Offizielles Logo für ModSecurity Open Source WAF

ModSecurity Open Source WAF

by Código Abierto (Trustwave/Comunidad)

Plan Gratuito Disponible Código Abierto
4,0
Calificación WAFPlanet

El motor WAF de código abierto original que impulsa innumerables aplicaciones y ofrece una flexibilidad inigualable para quienes están dispuestos a gestionar su propia infraestructura de seguridad.

Empresa: Código Abierto (Trustwave/Comunidad)
Precios: Gratuito (Código Abierto)
Fundada: 2002

Resumen

ModSecurity es el abuelo de los firewalls de aplicaciones web y sigue siendo el WAF más desplegado del mundo. Como proyecto de código abierto, proporciona el motor WAF central que impulsa muchas soluciones comerciales y protege millones de sitios web mediante su integración con los servidores web Apache, Nginx e IIS.

Desarrollado originalmente por Ivan Ristic en Thinking Stone, ModSecurity fue mantenido por Trustwave y ahora es un proyecto impulsado por la comunidad. La versión 3.0 introdujo una librería independiente (libmodsecurity) que puede integrarse con cualquier plataforma, ampliando su alcance más allá de los servidores web tradicionales.

La fortaleza de ModSecurity reside en su flexibilidad. Combinado con el OWASP Core Rule Set (CRS), ofrece protección integral frente a los ataques web más comunes. Para las organizaciones con experiencia en seguridad, ModSecurity ofrece posibilidades de personalización inigualables; cada aspecto de la inspección de peticiones y respuestas puede adaptarse.

Desglose de Calificaciones

Facilidad de Uso 2,5/5
Relación Calidad-Precio 4,8/5
Soporte al Cliente 3,0/5
Características 4,2/5

Características Principales

OWASP Core Rule Set

Conjunto de reglas integral y mantenido por la comunidad que ofrece protección frente al OWASP Top 10 y más.

Reglas Personalizadas

Potente lenguaje SecRule para crear lógica de detección personalizada basada en cualquier atributo de la petición o la respuesta.

Análisis de Peticiones en Tiempo Real

Inspecciona y analiza cada transacción HTTP con acceso a los datos completos de la petición y la respuesta.

Registro de Auditoría

Registro detallado de los eventos de seguridad para análisis forense, cumplimiento y monitorización.

Parcheo Virtual

Crea reglas temporales para protegerte frente a vulnerabilidades mientras se desarrollan las correcciones definitivas.

Prevención de Fuga de Datos

Inspecciona los cuerpos de respuesta para evitar la filtración de datos sensibles.

Ventajas y Desventajas

Ventajas

  • Completamente gratuito

    Sin costes de licencia nunca. Solo pagas la infraestructura y la experiencia necesaria para operarlo.

  • Máxima flexibilidad

    Cada aspecto se puede personalizar. Si puedes imaginarlo, probablemente puedas implementarlo.

  • Sin vendor lock-in

    Código abierto con múltiples opciones de despliegue. Tus reglas funcionan en cualquier lugar donde se ejecute ModSecurity.

  • Comunidad amplia

    Gran comunidad, documentación extensa y el OWASP CRS proporciona una excelente protección de referencia.

  • Tecnología probada

    Probada a fondo en millones de sitios durante más de 20 años. Sus vulnerabilidades y limitaciones conocidas están bien documentadas.

Desventajas

  • Requiere experiencia para operar

    No hay opción de servicio gestionado. Necesitas personal que entienda los conceptos de WAF y la redacción de reglas.

  • Sobrecarga de rendimiento

    Ejecutarlo en tus propios servidores consume recursos. Los conjuntos de reglas complejos pueden añadir latencia.

  • Alta tasa de falsos positivos por defecto

    El OWASP CRS requiere ajuste fino para cada aplicación con el fin de reducir los falsos positivos.

  • Sin interfaz de gestión integrada

    La configuración se basa en archivos. Se necesitan interfaces de terceros o personalizadas para facilitar la gestión.

  • Actualizaciones autogestionadas

    Eres responsable de actualizar ModSecurity y los conjuntos de reglas. No hay protección automática frente a nuevas amenazas.

Precios

Modelo de precios: Gratuito (Código Abierto)

Community Edition

Gratis

WAF de código abierto con todas las funcionalidades

  • Motor WAF completo
  • Soporte para Apache/Nginx/IIS
  • Compatible con OWASP CRS
  • Personalización ilimitada

Soporte Comercial

Varía según el proveedor

Soporte y gestión proporcionados por el proveedor

  • Soporte profesional
  • Actualizaciones de reglas
  • Interfaz de gestión
  • Garantías de SLA

Nuestro Veredicto

ModSecurity sigue siendo una opción viable para las organizaciones con la experiencia necesaria para operarlo. Su combinación de coste de licencia cero y flexibilidad ilimitada lo hace atractivo para los equipos de seguridad que quieren control total sobre la configuración de su WAF.

Sin embargo, ModSecurity no es una solución de configurar y olvidar. El éxito requiere tiempo dedicado del personal para el ajuste fino inicial, el mantenimiento continuo y las actualizaciones de reglas. Las organizaciones sin experiencia en WAF deberían considerar alternativas gestionadas, salvo que el aprendizaje forme parte de su objetivo.

Nuestro veredicto: la mejor opción para los equipos de seguridad con experiencia en WAF que quieren el máximo control al mínimo coste. No recomendado para quienes buscan simplicidad.

CVE Coverage

ModSecurity Open Source WAF can detect and block attacks matching 111K+ known CVEs based on its supported rule sets.

14K+
Critical
26K+
High
45K+
Medium
1.7K+
Low

Coverage by Attack Type

19K+ CVEs
12K+ CVEs
9.1K+ CVEs
6.5K+ CVEs
5.9K+ CVEs
4.1K+ CVEs
3.6K+ CVEs
2.7K+ CVEs
Open Redirect Medium
1.5K+ CVEs
1.2K+ CVEs
1.1K+ CVEs

Latest Blockable CVEs

CVE Severity
CVE-2026-49294 UNKNOWN
CVE-2026-20262 MEDIUM
CVE-2026-9863 UNKNOWN
CVE-2026-9862 UNKNOWN
CVE-2025-15659 UNKNOWN
CVE-2025-15658 UNKNOWN
CVE-2026-52704 UNKNOWN
CVE-2019-25746 HIGH
CVE-2018-25436 CRITICAL
CVE-2016-20084 HIGH

Preguntas Frecuentes

¿Sigue manteniéndose ModSecurity?

Sí, ModSecurity continúa manteniéndose como proyecto comunitario. ModSecurity 3.x (libmodsecurity) se desarrolla activamente en GitHub. El OWASP Core Rule Set, que utiliza la mayoría de los despliegues, también se mantiene activamente con actualizaciones periódicas para hacer frente a nuevas amenazas.

ModSecurity frente a un WAF en la nube, ¿cuál es mejor?

Depende de tus recursos y requisitos. Los WAF en la nube (Cloudflare, AWS WAF) son más fáciles de desplegar y mantener pero tienen coste y ofrecen menos personalización. ModSecurity es gratuito e infinitamente personalizable, pero requiere experiencia. La mayoría de los despliegues modernos se decantan por los WAF en la nube, salvo que requisitos concretos de personalización o de coste dicten lo contrario.

¿Cuál es la diferencia entre ModSecurity 2.x y 3.x?

ModSecurity 2.x se ejecuta únicamente como módulo de Apache. ModSecurity 3.x (libmodsecurity) es una librería independiente que puede integrarse con cualquier plataforma mediante conectores. Existen conectores para Nginx, Apache y otras plataformas. La versión 3.x se recomienda para nuevos despliegues, especialmente con Nginx.

¿Está ModSecurity al final de su vida útil?

No. ModSecurity no está al final de su vida útil, pero su situación ha cambiado. En enero de 2024, Trustwave transfirió ModSecurity a la OWASP Foundation como proyecto comunitario. Trustwave discontinuó sus productos comerciales de ModSecurity y sus feeds de reglas. El proyecto de código abierto (ModSecurity v3 / libmodsecurity) sigue manteniéndose en GitHub con correcciones de errores y parches de seguridad, pero el ritmo de desarrollo de nuevas funcionalidades es más lento que antes. El OWASP CRS, que proporciona las reglas de protección reales, se mantiene activamente con versiones periódicas. Para nuevos despliegues, considera evaluar Coraza como alternativa moderna que ejecuta las mismas reglas del CRS.

¿Cuáles son las mejores alternativas a ModSecurity?

La alternativa más directa es Coraza, un WAF de código abierto escrito en Go totalmente compatible con el lenguaje de reglas SecLang de ModSecurity. Tus reglas CRS existentes funcionan sin modificaciones. Otras alternativas dependen de lo que necesites:

  • Coraza: reemplazo directo, mismas reglas, implementación moderna en Go, mejor para Caddy/Traefik/Kubernetes
  • BunkerWeb: envuelve ModSecurity/CRS con una interfaz web y despliegue Docker-first
  • CrowdSec: enfoque diferente (threat intelligence colaborativo), puede complementar en lugar de reemplazar a ModSecurity
  • WAF en la nube (Cloudflare, AWS WAF, Fastly): servicios gestionados, sin self-hosting, pero con menos personalización y costes recurrentes

Si quieres seguir usando tus reglas SecLang y tu configuración CRS existentes, Coraza es la ruta de migración más cercana.

¿Funciona ModSecurity con HAProxy?

No de forma nativa. ModSecurity dispone de conectores oficiales para Apache (mod_security2), Nginx (ModSecurity-nginx) e IIS. No existe un conector oficial para HAProxy. Si necesitas un WAF con HAProxy, Coraza tiene un plugin para HAProxy (coraza-spoa) que utiliza el protocolo SPOE de HAProxy y soporta las mismas reglas SecLang. Como alternativa, puedes ejecutar ModSecurity en una instancia de Nginx separada como reverse proxy por detrás de HAProxy.

¿Cómo instalo ModSecurity con Nginx?

ModSecurity se integra con Nginx a través del conector ModSecurity-nginx, que se enlaza con libmodsecurity (ModSecurity v3). Los pasos habituales son:

  1. Instalar libmodsecurity (compilar desde el código fuente o usar un paquete como libnginx-mod-http-modsecurity en Ubuntu/Debian)
  2. Compilar o instalar el módulo del conector ModSecurity-nginx
  3. Habilitar ModSecurity en tu configuración de Nginx con modsecurity on;
  4. Apuntar a tu archivo de reglas con modsecurity_rules_file
  5. Instalar y configurar el OWASP CRS para obtener las reglas de protección reales

En Ubuntu 24.04+, el paquete libnginx-mod-http-modsecurity simplifica este proceso. En otras plataformas, compilar desde el código fuente es habitual, pero requiere libxml2, libpcre y otras dependencias de C.

¿Puedo usar ModSecurity con Caddy?

No directamente. ModSecurity no dispone de un plugin o conector para Caddy. Si usas Caddy como servidor web o reverse proxy, considera Coraza en su lugar. El plugin coraza-caddy proporciona protección WAF con soporte completo del CRS y es la integración de Coraza más popular. Como Coraza habla el mismo lenguaje de reglas SecLang, tus reglas existentes de ModSecurity funcionarán con él.

¿Tiene ModSecurity una GUI o un panel de control?

ModSecurity en sí no tiene una interfaz de gestión integrada. La configuración se realiza mediante archivos de texto (modsecurity.conf y los archivos de reglas del CRS). Para una interfaz visual, algunas opciones de terceros incluyen:

  • BunkerWeb: envuelve ModSecurity/CRS con un panel web completo
  • WAF2Py: interfaz de gestión de ModSecurity de código abierto
  • ELK Stack o Grafana: para visualizar los registros de auditoría de ModSecurity y las peticiones bloqueadas
  • Distribuciones comerciales de proveedores que empaquetan ModSecurity con herramientas de gestión

Si la gestión basada en GUI es una prioridad, un WAF en la nube gestionado o BunkerWeb pueden encajar mejor que ModSecurity puro.

Ready to try ModSecurity Open Source WAF?

Start with the free tier and upgrade as you grow.