Sobre o projeto

Barbacana é um firewall de aplicação web (WAF) de código aberto e gateway de segurança de API projetado para ser seguro por padrão e simples de operar. Ele fica posicionado entre a internet pública e as aplicações do usuário, inspecionando todas as requisições HTTP recebidas em busca de padrões de ataque conhecidos, incluindo injeção de SQL, cross-site scripting (XSS), injeção de comandos, path traversal e centenas de outros vetores comuns de ataque web, bloqueando requisições maliciosas antes que cheguem ao código da aplicação de backend. A ferramenta prioriza segurança com zero configuração: todas as mais de 500 regras de proteção do OWASP Core Rule Set (CRS) v4 são habilitadas imediatamente na primeira implantação, sem necessidade de download manual de regras, escrita de políticas ou conhecimento especializado em segurança. A configuração é feita por arquivos YAML simples e legíveis por humanos, sem necessidade de UIs web complexas. Os usuários podem definir regras de roteamento, restrições de tipo de conteúdo e método HTTP, regras de reescrita de requisições, validação de especificação OpenAPI para rotas de API, limites de upload multipart e exceções de regras por rota para lidar com falsos positivos, tudo por meio de entradas de configuração diretas. O Barbacana foi projetado para sobrecarga operacional mínima: ele roda como um único contêiner autônomo sem dependências externas, como bancos de dados separados, painéis de monitoramento, serviços de nuvem pagos ou contas associadas. Ele inclui provisionamento automático de HTTPS integrado via Let's Encrypt, cuidando de redirecionamentos HTTP para HTTPS e renovação de certificados sem necessidade de configuração manual quando um nome de host é especificado. O conjunto de regras padrão é ajustado para equilibrar segurança e baixas taxas de falsos positivos, pulando regras excessivamente agressivas que quebrariam o tráfego normal da aplicação, ao mesmo tempo em que permite aos usuários ajustar configurações de regras por rota conforme necessário para seus casos de uso específicos. A partir da versão 0.5.0, o Barbacana obteve 93,65% no benchmark de WAF de código aberto GoTestWAF, bloqueando 84% do tráfego de ataque e permitindo 91% do tráfego legítimo normal, e passa em 99,75% da suíte de testes oficial go-ftw do OWASP CRS. O Barbacana é construído sobre três componentes maduros de código aberto: Caddy para servidor HTTP, TLS, HTTP/2/3 e funcionalidade de proxy reverso; Coraza como mecanismo WAF em Go puro sem dependências CGO; e o conjunto de regras OWASP CRS v4 mantido pela comunidade para detecção de ataques. Ele abstrai a complexidade desses componentes subjacentes para que os usuários não precisem aprendê-los ou configurá-los diretamente. Vale observar que o Barbacana, como todos os WAFs, não consegue impedir ameaças que atuam em camadas fora do escopo de sua inspeção, incluindo ataques DDoS volumétricos, uso de credenciais roubadas e falhas de lógica de aplicação. Seu valor central é fornecer proteção abrangente e sempre atualizada contra padrões de ataque entre a internet e as aplicações do usuário. O projeto é lançado sob a licença Apache 2.0.