منصوبے کے بارے میں

بارباکانا ایک اوپن سورس ویب ایپلیکیشن فائر وال (WAF) اور API سیکورٹی گیٹ وے ہے جو ڈیفالٹ سیکیورٹی اور آپریشن میں سادگی کے لیے ڈیزائن کیا گیا ہے۔ یہ پبلک انٹرنیٹ اور صارفین کی ایپلیکیشنز کے درمیان واقع ہوتا ہے، تمام آنے والی HTTP درخواستوں کا معائنہ کرتا ہے تاکہ SQL انجیکشن، کراس سائٹ اسکرپٹنگ (XSS)، کمانڈ انجیکشن، پاتھ ٹریورسل، اور سینکڑوں دیگر عام ویب حملوں کے نمونوں کو پہچانا جا سکے، اور بدخواہانہ درخواستوں کو بیک اینڈ ایپلیکیشن کوڈ تک پہنچنے سے پہلے ہی بلاک کیا جا سکے۔ یہ ٹول صفر کنفیگریشن سیکیورٹی کو ترجیح دیتا ہے: OWASP Core Rule Set (CRS) v4 کے تمام 500+ تحفظی رولز پہلی بار تعیناتی کے فوراً بعد فعال ہو جاتے ہیں، جس میں کسی دستی رول ڈاؤن لوڈ، پالیسی لکھنے، یا مخصوص سیکورٹی مہارت کی ضرورت نہیں ہوتی۔ کنفیگریشن سادہ، انسانی پڑھنے کے قابل YAML فائلوں کے ذریعے کی جاتی ہے، جس کے لیے کسی پیچیدہ ویب UI کی ضرورت نہیں ہوتی۔ صارفین سیدھی سادی کنفیگریشن انٹریز کے ذریعے روٹنگ رولز، مواد کی قسم اور HTTP طریقہ کار کی پابندیاں، درخواست ری رائٹنگ رولز، API روٹس کے لیے OpenAPI اسپیسیفکیشن ویلیڈیشن، ملٹی پارٹ اپ لوڈ کی حدود، اور غلط مثبت (false positives) کو دور کرنے کے لیے فی روٹ رول استثنائات کی تعریف کر سکتے ہیں۔ بارباکانا کو کم از کم آپریشنل بوجھ کے لیے ڈیزائن کیا گیا ہے: یہ ایک سنگل اسٹینڈ ایلون کنٹینر کے طور پر چلتا ہے جس میں کسی بیرونی انحصار جیسے کہ الگ ڈیٹا بیس، مانیٹرنگ ڈیش بورڈز، ادائیگی والے کلاؤڈ سروسز، یا متعلقہ اکاؤنٹس کی ضرورت نہیں ہوتی۔ اس میں Let's Encrypt کے ذریعے بلٹ ان خودکار HTTPS پروویژننگ شامل ہے، جو HTTP سے HTTPS ری ڈائریکٹس اور سرٹیفکیٹ کی تجدید کو سنبھالتا ہے، اور جب ایک میزبان نام (hostname) مخصوص کیا جائے تو کسی دستی کنفیگریشن کی ضرورت نہیں ہوتی۔ ڈیفالٹ رول سیٹ کو سیکیورٹی اور کم غلط مثبت شرح کے درمیان توازن برقرار رکھنے کے لیے ٹیون کیا گیا ہے، انتہائی جارحانہ رولز کو نظر انداز کرتے ہوئے جو عام ایپلیکیشن ٹریفک کو خراب کر سکتے ہیں، جبکہ صارفین کو اپنی مخصوص استعمال کی ضروریات کے مطابق فی روٹ رول سیٹنگز کو ایڈجسٹ کرنے کی اجازت دیتا ہے۔ ورژن 0.5.0 تک، بارباکانا نے اوپن سورس WAF بینچ مارک GoTestWAF پر 93.65% اسکور کیا، حملہ ٹریفک کے 84% کو بلاک کرتے ہوئے اور 91% عام جائز ٹریفک کو اجازت دیتے ہوئے، اور سرکاری OWASP CRS go-ftw ٹیسٹ سوٹ کے 99.75% ٹیسٹس پاس کیے۔ بارباکانا تین پختہ اوپن سورس کمپوننٹس پر تعمیر کیا گیا ہے: HTTP سرور، TLS، HTTP/2/3 اور ریورس پراکسی فنکشنلٹی کے لیے Caddy؛ CGO انحصار کے بغیر خالص Go WAF انجن کے طور پر Coraza؛ اور حملہ کی شناخت کے لیے کمیونٹی کے زیر انتظام OWASP CRS v4 رول سیٹ۔ یہ ان بنیادی کمپوننٹس کی پیچیدگی کو چھپاتا ہے تاکہ صارفین کو انہیں براہ راست سیکھنے یا کنفیگر کرنے کی ضرورت نہ ہو۔ یہ نوٹ کرنا قابل ہے کہ بارباکانا، تمام WAFs کی طرح، ان خطرات کو نہیں روک سکتا جو اس کے معائنہ کے دائرہ کار سے باہر کی پرتوں پر کام کرتے ہیں، بشمول والیومیٹرک DDoS حملے، چوری شدہ کریڈینشل کا غلط استعمال، اور ایپلیکیشن لاجک کی خرابیاں۔ اس کی بنیادی قدر انٹرنیٹ اور صارف ایپلیکیشنز کے درمیان جامع، ہمیشہ اپ ڈیٹ رہنے والے حملہ نمونوں کے تحفظ کی فراہمی ہے۔ یہ پروجیکٹ Apache 2.0 لائسنس کے تحت جاری کیا گیا ہے۔