Logo officiel de Coraza Web Application Firewall

Coraza Web Application Firewall

by OWASP Foundation (Community-Projekt)

Kostenlose Stufe verfügbar Open Source
4,2
WAFPlanet-Bewertung

In Go geschriebene Open-Source-WAF der OWASP Foundation, vollständig kompatibel mit ModSecurity-Regeln und dem OWASP Core Rule Set, konzipiert als moderne Alternative zu ModSecurity mit nativer Unterstützung für Caddy, Traefik und HAProxy.

Unternehmen: OWASP Foundation (Community-Projekt)
Preise: Kostenlos und Open Source (Apache 2.0)
Gegründet: 2021

Übersicht

Coraza ist eine Open-Source-Web-Application-Firewall, die unter dem Dach der OWASP Foundation gepflegt wird. In Go geschrieben, wurde sie als moderner, leistungsstarker Ersatz für ModSecurity konzipiert. Die zentrale Designentscheidung war die vollständige Kompatibilität mit der SecLang-Regelsprache von ModSecurity; das bedeutet, dass bestehende ModSecurity-Regeln und das OWASP Core Rule Set (CRS) sofort einsatzbereit sind.

Anders als ModSecurity, das auf C-Bibliotheken angewiesen und eng an Apache oder NGINX gekoppelt ist, ist Coraza eine reine Go-Bibliothek, die sich in jede Go-Anwendung einbetten oder als Plugin für moderne Reverse Proxys nutzen lässt. Offizielle Plugins gibt es für Caddy, Traefik und HAProxy, wodurch sich WAF-Schutz unkompliziert zu bestehender Infrastruktur hinzufügen lässt.

Besonders beliebt ist Coraza in Kubernetes-Umgebungen, in denen Teams WAF-Schutz ohne den betrieblichen Aufwand einer separaten Security-Appliance wünschen. Als Go-Bibliothek kann es als Sidecar laufen, in einen Ingress-Controller eingebettet oder als Middleware in einem Go-basierten API-Gateway eingesetzt werden.

Bewertungsaufschlüsselung

Benutzerfreundlichkeit 3,8/5
Preis-Leistungs-Verhältnis 4,8/5
Kundenservice 3,5/5
Funktionen 4,2/5

Hauptfunktionen

ModSecurity-Kompatibilität

Vollständige Kompatibilität mit der SecLang-Regelsprache von ModSecurity. Bestehende ModSecurity-Regeln und Regelsätze funktionieren ohne Anpassung.

OWASP-CRS-Unterstützung

Native Unterstützung für das OWASP Core Rule Set, das Schutz vor SQL-Injection, XSS, RCE und weiteren Bedrohungen der OWASP Top 10 bietet.

Go-nativ

Reine Go-Implementierung ohne C-Abhängigkeiten. Als Bibliothek einbettbar, als Middleware nutzbar oder als Plugin für moderne Proxys einsetzbar.

Proxy-Plugins

Offizielle Plugins für Caddy (coraza-caddy), Traefik und HAProxy ermöglichen das Hinzufügen von WAF-Schutz mit minimaler Konfiguration.

Kubernetes-ready

Leichtgewichtig genug, um als Sidecar oder eingebettet in Ingress-Controllern zu laufen. Funktioniert mit jedem Go-basierten K8s-Tooling.

Audit-Logging

Detailliertes Audit-Logging blockierter und markierter Anfragen für Sicherheitsanalysen und Compliance-Reporting.

Vor- & Nachteile

Vorteile

  • Drop-in-Ersatz für ModSecurity

    Bestehende ModSecurity-Regeln funktionieren ohne Änderungen. Teams können von ModSecurity migrieren, ohne ihre Regelsätze neu zu schreiben.

  • Moderne Architektur

    Reines Go ohne C-Abhängigkeiten bedeutet einfachere Kompilierung, weniger Schwachstellen in Abhängigkeiten und bessere plattformübergreifende Unterstützung.

  • Von OWASP unterstützt

    Als offizielles OWASP-Projekt profitiert Coraza von Community-Reviews, regelmäßigen Updates und der Ausrichtung an den Sicherheitsstandards von OWASP.

  • Leichtgewichtig und einbettbar

    Kann als Go-Bibliothek verwendet werden, wodurch sich die WAF direkt in Anwendungen oder eigene Proxys einbetten lässt.

  • Aktive Entwicklung

    Regelmäßige Releases, wachsende Contributor-Basis und reaktionsschnelle Maintainer auf GitHub.

Nachteile

  • Kleinere Community als ModSecurity

    Trotz Wachstums ist die Community und das Tool-Ökosystem rund um Coraza noch kleiner als das über 20 Jahre gewachsene Ökosystem von ModSecurity.

  • Kein kommerzieller Support

    Kein offizielles kommerzielles Support-Angebot. Organisationen, die SLAs benötigen, müssen sich auf die Community oder Drittanbieter-Berater verlassen.

  • Eingeschränkte GUI

    Kein integriertes Management-Dashboard und keine Benutzeroberfläche. Die Konfiguration erfolgt über Regeldateien und die Proxy-Konfiguration.

  • Jüngeres Projekt

    2021 gestartet und daher in der Produktion weniger erprobt als ModSecurity oder kommerzielle WAFs.

Preise

Preismodell: Kostenlos und Open Source (Apache 2.0)

Open Source

Kostenlos

Voller WAF-Funktionsumfang, Community-Support

  • ModSecurity-SecLang-kompatibel
  • Unterstützung für OWASP Core Rule Set
  • Plugins für Caddy, Traefik, HAProxy
  • Einbettbare Go-Bibliothek
  • Community-Support über GitHub

Unser Urteil

Coraza ist der vielversprechendste ModSecurity-Nachfolger im Bereich der Open-Source-WAFs. Die vollständige SecLang-Kompatibilität macht die Migration unkompliziert, während die moderne Go-Implementierung viele der architektonischen Einschränkungen von ModSecurity behebt.

Für Teams, die bereits ModSecurity-Regeln verwalten, bietet Coraza einen klaren Upgrade-Pfad. Für neue Bereitstellungen auf moderner Infrastruktur (Caddy, Traefik, Kubernetes) ist es wohl der bessere Ausgangspunkt als ModSecurity. Der fehlende kommerzielle Support ist der wichtigste Aspekt bei der Einführung im Unternehmen.

Unser Fazit: Die beste Open-Source-WAF für moderne Infrastruktur. Wenn Sie ModSecurity nutzen und modernisieren möchten oder eine WAF auf Kubernetes bereitstellen, sollte Coraza Ihre erste Wahl sein.

CVE Coverage

Coraza Web Application Firewall can detect and block attacks matching 111K+ known CVEs based on its supported rule sets.

14K+
Critical
26K+
High
45K+
Medium
1.7K+
Low

Coverage by Attack Type

19K+ CVEs
12K+ CVEs
9.1K+ CVEs
6.5K+ CVEs
5.9K+ CVEs
4.1K+ CVEs
3.6K+ CVEs
2.7K+ CVEs
Open Redirect Medium
1.5K+ CVEs
1.2K+ CVEs
1.1K+ CVEs

Latest Blockable CVEs

CVE Severity
CVE-2026-49294 UNKNOWN
CVE-2026-20262 MEDIUM
CVE-2026-9863 UNKNOWN
CVE-2026-9862 UNKNOWN
CVE-2025-15659 UNKNOWN
CVE-2025-15658 UNKNOWN
CVE-2026-52704 UNKNOWN
CVE-2019-25746 HIGH
CVE-2018-25436 CRITICAL
CVE-2016-20084 HIGH

Häufig gestellte Fragen

Kann ich meine bestehenden ModSecurity-Regeln mit Coraza verwenden?

Ja. Coraza ist vollständig kompatibel mit der SecLang-Regelsprache von ModSecurity. Ihre bestehenden Regeln, einschließlich benutzerdefinierter Regeln und des OWASP Core Rule Set, funktionieren ohne Anpassung. Das macht die Migration von ModSecurity unkompliziert.

Wie schneidet Coraza im Vergleich zu ModSecurity ab?

Coraza ist eine moderne Neuimplementierung des ModSecurity-Konzepts in Go. Es unterstützt dieselbe Regelsprache, hat aber keine C-Abhängigkeiten, in vielen Szenarien eine bessere Performance und native Unterstützung für moderne Proxys wie Caddy und Traefik. ModSecurity verfügt über ein größeres Ökosystem und eine längere Erfolgsbilanz, doch seine Entwicklung hat sich verlangsamt, seit Trustwave die Pflege an die Community übergeben hat.

Funktioniert Coraza mit Nginx?

Coraza verfügt nicht über ein natives Nginx-Modul wie ModSecurity (libmodsecurity + der ModSecurity-nginx-Connector). Es gibt einige Möglichkeiten, Coraza mit Nginx-basierten Setups zu nutzen:

  • Caddy mit dem coraza-caddy-Plugin als Reverse Proxy vor Nginx betreiben
  • HAProxy mit dem coraza-spoa-Plugin vor Nginx einsetzen
  • In Kubernetes Envoy mit dem coraza-proxy-wasm-Filter als Ingress statt Nginx verwenden
  • Es gibt ein experimentelles coraza-apache-Modul, aber noch kein stabiles Nginx-Äquivalent

Wenn Sie speziell ein WAF-Modul benötigen, das innerhalb von Nginx läuft, ist ModSecurity für diesen Anwendungsfall nach wie vor die bessere Wahl. Wenn Sie bei Ihrer Proxy-Schicht flexibel sind, ist Coraza mit Caddy die häufigste und am besten unterstützte Option.

Wie verwende ich Coraza mit HAProxy?

Coraza wird über das coraza-spoa-Plugin in HAProxy integriert, welches das SPOA-Protokoll (Stream Processing Offload Agent) von HAProxy nutzt. Die WAF läuft als separater Prozess, an den HAProxy Anfragen zur Prüfung weiterleitet. Dies befindet sich derzeit im Preview-Status. Für das Setup wird das coraza-spoa-Binary neben HAProxy betrieben und HAProxy so konfiguriert, dass es den Datenverkehr durch den SPOE-Filter leitet. Ihre CRS-Regeln und benutzerdefinierten SecLang-Regeln funktionieren genauso wie bei jeder anderen Coraza-Integration.

Kann ich Coraza auf Kubernetes betreiben?

Ja, und Kubernetes ist eines der stärksten Einsatzziele von Coraza. Gängige Ansätze:

  • Das coraza-caddy-Plugin in einem Caddy-basierten Ingress-Controller verwenden
  • coraza-proxy-wasm als Filter in Envoy-basierten Service Meshes (Istio, Envoy Gateway) bereitstellen
  • Coraza als Go-Bibliothek in einen eigenen Ingress oder ein API-Gateway einbetten
  • Es als Sidecar-Container neben Ihren Anwendungs-Pods betreiben

Da Coraza eine reine Go-Bibliothek ohne C-Abhängigkeiten ist, kompiliert es zu einem einzigen Binary, das sich leicht containerisieren lässt. In Ihren Container-Images müssen keine Shared-Library- oder Build-Tool-Abhängigkeiten verwaltet werden.

Verfügt Coraza über ein Management-Dashboard oder eine GUI?

Nein. Coraza ist eine WAF-Engine-Bibliothek, keine Managed-Plattform. Die gesamte Konfiguration erfolgt über SecLang-Regeldateien und die Proxy-Konfiguration (Caddy, HAProxy usw.). Es gibt keine integrierte Web-Oberfläche zum Verwalten von Regeln oder zum Einsehen blockierter Anfragen. Für Transparenz können Sie Coraza-Audit-Logs an Tools wie den ELK-Stack, Grafana oder jedes SIEM senden, das JSON-Logs akzeptiert. Wenn Sie eine GUI-basierte WAF-Verwaltung benötigen, sehen Sie sich kommerzielle WAFs oder Projekte wie BunkerWeb an, die ModSecurity/CRS mit einer Web-Oberfläche versehen.

Ready to try Coraza Web Application Firewall?

Start with the free tier and upgrade as you grow.