您的 WAF, 为生产环境调优并测试。
一套基于 OWASP CRS(行业标准的 Core Rule Set)构建的 WAF(Web 应用防火墙)规则,经过精选、在真实 Coraza 引擎上测试,并附带按技术调优的插件(WordPress、Drupal、phpBB、phpMyAdmin、Nextcloud)以降低误报。兼容 ModSecurity、Coraza 和 Nginx(seclang 格式),从生产安全的偏执级别(PL1)到严格级别(PL4)。拦截几乎全部正在被利用的 Web 漏洞(CISA KEV)。此外还有 700+ 条虚拟补丁,标明被拦截的确切 CVE(60+ 属 KEV),用于 SOC 报告和精确到 CVE 的合规。Ed25519 签名。
What we added recently
A living feed: here is the coverage added to it, dated.
- +4 règles
- +1 règles
即用型分组,按技术和级别划分。
700+ 条按 CVE 定制的规则,生成自漏洞扫描情报:在你打补丁之前就拦截特定 CVE 的漏洞利用,并标明被拦截的确切 CVE,用于 SOC 报告与合规。按 CISA KEV 优先(60+ 个正在被利用的 CVE),每条都在真实 Coraza 引擎上门控验证并做到零误报。
CRS 基础 + WordPress 调优插件:阻止 WAF 拦截 WordPress 后台、上传和合法 API 的例外规则。最常见的部署方式,没有原始 CRS 那样的误报浪潮。
为 JSON/API 后端和 headless 前端设计的配置:保留 SQLi、RCE 和注入检测,放宽会破坏合法 REST 或 GraphQL API 的规则。
关键攻击类别:SQL 注入、跨站脚本和远程代码执行(RCE),以及 LFI/RFI 和 PHP/Java 注入。OWASP 覆盖的核心。
偏执级别 1(PL1):生产环境推荐设置,经过校准以最少的误报拦截真实攻击。应最先部署。
偏执级别 4(PL4):最严格的检测,适用于审计、监控模式或高敏感环境。噪声更多,覆盖更广。
扫描器与机器人检测规则:识别自动化攻击工具(sqlmap、nikto、漏洞扫描器)和可疑的非人类流量。
规则聚合自 OWASP CRS(标准 Core Rule Set)和按技术调优的插件,经去重、在真实 Coraza 引擎上验证(每条规则都会加载并编译),再按技术和偏执级别组织成分组。此外还有 700+ 条 CVE 虚拟补丁,生成自漏洞扫描情报(漏洞利用签名),按 CISA KEV 优先并在引擎上门控验证。seclang 格式,兼容 ModSecurity、Coraza 和 Nginx。保留来源与 Apache-2.0 许可证。
价值在于策展与调优,而非原始素材。
OWASP Core Rule Set 是 WAF 领域的行业标准。我们从这一经过验证的基础出发,而非未经测试的自制清单。
每次交付都在真实 Coraza 引擎上加载,无法编译的规则会被移除。生产环境不会出现损坏的 seclang。
按技术调优的插件(WordPress、Drupal、phpBB、phpMyAdmin、Nextcloud),消除每个应用特有的误报。这才是真正的护城河:原始 CRS 会拦截合法流量,而我们的不会。
seclang 格式,兼容 ModSecurity、Coraza 和 Nginx(ModSecurity)。同一数据源可保护你的反向代理、容器化 WAF 或网关。
数据源已签名;每次部署前可校验其完整性。
OWASP CRS 采用 Apache-2.0,在署名前提下可再分发。策展、引擎测试与按技术调优仍是 ThreatClaw 的专有价值。
什么是虚拟补丁(virtual patching)?
虚拟补丁规则在 WAF 层拦截特定 CVE 的漏洞利用,甚至早于厂商补丁的部署,在你测试并应用补丁期间,攻击已被阻止。由于每条规则都针对一个具名 CVE,你能确切知道被拦截的是哪一个,便于 SOC 报告与合规。我们的 700+ 条虚拟补丁生成自漏洞扫描情报(漏洞利用签名),按 CISA KEV 清单优先(60+ 个正在被利用的 CVE),再加载到真实 Coraza 引擎上测试,做到零误报。
如何使用?
包内含 `crs/` 目录(规则)、`plugins/` 目录(按技术调优)以及一个 `crs-setup.conf`。将其加载到 ModSecurity、Coraza 或 Nginx(ModSecurity):让引擎指向 crs-setup + crs/,启用你所托管应用(WordPress、Drupal…)的插件,并选择偏执级别(生产用 PL1,严格可至 PL4)。先以检测模式运行,再切换到拦截。
OWASP CRS 是免费的,为何要付费?
您付费的不是规则,OWASP CRS 是免费的。您付费的是策展、在真实 Coraza 引擎上的测试、消除误报的按技术调优(正是这项工作让 WAF 保持开启,而不是在第一张工单时被关闭),以及即用型分组。原始 CRS 若配置不当会拦截合法流量;我们的编译经过针对生产的校准。
什么许可证?可以转售 / MSSP 吗?
OWASP CRS 采用 Apache-2.0:在署名前提下可再分发(来源与许可证保留在包内)。但编译、引擎测试、按技术调优与分组是 ThreatClaw 的专有价值。若需 MSSP 使用或转售,请与我们联系。