당신의 WAF, 프로덕션을 위해 튜닝하고 테스트했습니다.

OWASP CRS(업계 표준 Core Rule Set)를 기반으로 구축한 WAF(웹 애플리케이션 방화벽) 규칙 세트, 엄선하고 실제 Coraza 엔진에서 테스트했으며, 오탐을 줄이는 기술별 튜닝 플러그인(WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud)을 포함합니다. ModSecurity, Coraza, Nginx(seclang 형식)와 호환되며, 프로덕션 안전 편집증 수준(PL1)부터 엄격(PL4)까지 지원합니다. 실제 악용 중인 웹 취약점(CISA KEV)의 거의 전부를 차단합니다. 여기에 700+개 가상 패치가 차단된 정확한 CVE를 식별해(60+개는 KEV) SOC 리포팅과 CVE 단위 컴플라이언스에 활용됩니다. Ed25519 서명.

1 200+
Coraza 검증 규칙
OWASP CRS
표준 기반
700+
개 CVE 가상 패치 · 60+ KEV
Ed25519
서명, 엔진 검증

What we added recently

A living feed: here is the coverage added to it, dated.

  • +4 règles
  • +1 règles

기술별·레벨별 바로 불러올 수 있는 번들.

Virtual-patching CVE

취약점 스캔 인텔에서 생성한 700+개 CVE 전용 규칙: 패치하기 전에도 특정 CVE의 익스플로잇을 차단하고, 차단된 정확한 CVE를 식별합니다(SOC 리포팅·컴플라이언스에 활용). CISA KEV로 우선순위 지정(실제 악용 중인 60+개 CVE), 각 규칙을 실제 Coraza 엔진에서 게이트 검증하고 오탐 0으로 테스트했습니다.

WordPress-tuned

CRS 기반 + WordPress 튜닝 플러그인: WAF가 WordPress 관리자, 업로드, 정상 API를 차단하지 않도록 하는 예외 규칙. 가장 흔한 배포 형태를 원본 CRS의 오탐 물결 없이.

API / headless

JSON/API 백엔드와 headless 프런트엔드를 위한 프로필: SQLi, RCE, 인젝션은 유지하고 정상 REST 또는 GraphQL API를 깨뜨리는 규칙은 완화합니다.

SQLi + XSS + RCE

핵심 공격 범주: SQL 인젝션, 크로스사이트 스크립팅, 원격 코드 실행(RCE), 그리고 LFI/RFI 및 PHP/Java 인젝션. OWASP 커버리지의 핵심.

PL1 prod-safe

편집증 수준 1(PL1): 프로덕션 권장 설정으로, 오탐을 최소화하면서 실제 공격을 차단하도록 보정되었습니다. 가장 먼저 배포하세요.

PL4 strict / audit

편집증 수준 4(PL4): 가장 엄격한 탐지로, 감사, 모니터링 모드 또는 고민감도 환경에 적합합니다. 노이즈가 늘지만 커버리지도 넓어집니다.

Scanner & bot detection

스캐너 및 봇 탐지 규칙: 자동화된 공격 도구(sqlmap, nikto, 취약점 스캐너)와 의심스러운 비인간 트래픽을 식별합니다.

OWASP CRS(표준 Core Rule Set)와 기술별 튜닝 플러그인에서 집계한 규칙을 중복 제거하고 실제 Coraza 엔진에서 검증(각 규칙을 로드·컴파일)한 뒤 기술별·편집증 수준별 번들로 구성합니다. 여기에 취약점 스캔 인텔(익스플로잇 시그니처)에서 생성한 700+개 CVE 가상 패치가 더해지며, CISA KEV로 우선순위를 매기고 엔진에서 게이트 검증했습니다. seclang 형식, ModSecurity·Coraza·Nginx와 호환. 출처와 Apache-2.0 라이선스를 보존합니다.

원자재가 아니라 큐레이션과 튜닝.

01
OWASP CRS 기반

OWASP Core Rule Set은 WAF의 업계 표준입니다. 우리는 검증된 이 기반에서 출발합니다, 검증되지 않은 자체 목록이 아니라.

02
실제 Coraza에서 검증

모든 납품은 실제 Coraza 엔진에서 로드됩니다, 컴파일되지 않는 규칙은 제거됩니다. 프로덕션에 깨진 seclang은 없습니다.

03
기술별 튜닝, 오탐 방지

기술별 튜닝 플러그인(WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud)이 각 애플리케이션 고유의 오탐을 무력화합니다. 이것이 진짜 해자입니다: 원본 CRS는 정상 트래픽을 차단하지만 우리 것은 그렇지 않습니다.

04
멀티 엔진

seclang 형식, ModSecurity·Coraza·Nginx(ModSecurity)와 호환. 동일한 피드가 리버스 프록시, 컨테이너화 WAF, 게이트웨이를 보호합니다.

05
Ed25519 서명

피드는 서명되어 있어 배포 전에 무결성을 검증합니다.

06
Apache-2.0 라이선스 추적

OWASP CRS는 Apache-2.0로 출처 표기 조건으로 재배포 가능합니다. 큐레이션, 엔진 테스트, 기술별 튜닝은 ThreatClaw의 독점 가치로 유지됩니다.

가상 패치(virtual patching)란?

가상 패치 규칙은 공급업체 수정이 배포되기도 전에 WAF 계층에서 특정 CVE의 익스플로잇을 차단합니다, 패치를 테스트하고 적용하는 동안 공격은 이미 멈춰 있습니다. 각 규칙이 이름이 있는 CVE를 대상으로 하므로 어떤 CVE가 차단됐는지 정확히 알 수 있어 SOC 리포팅과 컴플라이언스에 유용합니다. 당사의 700+개 가상 패치는 취약점 스캔 인텔(익스플로잇 시그니처)에서 생성되어 CISA KEV 목록(실제 악용 중인 60+개 CVE)으로 우선순위가 매겨지고, 실제 Coraza 엔진에 로드되어 오탐이 전혀 없도록 테스트됩니다.

어떻게 쓰나요?

팩에는 `crs/` 폴더(규칙), `plugins/` 폴더(기술별 튜닝), `crs-setup.conf`가 있습니다. ModSecurity, Coraza 또는 Nginx(ModSecurity)에 로드하세요: 엔진을 crs-setup + crs/로 지정하고, 호스팅하는 앱(WordPress, Drupal…)의 플러그인을 활성화하며, 편집증 수준을 선택합니다(프로덕션은 PL1, 엄격은 PL4까지). 먼저 탐지 모드로 실행한 뒤 차단으로 전환하세요.

OWASP CRS가 무료인데 왜 유료인가요?

규칙 값을 내는 게 아닙니다, OWASP CRS는 무료입니다. 큐레이션, 실제 Coraza 엔진 테스트, 오탐을 제거하는 기술별 튜닝(첫 티켓에서 비활성화되는 대신 WAF를 계속 켜두게 하는 작업), 그리고 바로 불러올 수 있는 번들 값을 냅니다. 원본 CRS는 잘못 조정하면 정상 트래픽을 차단하지만, 우리의 컴파일은 프로덕션에 맞게 보정되어 있습니다.

어떤 라이선스이며, 재판매 / MSSP가 가능한가요?

OWASP CRS는 Apache-2.0입니다: 출처 표기 조건으로 재배포 가능(출처와 라이선스는 팩에 보존). 다만 컴파일, 엔진 테스트, 기술별 튜닝, 번들은 ThreatClaw의 독점 가치입니다. MSSP 사용이나 재판매는 문의해 주세요.

웹 애플리케이션을 보호할 준비가 되셨나요?

연간 구독. 즉시 키 발급. 언제든 해지 가능.

349€ / 월, 연간 청구 4,188€ (세금 별도)
구매 전 체험: 무료 데모 팩

저희가 운영하는 모든 엔진(Sigma, YARA, osquery, Velociraptor, Falco, 네트워크, policy)에 걸친 자체 규칙 샘플로, 각 탐지에 CACAO 2.0 표준 조사 플레이북이 포함되어 SOAR로 가져올 수 있습니다. Sigma 규칙은 6개 SIEM(Splunk, Sentinel, Elastic, QRadar, CrowdStrike, Panther)용으로 이미 변환되어 있습니다. NIS2 규정 준수 커버리지 샘플이 포함됩니다. AI 없이 생성.

데모 팩 다운로드 .zip

이 팩이 커버하지 않는 것

커버하지 못하는 것은 솔직히 말합니다

누구도 100% 탐지하지 못하며, 그렇다고 주장하는 피드는 분석가를 소진시킵니다. 실제 엔진에서 컴파일되지 않거나 정상 코퍼스에서 잡음을 내는 것은 팩에 들어가지 않습니다. 규칙이 볼 수 없는 것은 감추지 않고 격차로 표시합니다. 그리고 기본적으로 에이전트는 관찰하고 제안할 뿐, 사람의 승인 후에만 동작합니다(human-in-the-loop). 여러분은 양이 아니라 신호를 삽니다.

감사관 앞에서 통하는 탐지

이제 질문은 “탐지할 수 있는가”만이 아니라 “그것을 증명할 수 있는가”입니다. 모든 구독에 규정 준수 계층이 추가 비용 없이 포함됩니다.

설계 커버리지이며 인증이나 실시간 측정이 아닙니다: 카탈로그가 요구사항을 다룬다는 것을 입증하며, 규정 준수는 CISO가 검증합니다.