独立 Web 应用防火墙情报库

独立 WAF 目录、评测与对比

面向安全团队、平台工程师和采购决策者,按部署模式、功能边界、来源证据、替代方案和上线验证成本比较 WAF 产品。

16厂商资料
10对比页面
10独立评测
14部署教程
8选型榜单
8原创实验

最新实测证据

ModSecurity vs Coraza:20 个预期 HTTP 结果全部匹配

我们把同一组 OWASP CRS 4.25.0 请求送入两套固定版本 Docker 栈,并公开完整 CSV、版本化 JSON 摘要、 JSON 请求体结果、正常流量告警和带直连对照的本地延迟微基线。

  • 12 个正常决策返回 HTTP 200。
  • 8 个受控 SQLi/XSS 决策返回 HTTP 403。
  • CRS 920350 揭示了 localhost Host 请求头产生的告警噪声,但未阻断正常流量。
ModSecurity 与 Coraza 的 20 请求 Docker 结果矩阵

WAF 基础知识

刚开始了解 Web 应用防火墙?先看清真实流量路径。

在比较产品之前,先理解 WAF 的定义、检测与阻断流程、部署类型、能力边界和发展历史, 再根据架构和运营责任进入具体选型。

浏览 WAF 基础知识

中文研究模型

不是厂商落地页,而是可验证的 WAF 选型资料层。

中文站保留英文站的结构化字段与官方来源,同时把评测逻辑、上线检查、误报治理和回滚规划翻译成更适合中文读者的选型语言。

结构化资料

每个 WAF 资料页追踪部署模式、价格路径、许可证、集成方式、限制和官方来源。

决策场景

页面围绕评测、替代方案、vs 对比、安装教程和最佳 WAF 等真实选型问题组织。

证据链

资料页展示官方文档、仓库、产品页和检查日期,避免只写营销式描述。

商业隔离

商业关系应清晰标注,并与排序、评测结论和来源标准分离。

厂商目录

从结构化 WAF 资料开始。

每个资料页围绕产品数据、官方链接、来源、替代方案和检查日期组织。

开源 WAF

SafeLine

SafeLine 是一款开源 WAF,适合 自托管应用、开发团队、Docker 部署 等场景。WAFWiki 建议从部署路径、误报治理、日志集成、性能影响和回滚方案验证它。

价格
免费 / 付费
部署
Docker, Linux, Kubernetes
检查日期
2026-05-30

开源 WAF

Coraza

Coraza 是一款开源 WAF,适合 Go 平台、自定义网关、基于 CRS 的检测 等场景。WAFWiki 建议从部署路径、误报治理、日志集成、性能影响和回滚方案验证它。

价格
免费
部署
函数库, 反向代理集成, 自定义网关
检查日期
2026-05-30

开源 WAF

ModSecurity

ModSecurity 是一款开源 WAF,适合 规则型检测、已有 CRS 用户、传统 WAF 技术栈 等场景。WAFWiki 建议从部署路径、误报治理、日志集成、性能影响和回滚方案验证它。

价格
免费
部署
NGINX, Apache, IIS
检查日期
2026-05-30

托管 WAF

Cloudflare WAF

Cloudflare WAF 是一款托管 WAF,适合 全球边缘防护、托管安全、CDN 优先团队 等场景。WAFWiki 建议从部署路径、误报治理、日志集成、性能影响和回滚方案验证它。

价格
免费 / 付费套餐
部署
云边缘, DNS 代理, 反向代理
检查日期
2026-05-30

托管 WAF

AWS WAF

AWS WAF 是一款托管 WAF,适合 AWS 工作负载、CloudFront 应用、AWS 原生团队 等场景。WAFWiki 建议从部署路径、误报治理、日志集成、性能影响和回滚方案验证它。

价格
按量计费
部署
CloudFront, Application Load Balancer, API Gateway
检查日期
2026-07-17

OWASP Core Rule Set 是一款规则集,适合 通用 Web 攻击覆盖、CRS 兼容引擎、规则调优 等场景。WAFWiki 建议从部署路径、误报治理、日志集成、性能影响和回滚方案验证它。

价格
免费
部署
ModSecurity, Coraza, 兼容的 WAF 引擎
检查日期
2026-05-30

云 WAF 实务指南

沿着架构、价格、规则和部署路径做判断。

资料页、独立评测、基础设施模板和对比页各自回答一个具体问题,减少内容重复,也方便读者继续深入。

研究路径

围绕评测、替代方案和 WAF 对比建立中文选型入口。

中文站会重点覆盖 SafeLine WAF 评测、ModSecurity NGINX 配置、AWS WAF vs Cloudflare、最佳自托管 WAF、Kubernetes WAF 等常见选型路径。

独立评测

面向 WAF 选型和替代方案验证。

评测页强调部署适配、风险、验证步骤和决策问题,而不是复述厂商销售话术。

安装与验证指南

教程围绕可回滚的 WAF 上线流程编写。

教程覆盖前置条件、分阶段接入、验证、误报审查和回滚规划。

原创实验证据

实测记录与带节点名的 WAF 工作流程图。

WAFWiki 会区分已验证的冒烟实测和方法论流程图,并展示可复现命令、证据摘要和可读节点标签。

Coraza Caddy Docker 实验证据,包含固定组件版本、镜像摘要、6 个正常 HTTP 200、4 个 HTTP 403 与 CRS 规则 ID。
固定版本 Coraza 栈在本次 localhost 实验中匹配全部 10 个预期结果:6 个正常请求返回 200,4 个受控 SQLi/XSS 请求返回 403。

    已完成动手实测

    Coraza Caddy Docker 实测:CRS 4.25.0 结果

    固定版本 Coraza + Caddy Docker 实测,覆盖 OWASP CRS 4.25.0、10 个正常与攻击特征请求、HTTP 结果、日志、镜像摘要和构建约束。

    20 请求结果矩阵,展示 ModSecurity 与 Coraza 对正常、SQLi、XSS、Query 和 JSON 用例的一致 HTTP 200/403 结果。
    两个固定版本栈都匹配全部 20 个预期决策;这只能证明所选矩阵中的行为,不能当作通用准确率排名。

      已完成动手实测

      ModSecurity vs Coraza Docker 实测:20 个请求结果

      原创 ModSecurity vs Coraza Docker 对比:使用同一 OWASP CRS 4.25.0、同一上游和 20 个正常、SQLi、XSS、Query 与 JSON 决策。

      JSON 请求体实验证据,展示正常 JSON 返回 200、SQLi-like 和 XSS-like 请求返回 403,以及 OWASP CRS 规则 ID。
      两套栈共放行 2 个正常 JSON 请求,并阻断 4 个包含 SQLi-like 与 XSS-like 字段的受控请求。

        已完成动手实测

        WAF JSON 请求体实测:ModSecurity vs Coraza

        JSON 请求体实测:在 OWASP CRS 4.25.0 下,记录 ModSecurity 与 Coraza 对正常 JSON、SQLi-like 和 XSS-like 字段的实际处理结果。