aawaf 是一款基于语义分析的 Web 应用防火墙
堡塔云WAF
官网 | 使用教程 | 演示站(Demo) | ARM和国产系统兼容表 | 更新日志 | API教程
免费的私有云WAF防火墙 堡塔云WAF经过千万级用户认证、为您的业务保驾护航 采用反向代理的方式,网站流量先抵达堡塔云WAF 经过堡塔云WAF检测和过滤后,再转给原来提供服务的网站服务器。 堡塔云WAF是一个开源的Web应用程序防火墙,它可以保护网站免受SQL注入,XSS,CSRF,SSRF,命令注入,代码注入,本地文件包含,远程文件包含等攻击 兼容ARM和国产系统
堡塔云WAF采用高性能的OpenResty,采用语义分析引擎过滤(95%)+正则匹配(5%)的混用模式匹配,可以有效的过滤掉恶意请求,并且不会影响网站的正常访问速度。 堡塔云WAF的性能测试结果显示,在高并发情况下,能发挥机器100%的性能、且无性能限制
使用 blazehttp 进行测试
root@debian:/tools/bl/blazehttp-master# ./build/blazehttp -t http://192.168.77.79
sending 100% |██████████████████████████████████████████████████████████████████████| (33877/33877, 1918 it/s) [17s:0s]
总样本数量: 33877 成功: 33877 错误: 0
检出率: 83.13% (恶意样本总数: 658 , 正确拦截: 547 , 漏报放行: 111)
误报率: 0.08% (正常样本总数: 33219 , 正确放行: 33194 , 误报拦截: 25)
准确率: 99.60% (正确拦截 + 正确放行)/样本总数
平均耗时: 5.80毫秒
| 类型 | ModSecurity, Level 1 | CloudFlare, Free | aaWAF |
|---|---|---|---|
| 总样本数量 | 33877 | 33877 | 33877 |
| 检出率 | 69.74% | 10.70% | 83.13% |
| 误报率 | 17.58% | 0.07% | 0.08% |
| 准确率 | 82.20% | 98.40% | 99.60% |
[0] ASP.NET代码注入
[1] Java 反序列化
[2] Java代码注入:
[3] 模板注入:
[4] Nday漏洞:
[5] CC攻击:
[6] 机器学习模块:
演示地址:https://btwaf-demo.bt.cn:8379/c0edce7a
使用SSH工具登录服务器,执行以下命令安装:
URL=https://download.bt.cn/cloudwaf/scripts/install_cloudwaf.sh && if [ -f /usr/bin/curl ];then curl -sSO "$URL" ;else wget -O install_cloudwaf.sh "$URL";fi;bash install_cloudwaf.sh
注意,此安装方式适用于服务器无法连接公网节点时的选择
Packs=("curl" "tar" "gzip" "netstat" "ss" "docker" ); for pack in "${Packs[@]}"; do command -v "$pack" >/dev/null 2>&1 || echo -e "\033[31mError: $pack 命令不存在\033[0m"; done
将上面的文件下载后,使用Xftp、winscp等工具上传到服务器中,将下载的文件放在相同的路径,然后执行安装命令离线安装:
bash install_cloudwaf.sh offline
安装完成后,登录步骤与在线相同
0.3D攻击地图
1.首页概览
2.拦截记录
3.命中记录
4.攻击地图
- GitHub Issue
- WX 二维码
…
- PHP解析引擎 【已开源】
- SpEL解析引擎 【已开源】
- OGNL解析引擎 【已开源】
- FreeMarker解析引擎 【已开源】
- Velocity解析引擎 【已开源】
- SnakeYAML解析引擎 【已开源】
暂无开放 Issues,或尚未同步最近议题。