Il modulo coraza-caddy integra Coraza WAF (engine open source ModSecurity-compatible in puro Go) direttamente all'interno di Caddy v2 come middleware nativo HTTP.
Caratteristiche architetturali:
- OWASP Core Rule Set (CRS): supporto completo delle regole OWASP CRS v4 per mitigare SQL Injection, Cross-Site Scripting (XSS), Local/Remote File Inclusion (LFI/RFI) e scansioni automatizzate.
- Configurazione Caddyfile dichiarativa: Coraza viene configurato in poche righe nel blocco server con direttive chiare e supporto al reload a caldo zero-downtime.
- Zero librerie C esterne: compilato come modulo Go puro tramite xcaddy, senza dipendenze native da libmodsecurity o runtime C++.
Esempio di compilazione e Caddyfile:
# Compilazione di Caddy con il modulo Coraza
xcaddy build --with github.com/corazawaf/coraza-caddy/v2Nel Caddyfile:
example.com {
coraza_waf {
load_owasp_crs
directives `
Include /etc/caddy/coraza.conf
SecRuleEngine On
`
}
reverse_proxy localhost:8080
}Consente di proteggere qualsiasi backend web con un WAF robusto e moderno mantenendo la semplicità di Caddy.
Nota di lineage: l'esplorazione precedente è caddy-adf (archiviata) – caddy-waf ne è l'erede maturo, alimentato ogni giorno dalle liste di caddy-feeds.