您的 WAF, 为生产环境调优并测试。

一套基于 OWASP CRS(行业标准的 Core Rule Set)构建的 WAF(Web 应用防火墙)规则,经过精选、在真实 Coraza 引擎上测试,并附带按技术调优的插件(WordPress、Drupal、phpBB、phpMyAdmin、Nextcloud)以降低误报。兼容 ModSecurity、Coraza 和 Nginx(seclang 格式),从生产安全的偏执级别(PL1)到严格级别(PL4)。拦截几乎全部正在被利用的 Web 漏洞(CISA KEV)。此外还有 700+ 条虚拟补丁,标明被拦截的确切 CVE(60+ 属 KEV),用于 SOC 报告和精确到 CVE 的合规。Ed25519 签名。

1 200+
条经 Coraza 验证的规则
OWASP CRS
标准基础
700+
条 CVE 虚拟补丁 · 60+ KEV
Ed25519
签名,引擎测试

What we added recently

A living feed: here is the coverage added to it, dated.

  • +4 règles
  • +1 règles

即用型分组,按技术和级别划分。

Virtual-patching CVE

700+ 条按 CVE 定制的规则,生成自漏洞扫描情报:在你打补丁之前就拦截特定 CVE 的漏洞利用,并标明被拦截的确切 CVE,用于 SOC 报告与合规。按 CISA KEV 优先(60+ 个正在被利用的 CVE),每条都在真实 Coraza 引擎上门控验证并做到零误报。

WordPress-tuned

CRS 基础 + WordPress 调优插件:阻止 WAF 拦截 WordPress 后台、上传和合法 API 的例外规则。最常见的部署方式,没有原始 CRS 那样的误报浪潮。

API / headless

为 JSON/API 后端和 headless 前端设计的配置:保留 SQLi、RCE 和注入检测,放宽会破坏合法 REST 或 GraphQL API 的规则。

SQLi + XSS + RCE

关键攻击类别:SQL 注入、跨站脚本和远程代码执行(RCE),以及 LFI/RFI 和 PHP/Java 注入。OWASP 覆盖的核心。

PL1 prod-safe

偏执级别 1(PL1):生产环境推荐设置,经过校准以最少的误报拦截真实攻击。应最先部署。

PL4 strict / audit

偏执级别 4(PL4):最严格的检测,适用于审计、监控模式或高敏感环境。噪声更多,覆盖更广。

Scanner & bot detection

扫描器与机器人检测规则:识别自动化攻击工具(sqlmap、nikto、漏洞扫描器)和可疑的非人类流量。

规则聚合自 OWASP CRS(标准 Core Rule Set)和按技术调优的插件,经去重、在真实 Coraza 引擎上验证(每条规则都会加载并编译),再按技术和偏执级别组织成分组。此外还有 700+ 条 CVE 虚拟补丁,生成自漏洞扫描情报(漏洞利用签名),按 CISA KEV 优先并在引擎上门控验证。seclang 格式,兼容 ModSecurity、Coraza 和 Nginx。保留来源与 Apache-2.0 许可证。

价值在于策展与调优,而非原始素材。

01
基于 OWASP CRS

OWASP Core Rule Set 是 WAF 领域的行业标准。我们从这一经过验证的基础出发,而非未经测试的自制清单。

02
在真实 Coraza 上验证

每次交付都在真实 Coraza 引擎上加载,无法编译的规则会被移除。生产环境不会出现损坏的 seclang。

03
按技术调优,反误报

按技术调优的插件(WordPress、Drupal、phpBB、phpMyAdmin、Nextcloud),消除每个应用特有的误报。这才是真正的护城河:原始 CRS 会拦截合法流量,而我们的不会。

04
多引擎

seclang 格式,兼容 ModSecurity、Coraza 和 Nginx(ModSecurity)。同一数据源可保护你的反向代理、容器化 WAF 或网关。

05
Ed25519 签名

数据源已签名;每次部署前可校验其完整性。

06
Apache-2.0 许可证可溯源

OWASP CRS 采用 Apache-2.0,在署名前提下可再分发。策展、引擎测试与按技术调优仍是 ThreatClaw 的专有价值。

什么是虚拟补丁(virtual patching)?

虚拟补丁规则在 WAF 层拦截特定 CVE 的漏洞利用,甚至早于厂商补丁的部署,在你测试并应用补丁期间,攻击已被阻止。由于每条规则都针对一个具名 CVE,你能确切知道被拦截的是哪一个,便于 SOC 报告与合规。我们的 700+ 条虚拟补丁生成自漏洞扫描情报(漏洞利用签名),按 CISA KEV 清单优先(60+ 个正在被利用的 CVE),再加载到真实 Coraza 引擎上测试,做到零误报。

如何使用?

包内含 `crs/` 目录(规则)、`plugins/` 目录(按技术调优)以及一个 `crs-setup.conf`。将其加载到 ModSecurity、Coraza 或 Nginx(ModSecurity):让引擎指向 crs-setup + crs/,启用你所托管应用(WordPress、Drupal…)的插件,并选择偏执级别(生产用 PL1,严格可至 PL4)。先以检测模式运行,再切换到拦截。

OWASP CRS 是免费的,为何要付费?

您付费的不是规则,OWASP CRS 是免费的。您付费的是策展、在真实 Coraza 引擎上的测试、消除误报的按技术调优(正是这项工作让 WAF 保持开启,而不是在第一张工单时被关闭),以及即用型分组。原始 CRS 若配置不当会拦截合法流量;我们的编译经过针对生产的校准。

什么许可证?可以转售 / MSSP 吗?

OWASP CRS 采用 Apache-2.0:在署名前提下可再分发(来源与许可证保留在包内)。但编译、引擎测试、按技术调优与分组是 ThreatClaw 的专有价值。若需 MSSP 使用或转售,请与我们联系。

准备好保护您的 Web 应用了吗?

年度订阅。即时密钥。随时取消。

349 € / 月,按年计费 4,188 € 不含税
先试后买:免费演示包

我们自研规则的样本,覆盖我们运行的所有引擎(Sigma、YARA、osquery、Velociraptor、Falco、网络、policy),每条检测都附带 CACAO 2.0 标准的调查手册,可导入您的 SOAR。Sigma 规则已转换为 6 种 SIEM:Splunk、Sentinel、Elastic、QRadar、CrowdStrike 和 Panther。并包含一份 NIS2 合规覆盖样本。无 AI 生成。

下载演示包 .zip

本包不覆盖的内容

我们覆盖不到的,会如实告诉你

没有人能 100% 检测,声称如此的订阅源只会拖垮你的分析师。凡是无法在真实引擎上编译,或在干净语料库上产生噪声的,都不会进入包中。规则看不到的,我们如实标为缺口,而不是掩饰。默认情况下,智能体只观察和建议,只有在人工确认后才行动(human-in-the-loop)。你买的是信号,而非数量。

经得起审计师检验的检测

问题不再只是“我能检测吗?”,而是“我能证明吗?”。每份订阅都附带合规层,不额外收费。

设计层面的覆盖,而非认证或实时度量:它证明目录覆盖了该要求,由你的 CISO 确认合规。