开源 WAF / WAF 引擎 / 规则型 WAF
ModSecurity WAF
ModSecurity 是一款开源 WAF,适合 规则型检测、已有 CRS 用户、传统 WAF 技术栈 等场景。WAFWiki 建议从部署路径、误报治理、日志集成、性能影响和回滚方案验证它。
快速结论
ModSecurity 是否值得进入候选名单?
ModSecurity 更适合规则型检测、已有 CRS 用户。在确定生产架构前,优先验证:需要团队自行负责部署、监控、升级、备份和回滚。
- 部署
- NGINX、Apache、IIS
- 价格
- 免费
- 许可证
- 开源
资料卡
- 价格
- 免费
- 许可证
- 开源
- 部署
- NGINX、Apache、IIS、反向代理
- 集成
- OWASP CRS、NGINX、Apache
- 检查日期
- 2026-05-30
适合场景
- 规则型检测
- 已有 CRS 用户
- 传统 WAF 技术栈
潜在限制
- 需要团队自行负责部署、监控、升级、备份和回滚。
- 正式上线前应使用真实业务流量验证误报、性能和日志链路。
WAFWiki 观点
ModSecurity:开源 WAF 评估要点。
这不是推广页,而是评估页。使用它判断 ModSecurity 适合哪些流量入口、哪些假设需要验证,以及哪些替代方案值得同轮测试。
评估清单
- 验证目标 NGINX、Apache 或 IIS 路径的连接器兼容性。
- 从 OWASP CRS 检测模式开始,谨慎调整 paranoia level。
- 用正常业务流程记录审计日志量、误报、排除项和规则 ID。
- 提前定义 CRS 更新、本地排除项和紧急禁用规则的评审流程。
能力快照
ModSecurity 需要验证的能力
事务检查规则引擎CRS 生态
对比
ModSecurity 替代方案与对比页面
WAFWiki 实验证据
ModSecurity 在本地测试栈中的观察结果
ModSecurity vs Coraza Docker 实测:20 个请求结果原创 ModSecurity vs Coraza Docker 对比:使用同一 OWASP CRS 4.25.0、同一上游和 20 个正常、SQLi、XSS、Query 与 JSON 决策。WAF JSON 请求体实测:ModSecurity vs CorazaJSON 请求体实测:在 OWASP CRS 4.25.0 下,记录 ModSecurity 与 Coraza 对正常 JSON、SQLi-like 和 XSS-like 字段的实际处理结果。OWASP CRS 误报实测:12 个正常请求ModSecurity 与 Coraza 正常流量回归:12 个 HTTP 200、6 类输入、0 个阻断偏差,以及一个可重复的数字 Host 告警。ModSecurity CRS Docker 冒烟实测一份可复现的 OWASP CRS、ModSecurity 与 NGINX 本地冒烟实测,覆盖正常请求、安全测试载荷、证据日志和上线限制。
常见问题
ModSecurity 最适合什么场景?
ModSecurity 常见评估场景包括:规则型检测、已有 CRS 用户、传统 WAF 技术栈。
ModSecurity 是免费的吗?
ModSecurity 的价格路径是:免费。正式采购或上线前应以官网当前价格与服务条款为准。