Tu WAF, ajustado y probado para producción.

Un conjunto de reglas WAF (firewall de aplicaciones web) basado en OWASP CRS, el Core Rule Set estándar de la industria, curado, probado en el motor real Coraza, con plugins de ajuste por tecnología (WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud) para reducir los falsos positivos. Compatible con ModSecurity, Coraza y Nginx (formato seclang), del nivel de paranoia seguro en producción (PL1) al estricto (PL4). Bloquea casi la totalidad de las vulnerabilidades web explotadas activamente (CISA KEV). Además, 700+ virtual-patches que identifican el CVE exacto bloqueado (60+ en KEV), para reporting SOC y cumplimiento al nivel del CVE. Firmado con Ed25519.

1 200+
reglas validadas en Coraza
OWASP CRS
base estándar
700+
virtual-patches CVE · 60+ KEV
Ed25519
firmado, probado en motor

What we added recently

A living feed: here is the coverage added to it, dated.

  • +4 règles
  • +1 règles

Bundles listos para cargar, por tecnología y por nivel.

Virtual-patching CVE

700+ reglas específicas por CVE generadas desde la intel de escaneo de vulnerabilidades: bloquean el exploit de un CVE concreto antes incluso de que hayas parcheado, y nombran el CVE exacto bloqueado, para reporting SOC y cumplimiento. Priorizadas por CISA KEV (60+ CVE explotados activamente), cada una validada en el motor real Coraza y probada sin falsos positivos.

WordPress-tuned

La base CRS + el plugin de ajuste para WordPress: las exclusiones que impiden que el WAF bloquee el admin, las subidas y las APIs legítimas de WordPress. El despliegue más común, sin la oleada de falsos positivos del CRS bruto.

API / headless

Un perfil pensado para backends JSON/API y front-ends headless: se mantiene SQLi, RCE e inyección, se relaja lo que rompe una API REST o GraphQL legítima.

SQLi + XSS + RCE

Las categorías de ataque críticas: inyección SQL, cross-site scripting y ejecución remota de código (RCE), más LFI/RFI e inyección PHP/Java. El núcleo de la cobertura OWASP.

PL1 prod-safe

El nivel de paranoia 1 (PL1): el ajuste recomendado en producción, calibrado para bloquear ataques reales con un mínimo de falsos positivos. El primero a desplegar.

PL4 strict / audit

El nivel de paranoia 4 (PL4): la detección más estricta, para una auditoría, un modo de monitorización o un entorno de alta sensibilidad. Más ruido, más cobertura.

Scanner & bot detection

Las reglas de detección de escáneres y bots: identifica herramientas de ataque automatizadas (sqlmap, nikto, escáneres de vulnerabilidades) y tráfico no humano sospechoso.

Reglas agregadas desde OWASP CRS (el Core Rule Set estándar) y plugins de ajuste por tecnología, deduplicadas, validadas en el motor real Coraza (cada regla se carga y compila) y organizadas en bundles por tecnología y nivel de paranoia. Se añaden 700+ virtual-patches CVE generados desde la intel de escaneo de vulnerabilidades (firmas de exploit), priorizados por CISA KEV y validados en el motor. Formato seclang, compatible con ModSecurity, Coraza y Nginx. Procedencia y licencia Apache-2.0 conservadas.

Curación + ajuste, no materia prima.

01
Basado en OWASP CRS

El Core Rule Set de OWASP es el estándar de la industria para WAF. Partimos de esa base probada, no de una lista casera sin probar.

02
Validado en Coraza real

Cada entrega se carga en el motor real Coraza, las reglas que no compilan se eliminan. Nada de seclang roto en producción.

03
Ajuste por tecnología, anti-falsos-positivos

Plugins de ajuste por tecnología (WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud) que neutralizan los falsos positivos propios de cada aplicación. Este es el verdadero moat: el CRS bruto bloquea tráfico legítimo, el nuestro no.

04
Multi-motor

Formato seclang, compatible con ModSecurity, Coraza y Nginx (ModSecurity). El mismo feed protege tu reverse proxy, tu WAF en contenedor o tu gateway.

05
Firmado con Ed25519

El feed está firmado; verificas su integridad antes de cada despliegue.

06
Licencia Apache-2.0 trazada

OWASP CRS está bajo Apache-2.0, redistribuible con atribución. La curación, la prueba en motor y el ajuste por tecnología siguen siendo el valor propietario de ThreatClaw.

¿Qué es el virtual patching?

Una regla de virtual patching bloquea el exploit de un CVE concreto en la capa WAF, antes incluso de desplegar el parche del proveedor, mientras pruebas y aplicas el parche, el ataque ya está detenido. Como cada regla apunta a un CVE con nombre, sabes exactamente cuál se bloqueó, útil para reporting SOC y cumplimiento. Nuestros 700+ virtual-patches se generan desde la intel de escaneo de vulnerabilidades (firmas de exploit), priorizados en la lista CISA KEV (60+ CVE explotados activamente), y luego se cargan en el motor real Coraza y se prueban para no producir ningún falso positivo.

¿Cómo se usa?

El pack incluye una carpeta `crs/` (las reglas), una carpeta `plugins/` (el ajuste por tecnología) y un `crs-setup.conf`. Cárgalos en ModSecurity, Coraza o Nginx (ModSecurity): apunta tu motor a crs-setup + crs/, activa los plugins de las apps que alojas (WordPress, Drupal…) y elige tu nivel de paranoia (PL1 en producción, hasta PL4 en estricto). Ejecuta primero en modo detección y luego en bloqueo.

¿Por qué pagar, si OWASP CRS es gratis?

No pagas por las reglas, OWASP CRS es gratis. Pagas por la curación, la prueba en el motor real Coraza, el ajuste por tecnología que elimina los falsos positivos (el trabajo que mantiene un WAF encendido en lugar de desactivado al primer ticket) y los bundles listos para cargar. El CRS bruto, mal ajustado, bloquea tráfico legítimo; nuestra compilación está calibrada para producción.

¿Qué licencias, y puedo revender / MSSP?

OWASP CRS está bajo Apache-2.0: redistribuible con atribución (la procedencia y la licencia se conservan en el pack). En cambio, la compilación, la prueba en motor, el ajuste por tecnología y los bundles son el valor propietario de ThreatClaw. Para uso MSSP o reventa, hablemos.

¿Listo para proteger tus aplicaciones web?

Suscripción anual. Clave instantánea. Cancela cuando quieras.

349 € / mes, facturado anualmente 4 188 € sin IVA
Pruebe antes de comprar: pack demo gratuito

Una muestra de nuestras reglas propias en todos los motores que cubrimos (Sigma, YARA, osquery, Velociraptor, Falco, red, policy), cada detección con su playbook de investigación en estándar CACAO 2.0, importable en su SOAR. Las reglas Sigma ya vienen convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike y Panther. Se incluye una muestra de cobertura de conformidad NIS2. Generado sin IA.

Descargar el pack demo .zip

Lo que este pack no cubre

Lo que no cubrimos, te lo decimos

Nadie detecta el 100%, y un feed que lo pretende agota a tu analista. Lo que no compila en el motor real, o hace ruido en un corpus limpio, nunca llega al pack. Lo que una regla no puede ver, lo mostramos como brecha en lugar de disimularlo. Y por defecto el agente observa y propone, actúa solo tras validación humana (human-in-the-loop). Compras señal, no volumen.

La detección que resiste ante el auditor

La pregunta ya no es solo «¿detecto?» sino «¿puedo probarlo?». Cada suscripción incluye la capa de conformidad, sin coste adicional.

Cobertura de diseño, no una certificación ni una medición en tiempo real: evidencia que el catálogo aborda el requisito, tu CISO valida la conformidad.