Logo officiel de Coraza Web Application Firewall

Coraza Web Application Firewall

by OWASP Foundation (proyecto comunitario)

Plan Gratuito Disponible Código Abierto
4,2
Calificación WAFPlanet

WAF de código abierto de OWASP escrito en Go, totalmente compatible con las reglas de ModSecurity y con el OWASP Core Rule Set, diseñado como alternativa moderna a ModSecurity con soporte nativo para Caddy, Traefik y HAProxy.

Empresa: OWASP Foundation (proyecto comunitario)
Precios: Gratuito y de código abierto (Apache 2.0)
Fundada: 2021

Resumen

Coraza es un firewall de aplicaciones web de código abierto mantenido por la OWASP Foundation. Escrito en Go, fue diseñado como un reemplazo moderno y de alto rendimiento para ModSecurity. La decisión de diseño clave fue la compatibilidad total con el lenguaje de reglas SecLang de ModSecurity, lo que significa que las reglas existentes de ModSecurity y el OWASP Core Rule Set (CRS) funcionan sin necesidad de configuración adicional.

A diferencia de ModSecurity, que depende de librerías en C y está estrechamente acoplado a Apache o NGINX, Coraza es una librería Go pura que puede integrarse en cualquier aplicación Go o usarse como plugin para reverse proxies modernos. Existen plugins oficiales para Caddy, Traefik y HAProxy, lo que facilita añadir protección WAF a la infraestructura existente.

Coraza es especialmente popular en entornos Kubernetes donde los equipos quieren protección WAF sin la carga operativa de gestionar un appliance de seguridad separado. Como librería Go, puede ejecutarse como sidecar, integrarse en un ingress controller o funcionar como middleware en un API gateway basado en Go.

Desglose de Calificaciones

Facilidad de Uso 3,8/5
Relación Calidad-Precio 4,8/5
Soporte al Cliente 3,5/5
Características 4,2/5

Características Principales

Compatibilidad con ModSecurity

Compatibilidad total con el lenguaje de reglas SecLang de ModSecurity. Las reglas y rule sets existentes de ModSecurity funcionan sin modificaciones.

Soporte de OWASP CRS

Soporte nativo para el OWASP Core Rule Set, que ofrece protección contra inyección SQL, XSS, RCE y otras amenazas del OWASP Top 10.

Nativo en Go

Implementación en Go puro sin dependencias de C. Integrable como librería, utilizable como middleware o desplegable como plugin para proxies modernos.

Plugins para proxies

Los plugins oficiales para Caddy (coraza-caddy), Traefik y HAProxy permiten añadir protección WAF con una configuración mínima.

Listo para Kubernetes

Lo bastante ligero para ejecutarse como sidecar o integrado en ingress controllers. Funciona con cualquier herramienta de K8s basada en Go.

Registro de auditoría

Registro de auditoría detallado de las peticiones bloqueadas y marcadas para el análisis de seguridad y los informes de cumplimiento.

Ventajas y Desventajas

Ventajas

  • Reemplazo directo de ModSecurity

    Las reglas existentes de ModSecurity funcionan sin cambios. Los equipos pueden migrar desde ModSecurity sin reescribir sus rule sets.

  • Arquitectura moderna

    Go puro sin dependencias de C significa compilación más sencilla, menos vulnerabilidades de seguridad en las dependencias y mejor soporte multiplataforma.

  • Respaldado por OWASP

    Como proyecto oficial de OWASP, Coraza se beneficia de la revisión de la comunidad, actualizaciones periódicas y alineación con los estándares de seguridad de OWASP.

  • Ligero e integrable

    Puede usarse como librería Go, lo que hace posible integrar el WAF directamente en las aplicaciones o en proxies personalizados.

  • Desarrollo activo

    Versiones periódicas, una base de contribuidores en crecimiento y mantenedores que responden en GitHub.

Desventajas

  • Comunidad más pequeña que la de ModSecurity

    A pesar de su crecimiento, la comunidad y el ecosistema de herramientas alrededor de Coraza siguen siendo más pequeños que el ecosistema de más de 20 años de ModSecurity.

  • Sin soporte comercial

    No existe una oferta oficial de soporte comercial. Las organizaciones que necesitan SLA deben recurrir a la comunidad o a consultores externos.

  • GUI limitada

    No incluye panel de gestión ni interfaz de usuario. La configuración se realiza mediante archivos de reglas y la configuración del proxy.

  • Proyecto más reciente

    Comenzó en 2021, por lo que está menos probado en producción que ModSecurity o los WAF comerciales.

Precios

Modelo de precios: Gratuito y de código abierto (Apache 2.0)

Código abierto

Gratis

Funcionalidad WAF completa, con soporte de la comunidad

  • Compatible con SecLang de ModSecurity
  • Soporte del OWASP Core Rule Set
  • Plugins para Caddy, Traefik y HAProxy
  • Librería Go integrable
  • Soporte comunitario vía GitHub

Nuestro Veredicto

Coraza es el sucesor más prometedor de ModSecurity en el ámbito de los WAF de código abierto. La compatibilidad total con SecLang hace que la migración sea sencilla, mientras que la moderna implementación en Go aborda muchas de las limitaciones arquitectónicas de ModSecurity.

Para los equipos que ya gestionan reglas de ModSecurity, Coraza ofrece una ruta de actualización clara. Para nuevos despliegues en infraestructura moderna (Caddy, Traefik, Kubernetes), podría decirse que es un mejor punto de partida que ModSecurity. La falta de soporte comercial es la principal consideración para su adopción en el entorno empresarial.

Nuestro veredicto: el mejor WAF de código abierto para infraestructura moderna. Si usas ModSecurity y buscas modernizar, o vas a desplegar un WAF en Kubernetes, Coraza debería ser tu primera opción a considerar.

CVE Coverage

Coraza Web Application Firewall can detect and block attacks matching 111K+ known CVEs based on its supported rule sets.

14K+
Critical
26K+
High
45K+
Medium
1.7K+
Low

Coverage by Attack Type

19K+ CVEs
12K+ CVEs
9.1K+ CVEs
6.5K+ CVEs
5.9K+ CVEs
4.1K+ CVEs
3.6K+ CVEs
2.7K+ CVEs
Open Redirect Medium
1.5K+ CVEs
1.2K+ CVEs
1.1K+ CVEs

Latest Blockable CVEs

CVE Severity
CVE-2026-49294 UNKNOWN
CVE-2026-20262 MEDIUM
CVE-2026-9863 UNKNOWN
CVE-2026-9862 UNKNOWN
CVE-2025-15659 UNKNOWN
CVE-2025-15658 UNKNOWN
CVE-2026-52704 UNKNOWN
CVE-2019-25746 HIGH
CVE-2018-25436 CRITICAL
CVE-2016-20084 HIGH

Preguntas Frecuentes

¿Puedo usar mis reglas existentes de ModSecurity con Coraza?

Sí. Coraza es totalmente compatible con el lenguaje de reglas SecLang de ModSecurity. Tus reglas existentes, incluidas las reglas personalizadas y el OWASP Core Rule Set, funcionarán sin modificaciones. Esto hace que la migración desde ModSecurity sea sencilla.

¿Cómo se compara Coraza con ModSecurity?

Coraza es una reimplementación moderna del concepto de ModSecurity en Go. Soporta el mismo lenguaje de reglas pero no tiene dependencias de C, ofrece mejor rendimiento en muchos escenarios y soporte nativo para proxies modernos como Caddy y Traefik. ModSecurity tiene un ecosistema más grande y una trayectoria más larga, pero su desarrollo se ha ralentizado desde que Trustwave transfirió el mantenimiento a la comunidad.

¿Funciona Coraza con Nginx?

Coraza no cuenta con un módulo nativo para Nginx como sí lo tiene ModSecurity (libmodsecurity + el conector ModSecurity-nginx). Hay varias formas de usar Coraza con configuraciones basadas en Nginx:

  • Ejecutar Caddy con el plugin coraza-caddy como reverse proxy delante de Nginx
  • Usar HAProxy con el plugin coraza-spoa delante de Nginx
  • En Kubernetes, usar Envoy con el filtro coraza-proxy-wasm como ingress en lugar de Nginx
  • Existe un módulo experimental coraza-apache, pero todavía no hay un equivalente estable para Nginx

Si necesitas específicamente un módulo WAF ejecutándose dentro de Nginx, ModSecurity sigue siendo la mejor opción para ese caso de uso. Si tienes flexibilidad en tu capa de proxy, Coraza con Caddy es la opción más común y mejor soportada.

¿Cómo uso Coraza con HAProxy?

Coraza se integra con HAProxy a través del plugin coraza-spoa, que utiliza el protocolo Stream Processing Offload Agent (SPOA) de HAProxy. El WAF se ejecuta como un proceso separado al que HAProxy reenvía las peticiones para su inspección. Actualmente está en estado de preview. La configuración implica ejecutar el binario coraza-spoa junto a HAProxy y configurar HAProxy para enviar el tráfico a través del filtro SPOE. Tus reglas CRS y tus reglas SecLang personalizadas funcionan igual que con cualquier otra integración de Coraza.

¿Puedo ejecutar Coraza en Kubernetes?

Sí, y Kubernetes es uno de los escenarios de despliegue más fuertes de Coraza. Enfoques habituales:

  • Usar el plugin coraza-caddy en un ingress controller basado en Caddy
  • Desplegar coraza-proxy-wasm como filtro en service meshes basados en Envoy (Istio, Envoy Gateway)
  • Integrar Coraza como librería Go en un ingress o API gateway personalizado
  • Ejecutarlo como contenedor sidecar junto a los pods de tu aplicación

Como Coraza es una librería Go pura sin dependencias de C, se compila en un único binario fácil de contenerizar. No hay librerías compartidas ni dependencias de herramientas de compilación que gestionar en las imágenes de tus contenedores.

¿Tiene Coraza un panel de gestión o GUI?

No. Coraza es una librería que actúa como motor WAF, no una plataforma gestionada. Toda la configuración se realiza mediante archivos de reglas SecLang y la configuración del proxy (Caddy, HAProxy, etc.). No hay una interfaz web integrada para gestionar reglas o ver las peticiones bloqueadas. Para tener visibilidad, puedes enviar los registros de auditoría de Coraza a herramientas como el stack ELK, Grafana o cualquier SIEM que acepte logs JSON. Si necesitas una experiencia de gestión de WAF basada en GUI, considera WAFs comerciales o proyectos como BunkerWeb, que envuelven ModSecurity/CRS con una interfaz web.

Ready to try Coraza Web Application Firewall?

Start with the free tier and upgrade as you grow.