVortiq consideramos que esta integración es un paso lógico en la evolución de las plataformas serverless hacia una oferta más completa y segura. Vercel compite directamente con servicios como Cloudflare R2 (que ya ofrece WAF a nivel de objeto) y AWS S3 (que requiere configuraciones adicionales como bucket policies y CloudFront con WAF). La ventaja de Vercel es la simplicidad y la integración nativa con su ecosistema.
Para quienes no usan Vercel, esta noticia refleja una tendencia del mercado: la seguridad en el edge se está convirtiendo en un commodity, y los proveedores de almacenamiento compiten por ofrecerla de forma integrada. Los desarrolladores deberían evaluar si su proveedor actual ofrece capacidades similares o si necesitan capas adicionales.
En resumen, la beta del WAF para Blob es una mejora significativa para la seguridad de activos estáticos, aunque con limitaciones temporales. Recomendamos a los equipos que ya usan Vercel Blob que activen la funcionalidad y comiencen a experimentar con reglas simples (como bloqueo por país o límite de tasa) para familiarizarse con el sistema.
Puntos clave
- Vercel WAF para Blob está en beta y disponible en todos los planes.
- Permite denegar, desafiar o limitar tasa sobre objetos almacenados, sin cambios de código.
- Las reglas se evalúan en el edge, reduciendo ancho de banda y mejorando seguridad.
- Limitaciones: sin soporte OWASP Core Ruleset, reglas globales por equipo, desafíos solo para navegadores.
- Simplifica la protección contra scraping, geo-restricciones y ataques de denegación.
Preguntas frecuentes
¿Qué es Vercel Blob?
Es un servicio de almacenamiento de objetos serverless de Vercel, ideal para alojar imágenes, vídeos y archivos estáticos con entrega global a través de CDN.
¿Cómo activo el WAF para Blob?
En el panel de Vercel, ve a tu almacén Blob, luego a Settings > Protect your store y activa el interruptor. Las reglas se configuran con el constructor estándar del WAF.
¿Qué tipos de reglas soporta?
Soporta deny (403), challenge (desafío de navegador), rate limit (429), redirect y log. Se basan en IP, país, ruta y otros campos.
¿Funciona con solicitudes server-side?
Las reglas de challenge solo funcionan con navegadores; las solicitudes server-side que coincidan serán bloqueadas. Para servidores, usa deny o rate limit.
¿Puedo tener reglas diferentes por almacén?
No durante la beta. Las reglas se aplican a todos los almacenes protegidos del mismo equipo. Se espera granularidad en el futuro.
Fuentes utilizadas
Sigue leyendo
Comentarios
Sé el primero en comentar.