开源 WAF / WAF 引擎 / Go 安全
Coraza WAF
Coraza 是一款开源 WAF,适合 Go 平台、自定义网关、基于 CRS 的检测 等场景。WAFWiki 建议从部署路径、误报治理、日志集成、性能影响和回滚方案验证它。
快速结论
Coraza 是否值得进入候选名单?
Coraza 更适合Go 平台、自定义网关。在确定生产架构前,优先验证:需要团队自行负责部署、监控、升级、备份和回滚。
- 部署
- 函数库、反向代理集成、自定义网关
- 价格
- 免费
- 许可证
- 开源
资料卡
- 价格
- 免费
- 许可证
- 开源
- 部署
- 函数库、反向代理集成、自定义网关
- 集成
- Caddy、Traefik、OWASP CRS、Go 服务
- 检查日期
- 2026-05-30
适合场景
- Go 平台
- 自定义网关
- 基于 CRS 的检测
潜在限制
- 需要团队自行负责部署、监控、升级、备份和回滚。
- 正式上线前应使用真实业务流量验证误报、性能和日志链路。
WAFWiki 观点
Coraza:开源 WAF 评估要点。
这不是推广页,而是评估页。使用它判断 Coraza 适合哪些流量入口、哪些假设需要验证,以及哪些替代方案值得同轮测试。
评估清单
- 先确定集成形态:Caddy、自定义 Go 网关、反向代理还是嵌入式库。
- 固定 Coraza 与 OWASP CRS 版本,让规则行为可以复现。
- 评估请求体处理、日志、规则更新和回滚所需工程量。
- 提交方案前,把集成成本与打包式自托管 WAF 做同轮比较。
能力快照
Coraza 需要验证的能力
规则引擎支持 OWASP CRS可嵌入架构
对比
Coraza 替代方案与对比页面
WAFWiki 实验证据
Coraza 在本地测试栈中的观察结果
Coraza Caddy Docker 实测:CRS 4.25.0 结果固定版本 Coraza + Caddy Docker 实测,覆盖 OWASP CRS 4.25.0、10 个正常与攻击特征请求、HTTP 结果、日志、镜像摘要和构建约束。ModSecurity vs Coraza Docker 实测:20 个请求结果原创 ModSecurity vs Coraza Docker 对比:使用同一 OWASP CRS 4.25.0、同一上游和 20 个正常、SQLi、XSS、Query 与 JSON 决策。WAF JSON 请求体实测:ModSecurity vs CorazaJSON 请求体实测:在 OWASP CRS 4.25.0 下,记录 ModSecurity 与 Coraza 对正常 JSON、SQLi-like 和 XSS-like 字段的实际处理结果。Docker WAF 延迟实测:ModSecurity vs Coraza本地 Docker 响应时间微基线:直连上游、ModSecurity NGINX 与 Coraza Caddy 每条路径 40 个顺序请求,并记录内存快照和限制。
常见问题
Coraza 最适合什么场景?
Coraza 常见评估场景包括:Go 平台、自定义网关、基于 CRS 的检测。
Coraza 是免费的吗?
Coraza 的价格路径是:免费。正式采购或上线前应以官网当前价格与服务条款为准。