Übersicht
Coraza ist eine Open-Source-Web-Application-Firewall, die unter dem Dach der OWASP Foundation gepflegt wird. In Go geschrieben, wurde sie als moderner, leistungsstarker Ersatz für ModSecurity konzipiert. Die zentrale Designentscheidung war die vollständige Kompatibilität mit der SecLang-Regelsprache von ModSecurity; das bedeutet, dass bestehende ModSecurity-Regeln und das OWASP Core Rule Set (CRS) sofort einsatzbereit sind.
Anders als ModSecurity, das auf C-Bibliotheken angewiesen und eng an Apache oder NGINX gekoppelt ist, ist Coraza eine reine Go-Bibliothek, die sich in jede Go-Anwendung einbetten oder als Plugin für moderne Reverse Proxys nutzen lässt. Offizielle Plugins gibt es für Caddy, Traefik und HAProxy, wodurch sich WAF-Schutz unkompliziert zu bestehender Infrastruktur hinzufügen lässt.
Besonders beliebt ist Coraza in Kubernetes-Umgebungen, in denen Teams WAF-Schutz ohne den betrieblichen Aufwand einer separaten Security-Appliance wünschen. Als Go-Bibliothek kann es als Sidecar laufen, in einen Ingress-Controller eingebettet oder als Middleware in einem Go-basierten API-Gateway eingesetzt werden.
Bewertungsaufschlüsselung
Hauptfunktionen
ModSecurity-Kompatibilität
Vollständige Kompatibilität mit der SecLang-Regelsprache von ModSecurity. Bestehende ModSecurity-Regeln und Regelsätze funktionieren ohne Anpassung.
OWASP-CRS-Unterstützung
Native Unterstützung für das OWASP Core Rule Set, das Schutz vor SQL-Injection, XSS, RCE und weiteren Bedrohungen der OWASP Top 10 bietet.
Go-nativ
Reine Go-Implementierung ohne C-Abhängigkeiten. Als Bibliothek einbettbar, als Middleware nutzbar oder als Plugin für moderne Proxys einsetzbar.
Proxy-Plugins
Offizielle Plugins für Caddy (coraza-caddy), Traefik und HAProxy ermöglichen das Hinzufügen von WAF-Schutz mit minimaler Konfiguration.
Kubernetes-ready
Leichtgewichtig genug, um als Sidecar oder eingebettet in Ingress-Controllern zu laufen. Funktioniert mit jedem Go-basierten K8s-Tooling.
Audit-Logging
Detailliertes Audit-Logging blockierter und markierter Anfragen für Sicherheitsanalysen und Compliance-Reporting.
Vor- & Nachteile
Vorteile
-
Drop-in-Ersatz für ModSecurity
Bestehende ModSecurity-Regeln funktionieren ohne Änderungen. Teams können von ModSecurity migrieren, ohne ihre Regelsätze neu zu schreiben.
-
Moderne Architektur
Reines Go ohne C-Abhängigkeiten bedeutet einfachere Kompilierung, weniger Schwachstellen in Abhängigkeiten und bessere plattformübergreifende Unterstützung.
-
Von OWASP unterstützt
Als offizielles OWASP-Projekt profitiert Coraza von Community-Reviews, regelmäßigen Updates und der Ausrichtung an den Sicherheitsstandards von OWASP.
-
Leichtgewichtig und einbettbar
Kann als Go-Bibliothek verwendet werden, wodurch sich die WAF direkt in Anwendungen oder eigene Proxys einbetten lässt.
-
Aktive Entwicklung
Regelmäßige Releases, wachsende Contributor-Basis und reaktionsschnelle Maintainer auf GitHub.
Nachteile
-
Kleinere Community als ModSecurity
Trotz Wachstums ist die Community und das Tool-Ökosystem rund um Coraza noch kleiner als das über 20 Jahre gewachsene Ökosystem von ModSecurity.
-
Kein kommerzieller Support
Kein offizielles kommerzielles Support-Angebot. Organisationen, die SLAs benötigen, müssen sich auf die Community oder Drittanbieter-Berater verlassen.
-
Eingeschränkte GUI
Kein integriertes Management-Dashboard und keine Benutzeroberfläche. Die Konfiguration erfolgt über Regeldateien und die Proxy-Konfiguration.
-
Jüngeres Projekt
2021 gestartet und daher in der Produktion weniger erprobt als ModSecurity oder kommerzielle WAFs.
Preise
Preismodell: Kostenlos und Open Source (Apache 2.0)
Open Source
Voller WAF-Funktionsumfang, Community-Support
- ModSecurity-SecLang-kompatibel
- Unterstützung für OWASP Core Rule Set
- Plugins für Caddy, Traefik, HAProxy
- Einbettbare Go-Bibliothek
- Community-Support über GitHub
Unser Urteil
Coraza ist der vielversprechendste ModSecurity-Nachfolger im Bereich der Open-Source-WAFs. Die vollständige SecLang-Kompatibilität macht die Migration unkompliziert, während die moderne Go-Implementierung viele der architektonischen Einschränkungen von ModSecurity behebt.
Für Teams, die bereits ModSecurity-Regeln verwalten, bietet Coraza einen klaren Upgrade-Pfad. Für neue Bereitstellungen auf moderner Infrastruktur (Caddy, Traefik, Kubernetes) ist es wohl der bessere Ausgangspunkt als ModSecurity. Der fehlende kommerzielle Support ist der wichtigste Aspekt bei der Einführung im Unternehmen.
Unser Fazit: Die beste Open-Source-WAF für moderne Infrastruktur. Wenn Sie ModSecurity nutzen und modernisieren möchten oder eine WAF auf Kubernetes bereitstellen, sollte Coraza Ihre erste Wahl sein.
CVE Coverage
Coraza Web Application Firewall can detect and block attacks matching 111K+ known CVEs based on its supported rule sets.
Coverage by Attack Type
Latest Blockable CVEs
| CVE | Severity |
|---|---|
| CVE-2026-49294 | UNKNOWN |
| CVE-2026-20262 | MEDIUM |
| CVE-2026-9863 | UNKNOWN |
| CVE-2026-9862 | UNKNOWN |
| CVE-2025-15659 | UNKNOWN |
| CVE-2025-15658 | UNKNOWN |
| CVE-2026-52704 | UNKNOWN |
| CVE-2019-25746 | HIGH |
| CVE-2018-25436 | CRITICAL |
| CVE-2016-20084 | HIGH |
Häufig gestellte Fragen
Kann ich meine bestehenden ModSecurity-Regeln mit Coraza verwenden?
Ja. Coraza ist vollständig kompatibel mit der SecLang-Regelsprache von ModSecurity. Ihre bestehenden Regeln, einschließlich benutzerdefinierter Regeln und des OWASP Core Rule Set, funktionieren ohne Anpassung. Das macht die Migration von ModSecurity unkompliziert.
Wie schneidet Coraza im Vergleich zu ModSecurity ab?
Coraza ist eine moderne Neuimplementierung des ModSecurity-Konzepts in Go. Es unterstützt dieselbe Regelsprache, hat aber keine C-Abhängigkeiten, in vielen Szenarien eine bessere Performance und native Unterstützung für moderne Proxys wie Caddy und Traefik. ModSecurity verfügt über ein größeres Ökosystem und eine längere Erfolgsbilanz, doch seine Entwicklung hat sich verlangsamt, seit Trustwave die Pflege an die Community übergeben hat.
Funktioniert Coraza mit Nginx?
Coraza verfügt nicht über ein natives Nginx-Modul wie ModSecurity (libmodsecurity + der ModSecurity-nginx-Connector). Es gibt einige Möglichkeiten, Coraza mit Nginx-basierten Setups zu nutzen:
- Caddy mit dem coraza-caddy-Plugin als Reverse Proxy vor Nginx betreiben
- HAProxy mit dem coraza-spoa-Plugin vor Nginx einsetzen
- In Kubernetes Envoy mit dem coraza-proxy-wasm-Filter als Ingress statt Nginx verwenden
- Es gibt ein experimentelles coraza-apache-Modul, aber noch kein stabiles Nginx-Äquivalent
Wenn Sie speziell ein WAF-Modul benötigen, das innerhalb von Nginx läuft, ist ModSecurity für diesen Anwendungsfall nach wie vor die bessere Wahl. Wenn Sie bei Ihrer Proxy-Schicht flexibel sind, ist Coraza mit Caddy die häufigste und am besten unterstützte Option.
Wie verwende ich Coraza mit HAProxy?
Coraza wird über das coraza-spoa-Plugin in HAProxy integriert, welches das SPOA-Protokoll (Stream Processing Offload Agent) von HAProxy nutzt. Die WAF läuft als separater Prozess, an den HAProxy Anfragen zur Prüfung weiterleitet. Dies befindet sich derzeit im Preview-Status. Für das Setup wird das coraza-spoa-Binary neben HAProxy betrieben und HAProxy so konfiguriert, dass es den Datenverkehr durch den SPOE-Filter leitet. Ihre CRS-Regeln und benutzerdefinierten SecLang-Regeln funktionieren genauso wie bei jeder anderen Coraza-Integration.
Kann ich Coraza auf Kubernetes betreiben?
Ja, und Kubernetes ist eines der stärksten Einsatzziele von Coraza. Gängige Ansätze:
- Das coraza-caddy-Plugin in einem Caddy-basierten Ingress-Controller verwenden
- coraza-proxy-wasm als Filter in Envoy-basierten Service Meshes (Istio, Envoy Gateway) bereitstellen
- Coraza als Go-Bibliothek in einen eigenen Ingress oder ein API-Gateway einbetten
- Es als Sidecar-Container neben Ihren Anwendungs-Pods betreiben
Da Coraza eine reine Go-Bibliothek ohne C-Abhängigkeiten ist, kompiliert es zu einem einzigen Binary, das sich leicht containerisieren lässt. In Ihren Container-Images müssen keine Shared-Library- oder Build-Tool-Abhängigkeiten verwaltet werden.
Verfügt Coraza über ein Management-Dashboard oder eine GUI?
Nein. Coraza ist eine WAF-Engine-Bibliothek, keine Managed-Plattform. Die gesamte Konfiguration erfolgt über SecLang-Regeldateien und die Proxy-Konfiguration (Caddy, HAProxy usw.). Es gibt keine integrierte Web-Oberfläche zum Verwalten von Regeln oder zum Einsehen blockierter Anfragen. Für Transparenz können Sie Coraza-Audit-Logs an Tools wie den ELK-Stack, Grafana oder jedes SIEM senden, das JSON-Logs akzeptiert. Wenn Sie eine GUI-basierte WAF-Verwaltung benötigen, sehen Sie sich kommerzielle WAFs oder Projekte wie BunkerWeb an, die ModSecurity/CRS mit einer Web-Oberfläche versehen.
Ready to try Coraza Web Application Firewall?
Start with the free tier and upgrade as you grow.