Il tuo WAF, ottimizzato e testato per la produzione.
Un set di regole WAF (web application firewall) basato su OWASP CRS, il Core Rule Set standard del settore, curato, testato sul motore reale Coraza, con plugin di tuning per tecnologia (WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud) per ridurre i falsi positivi. Compatibile con ModSecurity, Coraza e Nginx (formato seclang), dal livello di paranoia sicuro in produzione (PL1) allo strict (PL4). Blocca la quasi totalità delle vulnerabilità web sfruttate attivamente (CISA KEV). Inoltre 700+ virtual-patch che identificano il CVE esatto bloccato (60+ in KEV), per reporting SOC e conformità fino al CVE. Firmato Ed25519.
What we added recently
A living feed: here is the coverage added to it, dated.
- +4 règles
- +1 règles
Bundle pronti da caricare, per tecnologia e per livello.
700+ regole specifiche per CVE generate dall’intel di scansione delle vulnerabilità: bloccano l’exploit di un CVE preciso prima ancora che tu abbia applicato la patch, e identificano il CVE esatto bloccato, per reporting SOC e conformità. Prioritizzate per CISA KEV (60+ CVE sfruttati attivamente), ognuna gate-validata sul motore reale Coraza e testata senza falsi positivi.
La base CRS + il plugin di tuning WordPress: le esclusioni che impediscono al WAF di bloccare l’admin, gli upload e le API legittime di WordPress. Il deployment più comune, senza l’ondata di falsi positivi del CRS grezzo.
Un profilo pensato per backend JSON/API e front-end headless: si mantengono SQLi, RCE e injection, si allenta ciò che rompe una API REST o GraphQL legittima.
Le categorie di attacco critiche: SQL injection, cross-site scripting ed esecuzione di codice remoto (RCE), più LFI/RFI e injection PHP/Java. Il cuore della copertura OWASP.
Livello di paranoia 1 (PL1): l’impostazione consigliata in produzione, calibrata per bloccare attacchi reali con un minimo di falsi positivi. Da distribuire per primo.
Livello di paranoia 4 (PL4): il rilevamento più severo, per un audit, una modalità di monitoraggio o un ambiente ad alta sensibilità. Più rumore, più copertura.
Le regole di rilevamento di scanner e bot: identifica strumenti di attacco automatizzati (sqlmap, nikto, scanner di vulnerabilità) e traffico non umano sospetto.
Regole aggregate da OWASP CRS (il Core Rule Set standard) e plugin di tuning per tecnologia, deduplicate, validate sul motore reale Coraza (ogni regola viene caricata e compilata) e poi organizzate in bundle per tecnologia e livello di paranoia. Si aggiungono 700+ virtual-patch CVE generati dall’intel di scansione delle vulnerabilità (firme di exploit), prioritizzati per CISA KEV e gate-validati sul motore. Formato seclang, compatibile con ModSecurity, Coraza e Nginx. Provenienza e licenza Apache-2.0 conservate.
Curazione + tuning, non materia grezza.
Il Core Rule Set OWASP è lo standard del settore per i WAF. Partiamo da questa base collaudata, non da una lista casalinga non testata.
Ogni consegna viene caricata sul motore reale Coraza, le regole che non compilano vengono rimosse. Niente seclang rotto in produzione.
Plugin di tuning per tecnologia (WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud) che neutralizzano i falsi positivi propri di ogni applicazione. È il vero moat: il CRS grezzo blocca traffico legittimo, il nostro no.
Formato seclang, compatibile con ModSecurity, Coraza e Nginx (ModSecurity). Lo stesso feed protegge il tuo reverse proxy, il tuo WAF containerizzato o il tuo gateway.
Il feed è firmato; ne verifichi l’integrità prima di ogni deployment.
OWASP CRS è sotto Apache-2.0, ridistribuibile con attribuzione. La curazione, il test sul motore e il tuning per tecnologia restano il valore proprietario di ThreatClaw.
Cos’è il virtual patching?
Una regola di virtual patching blocca l’exploit di un CVE preciso a livello WAF, prima ancora che la correzione del fornitore sia distribuita, mentre testi e applichi la patch, l’attacco è già fermato. Poiché ogni regola mira a un CVE con nome, sai esattamente quale è stato bloccato, utile per reporting SOC e conformità. I nostri 700+ virtual-patch sono generati dall’intel di scansione delle vulnerabilità (firme di exploit), prioritizzati sulla lista CISA KEV (60+ CVE sfruttati attivamente), poi caricati sul motore reale Coraza e testati per non produrre alcun falso positivo.
Come si usa?
Il pack include una cartella `crs/` (le regole), una cartella `plugins/` (il tuning per tecnologia) e un `crs-setup.conf`. Caricali in ModSecurity, Coraza o Nginx (ModSecurity): punta il motore su crs-setup + crs/, abilita i plugin delle app che ospiti (WordPress, Drupal…) e scegli il livello di paranoia (PL1 in produzione, fino a PL4 per strict). Esegui prima in modalità rilevamento, poi passa al blocco.
Perché pagare, se OWASP CRS è gratuito?
Non paghi le regole, OWASP CRS è gratuito. Paghi la curazione, il test sul motore reale Coraza, il tuning per tecnologia che elimina i falsi positivi (il lavoro che tiene un WAF acceso invece di disattivato al primo ticket) e i bundle pronti da caricare. Il CRS grezzo, mal regolato, blocca traffico legittimo; la nostra compilazione è calibrata per la produzione.
Quali licenze, e posso rivendere / MSSP?
OWASP CRS è sotto Apache-2.0: ridistribuibile con attribuzione (provenienza e licenza conservate nel pack). La compilazione, il test sul motore, il tuning per tecnologia e i bundle sono invece il valore proprietario di ThreatClaw. Per uso MSSP o rivendita, parliamone.
Pronto a proteggere le tue applicazioni web?
Abbonamento annuale. Chiave immediata. Disdici quando vuoi.