Sobre o projeto
BunkerWeb é um firewall de aplicação web (WAF) de código aberto e nativo em nuvem, que se posiciona como um servidor web completo construído sobre NGINX. Seu objetivo declarado é proteger serviços web para que sejam "seguros por padrão", integrando-se como proxy reverso em ambientes existentes, sem exigir uma etapa de instalação separada.
As integrações suportadas incluem Linux (Debian, Ubuntu, Fedora, RHEL/CentOS/Rocky/AlmaLinux), Docker, Docker autoconf, Kubernetes, Docker Swarm e Microsoft Azure. Imagens Docker pré-construídas são publicadas para x64, x86, armv7 e arm64. Para Kubernetes, um componente autoconf atua como controlador de Ingress e um chart Helm oficial é mantido em um repositório separado.
A configuração é orientada por configurações nomeadas (por exemplo, AUTO_LETS_ENCRYPT ou USE_ANTIBOT), que podem ser fornecidas por meio de variáveis de ambiente, rótulos ou interface web. Um modo multisite permite que uma única instância ou cluster sirva e proteja múltiplas aplicações, cada uma identificada por um nome de servidor com suas próprias configurações. Configurações personalizadas de NGINX e ModSecurity podem ser incluídas para casos que as configurações sozinhas não cobrem.
Os recursos de segurança descritos no README incluem HTTPS com certificados automatizados do Let's Encrypt, cabeçalhos de segurança HTTP e endurecimento de TLS, um WAF ModSecurity integrado com o OWASP Core Rule Set, banimento automático baseado em códigos de status HTTP, limites de conexão e requisição, bloqueio de bots via desafios (cookie, JavaScript, captcha, hCaptcha, reCAPTCHA) e bloqueio de IPs ruins conhecidos por meio de listas negras externas e DNSBL. O projeto observa que estes são uma lista não exaustiva e que ajustes são recomendados para gerenciar falsos positivos.
Arquiteturalmente, um serviço de agendador armazena configurações e configurações personalizadas em um banco de dados de backend, executa tarefas e gera a configuração consumida pelas instâncias do BunkerWeb. Os bancos de dados suportados são SQLite, MariaDB, MySQL e PostgreSQL. Uma interface web opcional fornece uma alternativa gráfica à CLI para gerenciar instâncias e configurações, com uma demonstração online somente leitura disponível.
O projeto é licenciado sob AGPLv3. O README também descreve ofertas comerciais: um serviço gerenciado BunkerWeb Cloud, uma versão PRO com teste de 30 dias e ativação por chave de licença, e serviços profissionais como suporte técnico e consultoria. Os recursos PRO são marcados com um ícone de coroa na documentação e na interface. Os recursos da comunidade incluem Discord, fórum, mapa de ameaças e sites de documentação.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.