← Todos los proyectos
WAF con ModSecurity y OWASP CRS sobre Docker
Web Application Firewall con reglas OWASP CRS delante de OWASP Juice Shop, una tienda vulnerable a propósito, con el coste en rendimiento medido por escenarios.
Demostración
Qué hace
- Nginx + ModSecurity v3 + OWASP Core Rule Set en contenedor dedicado
- Mitigación verificada de SQLi, XSS y LFI/RFI mediante pruebas funcionales
- Nginx con ModSecurity como proxy inverso delante de Juice Shop, en Docker Compose
- Exclusiones personalizadas de reglas para tráfico WebSocket/Socket.IO
- Coste medido con Apache Benchmark: el proxy solo no cuesta nada medible y el WAF en paranoia 4 baja un 27 % (+1,1 ms por petición); en paranoia 1, un 18 %
- Reglas del CRS que intervienen: 942100/942110 (SQLi vía libinjection), 941100/941110/941160/941320 (XSS), 930100/930120 (path traversal), 932160 (ejecución remota)