Saltar al contenido
Florin Todor
Español
Descargar CV
← Todos los proyectos

WAF con ModSecurity y OWASP CRS sobre Docker

2025 CiberseguridadDevOps

Web Application Firewall con reglas OWASP CRS delante de OWASP Juice Shop, una tienda vulnerable a propósito, con el coste en rendimiento medido por escenarios.

Demostración

Qué hace

  • Nginx + ModSecurity v3 + OWASP Core Rule Set en contenedor dedicado
  • Mitigación verificada de SQLi, XSS y LFI/RFI mediante pruebas funcionales
  • Nginx con ModSecurity como proxy inverso delante de Juice Shop, en Docker Compose
  • Exclusiones personalizadas de reglas para tráfico WebSocket/Socket.IO
  • Coste medido con Apache Benchmark: el proxy solo no cuesta nada medible y el WAF en paranoia 4 baja un 27 % (+1,1 ms por petición); en paranoia 1, un 18 %
  • Reglas del CRS que intervienen: 942100/942110 (SQLi vía libinjection), 941100/941110/941160/941320 (XSS), 930100/930120 (path traversal), 932160 (ejecución remota)