WAF
Web Application Firewall — фильтр, проверяющий запросы на признаки атак: инъекции, эксплойты, обращения к чужим файлам.
WAF смотрит на содержимое запроса. Его задача — не пустить запрос, пытающийся эксплуатировать уязвимость: подставить SQL в параметр, выполнить чужой скрипт, прочитать файл вне разрешённого каталога.
Чего он не делает: не отвечает на вопрос, человек ли отправил запрос. Обход каталога парсером, скликивание рекламы, накрутка поведенческих факторов — с точки зрения WAF это безупречные запросы, потому что атаки в них нет.
Поэтому WAF и антибот не заменяют друг друга. Пересекаются они только на массовом сканировании уязвимостей — шумном и заметном обоим.
И ни один из них не заменяет обновления: устаревший плагин с известной дырой остаётся дырой.