Resumen
Coraza es un firewall de aplicaciones web de código abierto mantenido por la OWASP Foundation. Escrito en Go, fue diseñado como un reemplazo moderno y de alto rendimiento para ModSecurity. La decisión de diseño clave fue la compatibilidad total con el lenguaje de reglas SecLang de ModSecurity, lo que significa que las reglas existentes de ModSecurity y el OWASP Core Rule Set (CRS) funcionan sin necesidad de configuración adicional.
A diferencia de ModSecurity, que depende de librerías en C y está estrechamente acoplado a Apache o NGINX, Coraza es una librería Go pura que puede integrarse en cualquier aplicación Go o usarse como plugin para reverse proxies modernos. Existen plugins oficiales para Caddy, Traefik y HAProxy, lo que facilita añadir protección WAF a la infraestructura existente.
Coraza es especialmente popular en entornos Kubernetes donde los equipos quieren protección WAF sin la carga operativa de gestionar un appliance de seguridad separado. Como librería Go, puede ejecutarse como sidecar, integrarse en un ingress controller o funcionar como middleware en un API gateway basado en Go.
Desglose de Calificaciones
Características Principales
Compatibilidad con ModSecurity
Compatibilidad total con el lenguaje de reglas SecLang de ModSecurity. Las reglas y rule sets existentes de ModSecurity funcionan sin modificaciones.
Soporte de OWASP CRS
Soporte nativo para el OWASP Core Rule Set, que ofrece protección contra inyección SQL, XSS, RCE y otras amenazas del OWASP Top 10.
Nativo en Go
Implementación en Go puro sin dependencias de C. Integrable como librería, utilizable como middleware o desplegable como plugin para proxies modernos.
Plugins para proxies
Los plugins oficiales para Caddy (coraza-caddy), Traefik y HAProxy permiten añadir protección WAF con una configuración mínima.
Listo para Kubernetes
Lo bastante ligero para ejecutarse como sidecar o integrado en ingress controllers. Funciona con cualquier herramienta de K8s basada en Go.
Registro de auditoría
Registro de auditoría detallado de las peticiones bloqueadas y marcadas para el análisis de seguridad y los informes de cumplimiento.
Ventajas y Desventajas
Ventajas
-
Reemplazo directo de ModSecurity
Las reglas existentes de ModSecurity funcionan sin cambios. Los equipos pueden migrar desde ModSecurity sin reescribir sus rule sets.
-
Arquitectura moderna
Go puro sin dependencias de C significa compilación más sencilla, menos vulnerabilidades de seguridad en las dependencias y mejor soporte multiplataforma.
-
Respaldado por OWASP
Como proyecto oficial de OWASP, Coraza se beneficia de la revisión de la comunidad, actualizaciones periódicas y alineación con los estándares de seguridad de OWASP.
-
Ligero e integrable
Puede usarse como librería Go, lo que hace posible integrar el WAF directamente en las aplicaciones o en proxies personalizados.
-
Desarrollo activo
Versiones periódicas, una base de contribuidores en crecimiento y mantenedores que responden en GitHub.
Desventajas
-
Comunidad más pequeña que la de ModSecurity
A pesar de su crecimiento, la comunidad y el ecosistema de herramientas alrededor de Coraza siguen siendo más pequeños que el ecosistema de más de 20 años de ModSecurity.
-
Sin soporte comercial
No existe una oferta oficial de soporte comercial. Las organizaciones que necesitan SLA deben recurrir a la comunidad o a consultores externos.
-
GUI limitada
No incluye panel de gestión ni interfaz de usuario. La configuración se realiza mediante archivos de reglas y la configuración del proxy.
-
Proyecto más reciente
Comenzó en 2021, por lo que está menos probado en producción que ModSecurity o los WAF comerciales.
Precios
Modelo de precios: Gratuito y de código abierto (Apache 2.0)
Código abierto
Funcionalidad WAF completa, con soporte de la comunidad
- Compatible con SecLang de ModSecurity
- Soporte del OWASP Core Rule Set
- Plugins para Caddy, Traefik y HAProxy
- Librería Go integrable
- Soporte comunitario vía GitHub
Nuestro Veredicto
Coraza es el sucesor más prometedor de ModSecurity en el ámbito de los WAF de código abierto. La compatibilidad total con SecLang hace que la migración sea sencilla, mientras que la moderna implementación en Go aborda muchas de las limitaciones arquitectónicas de ModSecurity.
Para los equipos que ya gestionan reglas de ModSecurity, Coraza ofrece una ruta de actualización clara. Para nuevos despliegues en infraestructura moderna (Caddy, Traefik, Kubernetes), podría decirse que es un mejor punto de partida que ModSecurity. La falta de soporte comercial es la principal consideración para su adopción en el entorno empresarial.
Nuestro veredicto: el mejor WAF de código abierto para infraestructura moderna. Si usas ModSecurity y buscas modernizar, o vas a desplegar un WAF en Kubernetes, Coraza debería ser tu primera opción a considerar.
CVE Coverage
Coraza Web Application Firewall can detect and block attacks matching 111K+ known CVEs based on its supported rule sets.
Coverage by Attack Type
Latest Blockable CVEs
| CVE | Severity |
|---|---|
| CVE-2026-49294 | UNKNOWN |
| CVE-2026-20262 | MEDIUM |
| CVE-2026-9863 | UNKNOWN |
| CVE-2026-9862 | UNKNOWN |
| CVE-2025-15659 | UNKNOWN |
| CVE-2025-15658 | UNKNOWN |
| CVE-2026-52704 | UNKNOWN |
| CVE-2019-25746 | HIGH |
| CVE-2018-25436 | CRITICAL |
| CVE-2016-20084 | HIGH |
Preguntas Frecuentes
¿Puedo usar mis reglas existentes de ModSecurity con Coraza?
Sí. Coraza es totalmente compatible con el lenguaje de reglas SecLang de ModSecurity. Tus reglas existentes, incluidas las reglas personalizadas y el OWASP Core Rule Set, funcionarán sin modificaciones. Esto hace que la migración desde ModSecurity sea sencilla.
¿Cómo se compara Coraza con ModSecurity?
Coraza es una reimplementación moderna del concepto de ModSecurity en Go. Soporta el mismo lenguaje de reglas pero no tiene dependencias de C, ofrece mejor rendimiento en muchos escenarios y soporte nativo para proxies modernos como Caddy y Traefik. ModSecurity tiene un ecosistema más grande y una trayectoria más larga, pero su desarrollo se ha ralentizado desde que Trustwave transfirió el mantenimiento a la comunidad.
¿Funciona Coraza con Nginx?
Coraza no cuenta con un módulo nativo para Nginx como sí lo tiene ModSecurity (libmodsecurity + el conector ModSecurity-nginx). Hay varias formas de usar Coraza con configuraciones basadas en Nginx:
- Ejecutar Caddy con el plugin coraza-caddy como reverse proxy delante de Nginx
- Usar HAProxy con el plugin coraza-spoa delante de Nginx
- En Kubernetes, usar Envoy con el filtro coraza-proxy-wasm como ingress en lugar de Nginx
- Existe un módulo experimental coraza-apache, pero todavía no hay un equivalente estable para Nginx
Si necesitas específicamente un módulo WAF ejecutándose dentro de Nginx, ModSecurity sigue siendo la mejor opción para ese caso de uso. Si tienes flexibilidad en tu capa de proxy, Coraza con Caddy es la opción más común y mejor soportada.
¿Cómo uso Coraza con HAProxy?
Coraza se integra con HAProxy a través del plugin coraza-spoa, que utiliza el protocolo Stream Processing Offload Agent (SPOA) de HAProxy. El WAF se ejecuta como un proceso separado al que HAProxy reenvía las peticiones para su inspección. Actualmente está en estado de preview. La configuración implica ejecutar el binario coraza-spoa junto a HAProxy y configurar HAProxy para enviar el tráfico a través del filtro SPOE. Tus reglas CRS y tus reglas SecLang personalizadas funcionan igual que con cualquier otra integración de Coraza.
¿Puedo ejecutar Coraza en Kubernetes?
Sí, y Kubernetes es uno de los escenarios de despliegue más fuertes de Coraza. Enfoques habituales:
- Usar el plugin coraza-caddy en un ingress controller basado en Caddy
- Desplegar coraza-proxy-wasm como filtro en service meshes basados en Envoy (Istio, Envoy Gateway)
- Integrar Coraza como librería Go en un ingress o API gateway personalizado
- Ejecutarlo como contenedor sidecar junto a los pods de tu aplicación
Como Coraza es una librería Go pura sin dependencias de C, se compila en un único binario fácil de contenerizar. No hay librerías compartidas ni dependencias de herramientas de compilación que gestionar en las imágenes de tus contenedores.
¿Tiene Coraza un panel de gestión o GUI?
No. Coraza es una librería que actúa como motor WAF, no una plataforma gestionada. Toda la configuración se realiza mediante archivos de reglas SecLang y la configuración del proxy (Caddy, HAProxy, etc.). No hay una interfaz web integrada para gestionar reglas o ver las peticiones bloqueadas. Para tener visibilidad, puedes enviar los registros de auditoría de Coraza a herramientas como el stack ELK, Grafana o cualquier SIEM que acepte logs JSON. Si necesitas una experiencia de gestión de WAF basada en GUI, considera WAFs comerciales o proyectos como BunkerWeb, que envuelven ModSecurity/CRS con una interfaz web.
Ready to try Coraza Web Application Firewall?
Start with the free tier and upgrade as you grow.