规则集 / 开源 WAF / OWASP
OWASP Core Rule Set WAF
OWASP Core Rule Set 是一款规则集,适合 通用 Web 攻击覆盖、CRS 兼容引擎、规则调优 等场景。WAFWiki 建议从部署路径、误报治理、日志集成、性能影响和回滚方案验证它。
快速结论
OWASP Core Rule Set 是否值得进入候选名单?
OWASP Core Rule Set 更适合通用 Web 攻击覆盖、CRS 兼容引擎。在确定生产架构前,优先验证:需要团队自行负责部署、监控、升级、备份和回滚。
- 部署
- ModSecurity、Coraza、兼容的 WAF 引擎
- 价格
- 免费
- 许可证
- 开源
资料卡
- 价格
- 免费
- 许可证
- 开源
- 部署
- ModSecurity、Coraza、兼容的 WAF 引擎
- 集成
- ModSecurity、Coraza
- 检查日期
- 2026-05-30
适合场景
- 通用 Web 攻击覆盖
- CRS 兼容引擎
- 规则调优
潜在限制
- 需要团队自行负责部署、监控、升级、备份和回滚。
- 正式上线前应使用真实业务流量验证误报、性能和日志链路。
WAFWiki 观点
OWASP Core Rule Set:规则集 评估要点。
这不是推广页,而是评估页。使用它判断 OWASP Core Rule Set 适合哪些流量入口、哪些假设需要验证,以及哪些替代方案值得同轮测试。
评估清单
- 评估 CRS 覆盖前,先选择 ModSecurity 或 Coraza 等兼容引擎。
- 固定 CRS 版本和 paranoia level,让误报和规则命中可复现。
- 按参数、路径和规则 ID 建立窄排除流程,避免关闭大类规则。
- 围绕代表性业务流量规划规则更新和回归测试。
能力快照
OWASP Core Rule Set 需要验证的能力
SQLi rulesXSS rulesProtocol anomaly detection
WAFWiki 实验证据
OWASP Core Rule Set 在本地测试栈中的观察结果
ModSecurity vs Coraza Docker 实测:20 个请求结果原创 ModSecurity vs Coraza Docker 对比:使用同一 OWASP CRS 4.25.0、同一上游和 20 个正常、SQLi、XSS、Query 与 JSON 决策。WAF JSON 请求体实测:ModSecurity vs CorazaJSON 请求体实测:在 OWASP CRS 4.25.0 下,记录 ModSecurity 与 Coraza 对正常 JSON、SQLi-like 和 XSS-like 字段的实际处理结果。OWASP CRS 误报实测:12 个正常请求ModSecurity 与 Coraza 正常流量回归:12 个 HTTP 200、6 类输入、0 个阻断偏差,以及一个可重复的数字 Host 告警。ModSecurity CRS Docker 冒烟实测一份可复现的 OWASP CRS、ModSecurity 与 NGINX 本地冒烟实测,覆盖正常请求、安全测试载荷、证据日志和上线限制。
常见问题
OWASP Core Rule Set 最适合什么场景?
OWASP Core Rule Set 常见评估场景包括:通用 Web 攻击覆盖、CRS 兼容引擎、规则调优。
OWASP Core Rule Set 是免费的吗?
OWASP Core Rule Set 的价格路径是:免费。正式采购或上线前应以官网当前价格与服务条款为准。