Retour au blogDéveloppement

Vercel WAF pour Blob : protégez votre stockage d'assets sans coder

CZSyn
26 juillet 2026
6 min

Depuis le 24 juillet 2026, le WAF de Vercel protège aussi les stores Blob : scraping, géo-restriction, rate limiting, sans toucher au code ni aux URLs.

Représentation abstraite d'un pare-feu protégeant un flux de fichiers dans un stockage cloud
Ce qu'il faut retenir.
  1. Depuis le 24 juillet 2026, le WAF de Vercel s'applique aussi aux stores Blob : les règles deny, challenge, rate limit, redirect et log couvrent le trafic Blob sans modifier votre code, vos URLs de blob ou @vercel/blob.
  2. La protection s'active en un clic depuis les paramètres du store, sans proxy supplémentaire, puisque chaque blob transite déjà par le CDN de Vercel : les règles deny bloquent une requête avant tout transfert de données.
  3. Limites à connaître pendant la bêta : un seul jeu de règles couvre tous les stores protégés de l'équipe (pas de scope par store), le ruleset OWASP n'est pas supporté, et les requêtes serveur via @vercel/blob sont bloquées si elles matchent une règle challenge.

Résumé généré par IA

Le 24 juillet 2026, Vercel a mis en bêta une extension de son WAF (Web Application Firewall) qui couvre désormais le stockage Blob. Concrètement, les mêmes règles qui protègent vos déploiements (deny, challenge, rate limit) peuvent maintenant s'appliquer à vos fichiers stockés sur Vercel Blob, sans changer une seule ligne de code, sans modifier vos URLs de blob, et sans toucher au SDK @vercel/blob.

Si vous stockez des images, des PDF, des vidéos ou tout autre asset volumineux sur Vercel, cette annonce mérite votre attention : elle referme une porte que beaucoup laissaient grande ouverte sans le savoir, celle du scraping et de l'abus de bande passante sur des fichiers publiquement accessibles.

Vercel Blob et le WAF, en deux mots

Vercel Blob est le service de stockage d'objets de Vercel, pensé pour héberger des fichiers (images, exports, uploads utilisateurs) directement accessibles via une URL publique, sans base de données ni serveur de fichiers à gérer. Le Vercel WAF, de son côté, est le pare-feu applicatif qui filtre déjà le trafic vers vos déploiements : il évalue des règles à la périphérie du réseau (l'edge) pour bloquer, limiter ou challenger des requêtes avant qu'elles n'atteignent votre application.

Jusqu'à cette bêta, ce pare-feu ne couvrait que le trafic applicatif. Un store Blob restait donc exposé sans filtrage dédié : n'importe qui connaissant ou devinant une URL de blob pouvait la requêter autant de fois qu'il le souhaitait.

Ce qui change concrètement

Chaque blob transite déjà par le CDN de Vercel. La protection n'ajoute donc pas de proxy supplémentaire : c'est un simple interrupteur à activer sur le store. Une fois activée, les règles s'évaluent à l'edge et peuvent matcher sur l'IP, le pays, le chemin, et d'autres critères. Cinq actions sont disponibles :

  • Deny renvoie un 403 et arrête la requête immédiatement, donc aucun transfert de données n'est facturé pour cette requête.
  • Challenge sert le challenge navigateur standard de Vercel : une requête qui échoue à ce challenge est bloquée.
  • Rate limit renvoie un 429 dès qu'un client dépasse la limite que vous avez définie.
  • Redirect et log se comportent exactement comme pour le trafic de déploiement classique.

Cas d'usage typiques mis en avant par Vercel : stopper un scraper qui aspire votre médiathèque, géo-restreindre le téléchargement de certains fichiers, limiter le débit sur des assets coûteux à servir, ou bloquer des IP identifiées comme abusives avant qu'un seul octet ne soit transféré.

Comment activer la protection

La configuration se fait entièrement depuis le tableau de bord, sans ligne de commande ni configuration dans votre projet :

  1. Ouvrez votre store Blob dans le dashboard Vercel.
  2. Allez dans Settings, puis cliquez sur Protect your store.
  3. Vercel relie automatiquement le store à un projet partagé nommé vercel-blob-default-project au niveau de votre équipe.
  4. Vous rédigez vos règles avec l'éditeur de règles standard du WAF : elles prennent effet immédiatement, sans redéploiement.

Les limites à connaître avant d'activer

Trois points méritent d'être lus attentivement avant de vous lancer, surtout si vous gérez plusieurs stores ou si vos uploads passent par un serveur :

  • Un seul jeu de règles pour toute l'équipe. Toutes les stores protégées partagent le même ruleset : impossible de scoper des règles différentes par store pendant cette bêta.
  • Le ruleset OWASP Core n'est pas supporté. Logique : il cible le trafic applicatif dynamique, pas la livraison d'objets statiques.
  • Les challenges bloquent les appels serveur. Résoudre un challenge nécessite un navigateur. Si une requête @vercel/blob déclenchée côté serveur matche une règle challenge, elle est purement et simplement bloquée. Réservez les règles challenge au trafic navigateur, et privilégiez deny ou rate limit pour protéger des appels serveur à serveur.

Dernier point pratique : la configuration reste, pour l'instant, uniquement disponible depuis le dashboard, sans équivalent en infrastructure-as-code.

Notre lecture chez CZSyn

Sur les projets clients que nous hébergeons sur Vercel, le stockage Blob sert souvent à héberger des exports PDF, des visuels e-commerce ou des uploads utilisateurs. Ces fichiers sont par nature accessibles par URL directe, ce qui en fait une cible discrète pour du scraping de contenu ou de la consommation abusive de bande passante, un vecteur de coût que beaucoup de clients découvrent seulement en fin de mois sur leur facture.

Le fait que la protection soit un simple interrupteur, sans proxy à ajouter ni code à modifier, la rend accessible à des équipes qui n'ont pas forcément de compétence sécurité en interne, typiquement des PME françaises qui utilisent Vercel pour leur site vitrine ou leur boutique en ligne. Notre recommandation concrète : si vous exposez des assets volumineux ou sensibles via Vercel Blob, activez au minimum une règle de rate limit dès aujourd'hui, c'est la protection la plus simple à mettre en place et celle qui évite le plus sûrement une mauvaise surprise de facturation. Gardez en tête que le ruleset est partagé entre tous vos stores tant que la bêta n'évolue pas vers un scope par store, et testez vos règles challenge en environnement de préproduction si vos uploads transitent aussi par des appels serveur.

Votre stockage cloud est-il vraiment protégé ?

Nous auditons la sécurité de votre infrastructure Vercel et mettons en place les règles WAF adaptées à vos assets. Audit gratuit sous 24h, développement sur-mesure et dépannage si besoin.

06 64 81 45 03

ou programmez votre appel · devis gratuit en ligne

29 avis 5/5 · +200 projets livrés · réponse express

Sources primaires

Un projet en tête ?

Diagnostic gratuit, devis ferme, et un seul interlocuteur du premier appel à la mise en ligne.