프로젝트 소개
Barbacana는 기본이secure하고 운영이 간단한 오픈소스 웹 애플리케이션 방화벽(WAF)이자 API 보안 게이트웨이다. 공용 인터넷과 사용자 애플리케이션 사이에 위치해 SQL 인젝션, XSS, 명령어 인젝션, 경로 순회 등 알려진 공격 패턴을 inspection하고 악성 요청을 백엔드 애플리케이션 코드에 도달하기 전에 차단한다. Zero-configuration 보안을 중시하며, OWASP Core Rule Set(CRS) v4의 500개 이상의 보호 규칙이 첫 배포 시 모두 즉시 활성화된다. 별도 규칙 다운로드나 정책 작성, 전문 보안 지식 없이도 동작한다. 설정은 복잡한 웹 UI 없이 직관적이고 인간이 읽을 수 있는 YAML 파일로 진행한다. 라우팅 규칙, 콘텐츠 타입 및 HTTP 메서드 제한, 요청 재작성 규칙, API 라우트에 대한 OpenAPI 스펙 검증, multipart 업로드 제한, 그리고 오탐지를 위한 라우트별 규칙 예외를 단순한 구성 항목으로 정의할 수 있다. Barbacana는 최소한의 운영 오버헤드를 목표로 하며, 별도의 데이터베이스, 모니터링 대시보드, 유료 클라우드 서비스, 또는 관련 계정 없이 단일 독립형 컨테이너로 구동된다. Let's Encrypt를 통한 내장 자동 HTTPS 프로비저닝을 제공하며, 호스트명을 지정하면 HTTP에서 HTTPS 리다이렉션과 인증서 갱신을 자동으로 처리한다. 기본 규칙 세트는 보안과 낮은 오탐지율 사이의 균형을 맞추어 설계되었으며, 정상 트래픽을 방해할 수 있는 과도하게 공격적인 규칙은 건너뛰고 필요에 따라 라우트별로 규칙 설정을 조정할 수 있다. 버전 0.5.0 기준 Barbacana는 GoTestWAF 오픈소스 WAF 벤치마크에서 93.65점(공격 트래픽의 84% 차단, 정상 트래픽의 91% 허용)을 기록했으며, 공식 OWASP CRS go-ftw 테스트 스위트의 99.75%를 통과한다. Barbacana는 Caddy(HTTP 서버, TLS, HTTP/2/3 및reverse proxy), Coraza(CGO 의존성 없는 순수 Go 기반 WAF 엔진), 그리고 커뮤니티 관리 OWASP CRS v4 규칙 세트를 기반으로 한다. 이러한 하위 구성요소의 복잡성을 추상화하여 사용자가 직접 학습하거나 설정할 필요가 없도록 한다. 다른 모든 WAF와 마찬가지로 Barbacana도 대역폭 기반 DDoS 공격, 유출된 자격증명 남용, 애플리케이션 로직 결함 등 inspection 범위를 벗어난 계층의 위협은 차단할 수 없다. 핵심 가치는 인터넷과 사용자 애플리케이션 사이에서 포괄적이고 항상 최신인 공격 패턴 방어다. 이 프로젝트는 Apache 2.0 라이선스에 따라 출시된다.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.