Sobre el proyecto
Barbacana es un firewall de aplicaciones web (WAF) de código abierto y una puerta de enlace de seguridad de API diseñada para ser segura por defecto y simple de operar. Se sitúa entre la internet pública y las aplicaciones de usuario, inspeccionando todas las solicitudes HTTP entrantes en busca de patrones de ataque conocidos, incluyendo inyección SQL, cross-site scripting (XSS), inyección de comandos, path traversal y cientos de otros vectores de ataque web comunes, bloqueando solicitudes maliciosas antes de que lleguen al código de la aplicación backend. La herramienta prioriza la seguridad sin configuración: las más de 500 reglas de protección del OWASP Core Rule Set (CRS) v4 se habilitan inmediatamente en el primer despliegue, sin necesidad de descargas manuales de reglas, escritura de políticas o conocimientos especializados en seguridad. La configuración se realiza mediante archivos YAML simples y legibles por humanos, sin necesidad de complejas interfaces web. Los usuarios pueden definir reglas de enrutamiento, restricciones de tipo de contenido y método HTTP, reglas de reescritura de solicitudes, validación de especificaciones OpenAPI para rutas de API, límites de carga multipart y excepciones de reglas por ruta para abordar falsos positivos, todo a través de entradas de configuración sencillas. Barbacana está diseñado para una sobrecarga operativa mínima: se ejecuta como un único contenedor independiente sin dependencias externas como bases de datos separadas, paneles de monitoreo, servicios en la nube de pago o cuentas asociadas requeridas. Incluye aprovisionamiento automático de HTTPS integrado a través de Let's Encrypt, manejando redirecciones de HTTP a HTTPS y renovación de certificados sin necesidad de configuración manual cuando se especifica un nombre de host. El conjunto de reglas predeterminado está ajustado para equilibrar la seguridad y las bajas tasas de falsos positivos, omitiendo reglas demasiado agresivas que interrumpirían el tráfico normal de la aplicación, mientras permite a los usuarios ajustar la configuración de reglas por ruta según sea necesario para sus casos de uso específicos. A partir de la versión 0.5.0, Barbacana obtuvo un 93.65% en el benchmark de WAF de código abierto GoTestWAF, bloqueando el 84% del tráfico de ataques mientras permitía el 91% del tráfico legítimo normal, y pasa el 99.75% de la suite de pruebas oficial go-ftw de OWASP CRS. Barbacana se basa en tres componentes maduros de código abierto: Caddy para servidor HTTP, TLS, HTTP/2/3 y funcionalidad de proxy inverso; Coraza como motor WAF puro de Go sin dependencias de CGO; y el conjunto de reglas OWASP CRS v4 mantenido por la comunidad para la detección de ataques. Abstrae la complejidad de estos componentes subyacentes para que los usuarios no necesiten aprenderlos o configurarlos directamente. Vale la pena señalar que Barbacana, como todos los WAF, no puede detener amenazas que operan en capas fuera de su alcance de inspección, incluyendo ataques DDoS volumétricos, abuso de credenciales robadas y fallas en la lógica de la aplicación. Su valor principal es proporcionar una protección integral y siempre actualizada contra patrones de ataque entre internet y las aplicaciones de usuario. El proyecto se publica bajo la licencia Apache 2.0.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.