Tu WAF, ajustado y probado para producción.
Un conjunto de reglas WAF (firewall de aplicaciones web) basado en OWASP CRS, el Core Rule Set estándar de la industria, curado, probado en el motor real Coraza, con plugins de ajuste por tecnología (WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud) para reducir los falsos positivos. Compatible con ModSecurity, Coraza y Nginx (formato seclang), del nivel de paranoia seguro en producción (PL1) al estricto (PL4). Bloquea casi la totalidad de las vulnerabilidades web explotadas activamente (CISA KEV). Además, 700+ virtual-patches que identifican el CVE exacto bloqueado (60+ en KEV), para reporting SOC y cumplimiento al nivel del CVE. Firmado con Ed25519.
What we added recently
A living feed: here is the coverage added to it, dated.
- +4 règles
- +1 règles
Bundles listos para cargar, por tecnología y por nivel.
700+ reglas específicas por CVE generadas desde la intel de escaneo de vulnerabilidades: bloquean el exploit de un CVE concreto antes incluso de que hayas parcheado, y nombran el CVE exacto bloqueado, para reporting SOC y cumplimiento. Priorizadas por CISA KEV (60+ CVE explotados activamente), cada una validada en el motor real Coraza y probada sin falsos positivos.
La base CRS + el plugin de ajuste para WordPress: las exclusiones que impiden que el WAF bloquee el admin, las subidas y las APIs legítimas de WordPress. El despliegue más común, sin la oleada de falsos positivos del CRS bruto.
Un perfil pensado para backends JSON/API y front-ends headless: se mantiene SQLi, RCE e inyección, se relaja lo que rompe una API REST o GraphQL legítima.
Las categorías de ataque críticas: inyección SQL, cross-site scripting y ejecución remota de código (RCE), más LFI/RFI e inyección PHP/Java. El núcleo de la cobertura OWASP.
El nivel de paranoia 1 (PL1): el ajuste recomendado en producción, calibrado para bloquear ataques reales con un mínimo de falsos positivos. El primero a desplegar.
El nivel de paranoia 4 (PL4): la detección más estricta, para una auditoría, un modo de monitorización o un entorno de alta sensibilidad. Más ruido, más cobertura.
Las reglas de detección de escáneres y bots: identifica herramientas de ataque automatizadas (sqlmap, nikto, escáneres de vulnerabilidades) y tráfico no humano sospechoso.
Reglas agregadas desde OWASP CRS (el Core Rule Set estándar) y plugins de ajuste por tecnología, deduplicadas, validadas en el motor real Coraza (cada regla se carga y compila) y organizadas en bundles por tecnología y nivel de paranoia. Se añaden 700+ virtual-patches CVE generados desde la intel de escaneo de vulnerabilidades (firmas de exploit), priorizados por CISA KEV y validados en el motor. Formato seclang, compatible con ModSecurity, Coraza y Nginx. Procedencia y licencia Apache-2.0 conservadas.
Curación + ajuste, no materia prima.
El Core Rule Set de OWASP es el estándar de la industria para WAF. Partimos de esa base probada, no de una lista casera sin probar.
Cada entrega se carga en el motor real Coraza, las reglas que no compilan se eliminan. Nada de seclang roto en producción.
Plugins de ajuste por tecnología (WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud) que neutralizan los falsos positivos propios de cada aplicación. Este es el verdadero moat: el CRS bruto bloquea tráfico legítimo, el nuestro no.
Formato seclang, compatible con ModSecurity, Coraza y Nginx (ModSecurity). El mismo feed protege tu reverse proxy, tu WAF en contenedor o tu gateway.
El feed está firmado; verificas su integridad antes de cada despliegue.
OWASP CRS está bajo Apache-2.0, redistribuible con atribución. La curación, la prueba en motor y el ajuste por tecnología siguen siendo el valor propietario de ThreatClaw.
¿Qué es el virtual patching?
Una regla de virtual patching bloquea el exploit de un CVE concreto en la capa WAF, antes incluso de desplegar el parche del proveedor, mientras pruebas y aplicas el parche, el ataque ya está detenido. Como cada regla apunta a un CVE con nombre, sabes exactamente cuál se bloqueó, útil para reporting SOC y cumplimiento. Nuestros 700+ virtual-patches se generan desde la intel de escaneo de vulnerabilidades (firmas de exploit), priorizados en la lista CISA KEV (60+ CVE explotados activamente), y luego se cargan en el motor real Coraza y se prueban para no producir ningún falso positivo.
¿Cómo se usa?
El pack incluye una carpeta `crs/` (las reglas), una carpeta `plugins/` (el ajuste por tecnología) y un `crs-setup.conf`. Cárgalos en ModSecurity, Coraza o Nginx (ModSecurity): apunta tu motor a crs-setup + crs/, activa los plugins de las apps que alojas (WordPress, Drupal…) y elige tu nivel de paranoia (PL1 en producción, hasta PL4 en estricto). Ejecuta primero en modo detección y luego en bloqueo.
¿Por qué pagar, si OWASP CRS es gratis?
No pagas por las reglas, OWASP CRS es gratis. Pagas por la curación, la prueba en el motor real Coraza, el ajuste por tecnología que elimina los falsos positivos (el trabajo que mantiene un WAF encendido en lugar de desactivado al primer ticket) y los bundles listos para cargar. El CRS bruto, mal ajustado, bloquea tráfico legítimo; nuestra compilación está calibrada para producción.
¿Qué licencias, y puedo revender / MSSP?
OWASP CRS está bajo Apache-2.0: redistribuible con atribución (la procedencia y la licencia se conservan en el pack). En cambio, la compilación, la prueba en motor, el ajuste por tecnología y los bundles son el valor propietario de ThreatClaw. Para uso MSSP o reventa, hablemos.
¿Listo para proteger tus aplicaciones web?
Suscripción anual. Clave instantánea. Cancela cuando quieras.