Когда происходит реальная атака, WAF блокирует её. Затем WAF копирует атакующий запрос, а дальше от своего имени отправляет приложению несколько аналогичных запросов, вырезав их них вредоносную часть и куки. Эти запросы не навредят, но помогут узнать, как приложение отреагировало бы на атаку, не останови её WAF.