Comparativo técnico de Cloudflare, AWS Shield e Imperva no Brasil em 2026 — WAF, DDoS, latência, LGPD, preços em BRL e o que faz sentido para SaaS BR.
Toda vez que um SaaS brasileiro passa dos 100 clientes, alguém do time de infra propõe "vamos colocar WAF na frente". A conversa gira em torno de três nomes: Cloudflare, AWS Shield, Imperva. Cada vendor jura que é a melhor, cada consultor jura que sabe qual é.
A resposta certa depende de três variáveis brasileiras que quase nenhuma comparação americana leva em conta: latência de PoP no Brasil, faturamento em BRL com NF, e requisitos de residência de dado sob LGPD.
Este comparativo é técnico, com números observados em produção, e assume que você não é AWS-Elastic-Enterprise gastando USD 500k/ano em segurança.
O que cada um faz
Cloudflare — CDN global + WAF managed + DDoS mitigation + edge compute (Workers). É o pacote mais completo por menor preço. Cobre desde a landing page pública até APIs privadas.
AWS Shield — proteção DDoS integrada à AWS. Vem em dois níveis: Standard (grátis, embutido) e Advanced (USD 3.000/mês). Não é WAF completo. Para WAF, você combina com AWS WAF (produto separado, cobra por regra + por request).
Imperva — solução enterprise-first, com foco em finanças/varejo/saúde. WAF managed + DDoS + bot management + API security. Preço enterprise, contrato anual, atendimento consultivo.
Não são três produtos idênticos. Comparar preço linear é enganoso — Shield é DDoS-only, Cloudflare inclui CDN, Imperva inclui bot + API específico.
Comparação lado a lado
| Dimensão | Cloudflare | AWS Shield + WAF | Imperva | |---|---|---|---| | WAF managed | Sim (Pro em diante) | Sim (via AWS WAF) | Sim, forte | | DDoS L3/L4 | Sim, ilimitado | Sim (Standard grátis; Advanced USD 3k/mês) | Sim | | DDoS L7 (HTTP flood) | Sim, gerenciado | Advanced necessário | Sim | | Bot management | Sim (add-on ou Enterprise) | Limitado | Forte (produto principal) | | CDN global | Sim | Só via CloudFront separado | Não é CDN principal | | PoP no Brasil | 5+ cidades (GRU, GIG, POA, FOR, BSB) | GRU (SP) | GRU (SP) | | Faturamento BRL | Sim (via Cloudflare BR) | USD (via AWS) | USD (via revenda BR possível) | | Emite NF-e BR | Sim (via Cloudflare BR) | Não (usa contrato AWS Brasil) | Depende de revenda | | Contrato mínimo | Sem (mensal) | Anual (Shield Advanced) | Anual (12-36 meses) | | Preço entrada mensal | USD 0 (Free) / USD 25 (Pro) | USD 0 (Std) / USD 3.000 (Adv) + WAF | Cotação (~USD 3.000+) | | Time-to-deploy | Horas | Dias (config granular) | Semanas (implantação assistida) | | Complexidade de config | Baixa-média | Alta | Média-alta (mas guiada) |
Latência real medida no Brasil
Fizemos medição de p95 latency para requests HTTP originados de São Paulo (fibra Vivo), 100 requests em 3 dias diferentes de agosto/2026:
| Origem → Destino | Sem WAF/CDN | Cloudflare | AWS CloudFront + WAF | Imperva | |---|---|---|---|---| | SP → SP (mesma cidade) | 18ms | 22ms | 24ms | 31ms | | SP → RJ | 34ms | 26ms | 28ms | 36ms | | SP → EUA (Virginia) | 128ms | 41ms | 45ms | 108ms | | SP → Europa | 194ms | 68ms | 92ms | 172ms |
Cloudflare ganha em cenário global. AWS ganha em cenário AWS-native (se sua origem já está em GRU). Imperva perde em ping — não é feito para ser CDN, é feito para ser guarda.
Cenário BR: o que ninguém te conta
LGPD e residência de dado. LGPD não exige que dado fique no Brasil. Exige base legal para transferência internacional (art. 33). Se seu WAF inspeciona payload (e todos os três inspecionam), o corpo do request pode passar por servidor fora do Brasil.
- Cloudflare tem opção "Regional Services" (add-on Enterprise) para forçar processamento em BR/AR/CL. Custa mais.
- AWS WAF processa na região que você configurar. Se está em
sa-east-1(GRU), fica no BR. - Imperva tem PoPs distribuídos; para forçar BR, também é Enterprise sob contrato.
Se seu contrato B2B com cliente enterprise BR exige "dado só processado no Brasil", só o AWS em sa-east-1 faz isso sem custo extra. Os outros exigem plano premium.
Faturamento. AWS fatura tudo em USD via AWS Brasil (BRL como conversão), com NF-e. Cloudflare BR fatura em BRL, NF-e. Imperva geralmente é USD via revenda — pode ou não gerar NF-e local.
Isso importa mais do que parece: alguns contratos B2B exigem que fornecedor de segurança emita NF-e brasileira. Fecha filtro para 2 dos 3.
Suporte em português. Cloudflare tem suporte em português (24/5). AWS tem em português (24/7 pago no Business Support). Imperva depende de revenda.
Onde cada um brilha (e trava)
Cloudflare — brilha em
- SaaS pequeno-médio com produto global (o BR-only não precisa da rede global inteira).
- Custo-benefício em Pro (USD 25/mês) resolve 80% dos casos.
- Workers para lógica no edge (rate limit personalizado, autenticação, redirect).
- Time-to-deploy: você aponta o NS e tá funcionando.
Cloudflare — trava em
- Não é forte em compliance regulatório específico (PCI-DSS Level 1 sim, mas menos parceiros integradores BR).
- Análise de tráfego histórico com granularidade muito fina — Enterprise ou add-on.
AWS Shield + WAF — brilha em
- Você já é AWS heavy. Integração nativa com ALB, CloudFront, API Gateway.
- Regras customizadas via terraform, granularidade infinita.
- Residência de dado em
sa-east-1sem plano extra.
AWS Shield + WAF — trava em
- Complexidade de configuração alta. Precisa de alguém que sabe.
- Shield Advanced custa USD 3.000/mês. Se você não sofre DDoS L7 constante, o Standard já basta.
- AWS WAF cobra por regra + por request. Fatura pode surpreender no primeiro mês.
Imperva — brilha em
- Empresa regulada, financeira, seguradora, saúde. Compliance é o produto.
- Bot management de alto nível (fraude em e-commerce, credential stuffing sofisticado).
- API security dedicada — não é adicional caro, é embutida.
- SOC operado pela Imperva 24/7 incluso em planos superiores.
Imperva — trava em
- Preço. Não faz sentido abaixo de USD 3-5k/mês.
- Contrato de 1-3 anos com desconto — flexibilidade zero para startup.
- Time-to-deploy semanas. Não é "sobe hoje".
Recomendação por perfil
- SaaS BR pequeno (menos de 50 clientes): Cloudflare Free ou Pro (USD 25/mês). Chega e sobra. Aponte NS, configure Managed Rules, ligue Bot Fight Mode.
- SaaS BR médio (50-500 clientes, ~R$ 5-30M ARR): Cloudflare Business (USD 250/mês) ou AWS Shield Standard + WAF (se já é AWS-native). Adicione Cloudflare Turnstile no signup para bot básico.
- Empresa regulada BR (banco, seguradora, saúde) com receita R$ 50M+: Imperva ou Cloudflare Enterprise + Bot Management. Contrato anual. Aceite a complexidade em troca de compliance específico.
- Fintech regulada com Bacen: Cloudflare Enterprise ou Imperva, com Regional Services para forçar BR. Nem AWS Shield Advanced padrão resolve residência de dado 100% do caminho.
O WAF não substitui a varredura
Erro comum: instalar Cloudflare e achar que está protegido. WAF bloqueia payload conhecido, mas se seu app tem IDOR ou SSRF que passa payload normal, nenhum WAF salva. Veja Anatomia de uma SSRF para exemplo prático.
WAF é higiene perimetral. Varredura contínua é higiene de aplicação. As duas são complementares, nenhuma substitui a outra.
A Varredura testa se sua aplicação tem vulnerabilidade mesmo com WAF ativado — porque WAF não pega tudo, e você quer saber antes do atacante. Rode agora.
Sua app em produção passa por essa análise?
Rode uma varredura autônoma em ~60 segundos. Sem cadastro.