Il tuo WAF, ottimizzato e testato per la produzione.

Un set di regole WAF (web application firewall) basato su OWASP CRS, il Core Rule Set standard del settore, curato, testato sul motore reale Coraza, con plugin di tuning per tecnologia (WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud) per ridurre i falsi positivi. Compatibile con ModSecurity, Coraza e Nginx (formato seclang), dal livello di paranoia sicuro in produzione (PL1) allo strict (PL4). Blocca la quasi totalità delle vulnerabilità web sfruttate attivamente (CISA KEV). Inoltre 700+ virtual-patch che identificano il CVE esatto bloccato (60+ in KEV), per reporting SOC e conformità fino al CVE. Firmato Ed25519.

1 200+
regole validate su Coraza
OWASP CRS
base standard
700+
virtual-patch CVE · 60+ KEV
Ed25519
firmato, testato sul motore

What we added recently

A living feed: here is the coverage added to it, dated.

  • +4 règles
  • +1 règles

Bundle pronti da caricare, per tecnologia e per livello.

Virtual-patching CVE

700+ regole specifiche per CVE generate dall’intel di scansione delle vulnerabilità: bloccano l’exploit di un CVE preciso prima ancora che tu abbia applicato la patch, e identificano il CVE esatto bloccato, per reporting SOC e conformità. Prioritizzate per CISA KEV (60+ CVE sfruttati attivamente), ognuna gate-validata sul motore reale Coraza e testata senza falsi positivi.

WordPress-tuned

La base CRS + il plugin di tuning WordPress: le esclusioni che impediscono al WAF di bloccare l’admin, gli upload e le API legittime di WordPress. Il deployment più comune, senza l’ondata di falsi positivi del CRS grezzo.

API / headless

Un profilo pensato per backend JSON/API e front-end headless: si mantengono SQLi, RCE e injection, si allenta ciò che rompe una API REST o GraphQL legittima.

SQLi + XSS + RCE

Le categorie di attacco critiche: SQL injection, cross-site scripting ed esecuzione di codice remoto (RCE), più LFI/RFI e injection PHP/Java. Il cuore della copertura OWASP.

PL1 prod-safe

Livello di paranoia 1 (PL1): l’impostazione consigliata in produzione, calibrata per bloccare attacchi reali con un minimo di falsi positivi. Da distribuire per primo.

PL4 strict / audit

Livello di paranoia 4 (PL4): il rilevamento più severo, per un audit, una modalità di monitoraggio o un ambiente ad alta sensibilità. Più rumore, più copertura.

Scanner & bot detection

Le regole di rilevamento di scanner e bot: identifica strumenti di attacco automatizzati (sqlmap, nikto, scanner di vulnerabilità) e traffico non umano sospetto.

Regole aggregate da OWASP CRS (il Core Rule Set standard) e plugin di tuning per tecnologia, deduplicate, validate sul motore reale Coraza (ogni regola viene caricata e compilata) e poi organizzate in bundle per tecnologia e livello di paranoia. Si aggiungono 700+ virtual-patch CVE generati dall’intel di scansione delle vulnerabilità (firme di exploit), prioritizzati per CISA KEV e gate-validati sul motore. Formato seclang, compatibile con ModSecurity, Coraza e Nginx. Provenienza e licenza Apache-2.0 conservate.

Curazione + tuning, non materia grezza.

01
Basato su OWASP CRS

Il Core Rule Set OWASP è lo standard del settore per i WAF. Partiamo da questa base collaudata, non da una lista casalinga non testata.

02
Validato su Coraza reale

Ogni consegna viene caricata sul motore reale Coraza, le regole che non compilano vengono rimosse. Niente seclang rotto in produzione.

03
Tuning per tecnologia, anti-falsi-positivi

Plugin di tuning per tecnologia (WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud) che neutralizzano i falsi positivi propri di ogni applicazione. È il vero moat: il CRS grezzo blocca traffico legittimo, il nostro no.

04
Multi-motore

Formato seclang, compatibile con ModSecurity, Coraza e Nginx (ModSecurity). Lo stesso feed protegge il tuo reverse proxy, il tuo WAF containerizzato o il tuo gateway.

05
Firmato Ed25519

Il feed è firmato; ne verifichi l’integrità prima di ogni deployment.

06
Licenza Apache-2.0 tracciata

OWASP CRS è sotto Apache-2.0, ridistribuibile con attribuzione. La curazione, il test sul motore e il tuning per tecnologia restano il valore proprietario di ThreatClaw.

Cos’è il virtual patching?

Una regola di virtual patching blocca l’exploit di un CVE preciso a livello WAF, prima ancora che la correzione del fornitore sia distribuita, mentre testi e applichi la patch, l’attacco è già fermato. Poiché ogni regola mira a un CVE con nome, sai esattamente quale è stato bloccato, utile per reporting SOC e conformità. I nostri 700+ virtual-patch sono generati dall’intel di scansione delle vulnerabilità (firme di exploit), prioritizzati sulla lista CISA KEV (60+ CVE sfruttati attivamente), poi caricati sul motore reale Coraza e testati per non produrre alcun falso positivo.

Come si usa?

Il pack include una cartella `crs/` (le regole), una cartella `plugins/` (il tuning per tecnologia) e un `crs-setup.conf`. Caricali in ModSecurity, Coraza o Nginx (ModSecurity): punta il motore su crs-setup + crs/, abilita i plugin delle app che ospiti (WordPress, Drupal…) e scegli il livello di paranoia (PL1 in produzione, fino a PL4 per strict). Esegui prima in modalità rilevamento, poi passa al blocco.

Perché pagare, se OWASP CRS è gratuito?

Non paghi le regole, OWASP CRS è gratuito. Paghi la curazione, il test sul motore reale Coraza, il tuning per tecnologia che elimina i falsi positivi (il lavoro che tiene un WAF acceso invece di disattivato al primo ticket) e i bundle pronti da caricare. Il CRS grezzo, mal regolato, blocca traffico legittimo; la nostra compilazione è calibrata per la produzione.

Quali licenze, e posso rivendere / MSSP?

OWASP CRS è sotto Apache-2.0: ridistribuibile con attribuzione (provenienza e licenza conservate nel pack). La compilazione, il test sul motore, il tuning per tecnologia e i bundle sono invece il valore proprietario di ThreatClaw. Per uso MSSP o rivendita, parliamone.

Pronto a proteggere le tue applicazioni web?

Abbonamento annuale. Chiave immediata. Disdici quando vuoi.

349 € / mese, fatturato annualmente 4.188 € IVA esclusa
Prova prima di acquistare: pack demo gratuito

Un campione delle nostre regole interne su tutti i motori che copriamo (Sigma, YARA, osquery, Velociraptor, Falco, rete, policy), ogni detection con il suo playbook di investigazione nello standard CACAO 2.0, importabile nel vostro SOAR. Le regole Sigma sono già convertite per 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. È incluso un campione di copertura di conformità NIS2. Generato senza IA.

Scarica il pack demo .zip

Ciò che questo pack non copre

Ciò che non copriamo, ve lo diciamo

Nessuno rileva il 100%, e un feed che lo pretende sfianca il tuo analista. Ciò che non compila sul motore reale, o fa rumore su un corpus pulito, non arriva mai nel pack. Ciò che una regola non può vedere, lo mostriamo come lacuna invece di mascherarlo. E per impostazione predefinita l’agente osserva e propone, agisce solo dopo validazione umana (human-in-the-loop). Compri segnale, non volume.

La detection che regge davanti all’auditor

La domanda non è più solo «rilevo?» ma «posso dimostrarlo?». Ogni abbonamento include il livello di conformità, senza costi aggiuntivi.

Copertura di progettazione, non una certificazione né una misura in tempo reale: attesta che il catalogo affronta il requisito, il tuo CISO convalida la conformità.