इस प्रोजेक्ट के बारे में

Barbacana एक ओपन-सोर्स वेब एप्लिकेशन फ़ायरवॉल (WAF) और API सुरक्षा गेटवे है, जिसे डिफ़ॉल्ट रूप से सुरक्षित और संचालन में सरल बनाया गया है। यह सार्वजनिक इंटरनेट और उपयोगकर्ता एप्लिकेशनों के बीच स्थित होता है, और सभी आने वाले HTTP अनुरोधों की ज्ञात हमला पैटर्नों के लिए जाँच करता है, जिनमें SQL इंजेक्शन, क्रॉस-साट स्क्रिप्टिंग (XSS), कमांड इंजेक्शन, पाथ ट्रैवर्सल, और सैकड़ों अन्य सामान्य वेब हमला वेक्टर शामिल हैं, तथा दुर्भावनापूर्ण अनुरोधों को बैकएंड एप्लिकेशन कोड तक पहुँचने से पहले रोकता है। यह टूल ज़ीरो-कॉन्फ़िरेशन सुरक्षा को प्रामिकता देता है: OWASP Core Rule Set (CRS) v4 के सभी 500+ सुरक्षा नियम पहली तैनाती पर ही सक्षम हो जाते हैं, जिसमें किसी मैन्युअल नियम डाउनलोड, नीति लेखन, या विेष सुरक्षा विशेषज्ञता की आवश्यकता नहीं होती। कॉन्फ़िरेशन सरल, मानव-पठनीय YAML फ़ाइलों के माध्यम से किया जाता है, और जटिल वेब UI की आवश्यकता नहीं होती। उपयोगकर्ता रूटिंग नियम, सामग्री प्रकार और HTTP विधि प्रतिबंध, अनुरोध पुनर्ेखन नियम, API रूट के लिए OpenAPI विशिष्टता सत्यापन, मल्टीपार्ट अपलोड सीमाएँ, और गलत सकारात्मकताओं को संबोधित करने के लिए प्रति-रूट नियम अपवाद, सभी को सीधे कॉन्फ़िग प्रविष्टियों के माध्यम से परिभाषित कर सकते हैं। Barbacana को न्यूनतम परिचालन वरहेड के लिए डिज़ाइन किया गया है: यह एकल स्टैंडअलोन कंटेनर के रूप में चलता है, जिसमें अलग डेटाबेस, मॉनिटरिंग डैशबोर्ड, सशुल्क क्लाउड सेवाएँ, या संबंधित खातों जैसी कोई बाहरी निर्भरता आवश्यक नहीं होती। इसमें Let's Encrypt के माध्यम से अंतर्निहित स्वचालित HTTPS प्रोविज़निंग शामिल है, जो होस्टनाम निर्दिष्ट होने पर बिना किसी मैन्युअल कॉन्फ़िरेशन के HTTP-से-HTTPS रीडायरेक्ट और प्रमाणपत्र नवीनीकरण को संभालता है। डिफ़ॉल्ट नियम सेट सुरक्षा और कम गलत सकारात्मक दरों के संतुलन के लिए ट्यून किया गया है, और उन अत्यधिक आक्रामक नियमों को छोड़ता है जो सामान्य एप्लिकेशन ट्रैफ़िक को तोड़ देंगे, जबकि उपयोगकर्ताओं को उनके विशिष्ट उपयोग मामलों के लिए आवश्यकतानुसार प्रति रूट नियम सेटिंग्स समायोजित करने की अनुमति देता है। संस्करण 0.5.0 तक, Barbacana ने GoTestWAF ओपन-सोर्स WAF बेंचमार्क पर 93.65% स्कोर किया, हमला ट्रैफ़िक का 84% अवरुद्ध किया, जबकि सामान्य वैध ट्रैफ़िक का 91% अनुमति दिया, और आधिकारिक OWASP CRS go-ftw टेस्ट सूट का 99.75% पास किया। Barbacana तीन परिपक्व ओपन-सोर्स घटकों पर आधारित है: HTTP सर्वर, TLS, HTTP/2/3 और रिवर्स प्रॉक्सी कार्यक्षमता के लिए Caddy; बिना CGO निर्भरता वाले शुद्ध Go WAF इंजन के रूप में Coraza; और हमला पहचान के लिए समुदाय-अनुरक्षित OWASP CRS v4 नियम सेट। यह इन अंतर्निहित घटकों की जटिलता को छिपाता है ताकि उपयोगकर्तां को उन्हें सीधे सीखने या कॉन्फ़िर करने की आवश्यकता न हो। यह ध्यान देने योग्य है कि Barbacana, सभी WAF की तरह, उन खतरों को नहीं रोक सकता जो उसके निरीक्षण दायरे से बाहर की परतों पर संचालित होते हैं, जिनमें वॉल्यूमेट्रिक DDoS हमले, चोरी किए गए क्रेडेंशियल का दुरुपयोग, और एप्लिकेशन लॉजिक दोष शामिल हैं। इसका मुख्य मूल्य इंटरनेट और उपयोगकर्ता एप्लिकेशनों के बीच व्यापक, हमेशा अद्यतन हमला पैटर्न सुरक्षा प्रदान करना है। यह परियोजना Apache 2.0 लासेंस के अंतर्गत जारी की गई है।