Seu WAF, ajustado e testado para produção.

Um conjunto de regras WAF (firewall de aplicações web) construído sobre o OWASP CRS, o Core Rule Set padrão do setor, curado, testado no motor real Coraza, com plugins de ajuste por tecnologia (WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud) para reduzir os falsos positivos. Compatível com ModSecurity, Coraza e Nginx (formato seclang), do nível de paranoia seguro em produção (PL1) ao estrito (PL4). Bloqueia a quase totalidade das vulnerabilidades web exploradas ativamente (CISA KEV). Além disso, 700+ virtual-patches que identificam o CVE exato bloqueado (60+ em KEV), para reporting SOC e conformidade ao nível do CVE. Assinado com Ed25519.

1 200+
regras validadas no Coraza
OWASP CRS
base padrão
700+
virtual-patches CVE · 60+ KEV
Ed25519
assinado, testado no motor

What we added recently

A living feed: here is the coverage added to it, dated.

  • +4 règles
  • +1 règles

Bundles prontos para carregar, por tecnologia e por nível.

Virtual-patching CVE

700+ regras específicas por CVE geradas a partir da intel de scan de vulnerabilidades: bloqueiam o exploit de um CVE específico antes mesmo de você ter aplicado o patch, e nomeiam o CVE exato bloqueado, para reporting SOC e conformidade. Priorizadas por CISA KEV (60+ CVEs explorados ativamente), cada uma gate-validada no motor real Coraza e testada sem falsos positivos.

WordPress-tuned

A base CRS + o plugin de ajuste para WordPress: as exclusões que impedem o WAF de bloquear o admin, os uploads e as APIs legítimas do WordPress. O deployment mais comum, sem a onda de falsos positivos do CRS bruto.

API / headless

Um perfil pensado para backends JSON/API e front-ends headless: mantém-se SQLi, RCE e injeção, relaxa-se o que quebra uma API REST ou GraphQL legítima.

SQLi + XSS + RCE

As categorias de ataque críticas: injeção SQL, cross-site scripting e execução remota de código (RCE), além de LFI/RFI e injeção PHP/Java. O núcleo da cobertura OWASP.

PL1 prod-safe

O nível de paranoia 1 (PL1): a configuração recomendada em produção, calibrada para bloquear ataques reais com um mínimo de falsos positivos. O primeiro a implantar.

PL4 strict / audit

O nível de paranoia 4 (PL4): a detecção mais estrita, para uma auditoria, um modo de monitoramento ou um ambiente de alta sensibilidade. Mais ruído, mais cobertura.

Scanner & bot detection

As regras de detecção de scanners e bots: identifica ferramentas de ataque automatizadas (sqlmap, nikto, scanners de vulnerabilidades) e tráfego não humano suspeito.

Regras agregadas do OWASP CRS (o Core Rule Set padrão) e plugins de ajuste por tecnologia, deduplicadas, validadas no motor real Coraza (cada regra é carregada e compilada) e organizadas em bundles por tecnologia e nível de paranoia. Somam-se 700+ virtual-patches CVE gerados a partir da intel de scan de vulnerabilidades (assinaturas de exploit), priorizados por CISA KEV e gate-validados no motor. Formato seclang, compatível com ModSecurity, Coraza e Nginx. Proveniência e licença Apache-2.0 mantidas.

Curadoria + ajuste, não matéria-prima.

01
Construído sobre OWASP CRS

O Core Rule Set OWASP é o padrão do setor para WAF. Partimos dessa base comprovada, não de uma lista caseira não testada.

02
Validado no Coraza real

Cada entrega é carregada no motor real Coraza, regras que não compilam são removidas. Nada de seclang quebrado em produção.

03
Ajuste por tecnologia, anti-falsos-positivos

Plugins de ajuste por tecnologia (WordPress, Drupal, phpBB, phpMyAdmin, Nextcloud) que neutralizam os falsos positivos próprios de cada aplicação. Este é o verdadeiro moat: o CRS bruto bloqueia tráfego legítimo, o nosso não.

04
Multi-motor

Formato seclang, compatível com ModSecurity, Coraza e Nginx (ModSecurity). O mesmo feed protege o seu reverse proxy, o seu WAF em contêiner ou o seu gateway.

05
Assinado com Ed25519

O feed é assinado; você verifica a integridade antes de cada deployment.

06
Licença Apache-2.0 rastreada

O OWASP CRS está sob Apache-2.0, redistribuível com atribuição. A curadoria, o teste no motor e o ajuste por tecnologia continuam sendo o valor proprietário da ThreatClaw.

O que é virtual patching?

Uma regra de virtual patching bloqueia o exploit de um CVE específico na camada WAF, antes mesmo de a correção do fornecedor ser implantada, enquanto você testa e aplica o patch, o ataque já está bloqueado. Como cada regra mira um CVE nomeado, você sabe exatamente qual foi bloqueado, útil para reporting SOC e conformidade. Nossos 700+ virtual-patches são gerados a partir da intel de scan de vulnerabilidades (assinaturas de exploit), priorizados na lista CISA KEV (60+ CVEs explorados ativamente), depois carregados no motor real Coraza e testados para não produzir nenhum falso positivo.

Como uso?

O pack traz uma pasta `crs/` (as regras), uma pasta `plugins/` (o ajuste por tecnologia) e um `crs-setup.conf`. Carregue-os no ModSecurity, Coraza ou Nginx (ModSecurity): aponte o seu motor para crs-setup + crs/, ative os plugins das apps que hospeda (WordPress, Drupal…) e escolha o nível de paranoia (PL1 em produção, até PL4 no estrito). Rode primeiro em modo de detecção, depois mude para bloqueio.

Por que pagar, se o OWASP CRS é gratuito?

Você não paga pelas regras, o OWASP CRS é gratuito. Você paga pela curadoria, pelo teste no motor real Coraza, pelo ajuste por tecnologia que elimina os falsos positivos (o trabalho que mantém um WAF ligado em vez de desativado no primeiro chamado) e pelos bundles prontos para carregar. O CRS bruto, mal ajustado, bloqueia tráfego legítimo; a nossa compilação é calibrada para produção.

Quais licenças, e posso revender / MSSP?

O OWASP CRS está sob Apache-2.0: redistribuível com atribuição (proveniência e licença mantidas no pack). Já a compilação, o teste no motor, o ajuste por tecnologia e os bundles são o valor proprietário da ThreatClaw. Para uso MSSP ou revenda, vamos conversar.

Pronto para proteger suas aplicações web?

Assinatura anual. Chave instantânea. Cancele quando quiser.

349 € / mês, faturado anualmente 4.188 € sem impostos
Experimente antes de comprar: pacote demo gratuito

Uma amostra das nossas regras internas em todos os motores que cobrimos (Sigma, YARA, osquery, Velociraptor, Falco, rede, policy), cada deteção com o seu playbook de investigação no padrão CACAO 2.0, importável no seu SOAR. As regras Sigma já vêm convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. Inclui uma amostra de cobertura de conformidade NIS2. Gerado sem IA.

Baixar o pacote demo .zip

O que este pack não cobre

O que não cobrimos, dizemos-lho

Ninguém deteta 100%, e um feed que o afirma esgota o seu analista. O que não compila no motor real, ou faz barulho num corpus limpo, nunca chega ao pack. O que uma regra não consegue ver, mostramo-lo como lacuna em vez de o disfarçar. E por defeito o agente observa e propõe, agindo apenas após validação humana (human-in-the-loop). Compra sinal, não volume.

A deteção que se sustenta perante o auditor

A pergunta já não é apenas «deteto?» mas «consigo prová-lo?». Cada assinatura inclui a camada de conformidade, sem custo adicional.

Cobertura de projeto, não uma certificação nem uma medição em tempo real: comprova que o catálogo aborda o requisito, o seu CISO valida a conformidade.