À propos du projet
Barbacana est un pare-feu d'application web (WAF) open-source et une passerelle de sécurité API conçu pour être sécurisé par défaut et simple à déployer. Il se place entre l'internet public et les applications utilisateur, inspectant toutes les requêtes HTTP entrantes à la recherche de schémas d'attaque connus, notamment les injections SQL, le cross-site scripting (XSS), les injections de commandes, les traversées de chemin et des centaines d'autres vecteurs d'attaque web courants, bloquant les requêtes malveillantes avant qu'elles n'atteignent le code d'application backend. L'outil privilégie la sécurité zéro-configuration : les plus de 500 règles de protection du Jeu de Règles Central (CRS) OWASP v4 sont activées immédiatement lors du premier déploiement, sans téléchargement manuel de règles, rédaction de politiques ni expertise spécialisée requise. La configuration s'effectue via des fichiers YAML simples et lisibles, sans interface web complexe. Les utilisateurs peuvent définir des règles de routage, des restrictions de type de contenu et de méthodes HTTP, des règles de réécriture de requêtes, la validation des spécifications OpenAPI pour les routes API, des limites de téléchargement multipart ainsi que des exceptions de règles par route pour traiter les faux positifs, le tout через des entrées de configuration simples. Barbacana est conçu pour une surcharge opérationnelle minimale : il s'exécute dans un seul conteneur autonome, sans dépendances externes telles que des bases de données séparées, des tableaux de bord de surveillance, des services cloud payants ou des comptes associés. Il intègre un provisionnement HTTPS automatique via Let's Encrypt, gérant les redirections HTTP vers HTTPS et le renouvellement des certificats sans configuration manuelle dès qu'un nom d'hôte est spécifié. L'ensemble de règles par défaut est calibré pour équilibrer sécurité et faible taux de faux positifs, en ignorant les règles trop agressives qui pourraient perturber le trafic applicatif normal, tout en permettant aux utilisateurs d'ajuster les paramètres de règle par route selon leurs cas d'utilisation spécifiques. Depuis la version 0.5.0, Barbacana a obtenu 93,65 % au benchmark WAF open-source GoTestWAF, bloquant 84 % du trafic d'attaque tout en autorisant 91 % du trafic légitime normal, et réussit 99,75 % de la suite de tests officielle OWASP CRS go-ftw. Barbacana repose sur trois composants open-source matures : Caddy pour le serveur HTTP, TLS, HTTP/2/3 et le proxy inverse ; Coraza en tant que moteur WAF pur Go sans dépendances CGO ; et l'ensemble de règles OWASP CRS v4 maintenu par la communauté pour la détection des attaques. Il masque la complexité de ces composants sous-jacents afin que les utilisateurs n'aient pas besoin de les apprendre ou de les configurer directement. Il convient de noter que Barbacana, comme tous les WAF, ne peut pas arrêter les menaces évoluant en dehors de son périmètre d'inspection, notamment les attaques DDoS volumétriques, l'abus d'identifiants volés ou les failles de logique applicative. Sa valeur principale réside dans la fourniture d'une protection complète et constamment mise à jour contre les schémas d'attaque, située entre l'internet et les applications utilisateur. Le projet est publié sous licence Apache 2.0.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.