Resumen
ModSecurity es el abuelo de los firewalls de aplicaciones web y sigue siendo el WAF más desplegado del mundo. Como proyecto de código abierto, proporciona el motor WAF central que impulsa muchas soluciones comerciales y protege millones de sitios web mediante su integración con los servidores web Apache, Nginx e IIS.
Desarrollado originalmente por Ivan Ristic en Thinking Stone, ModSecurity fue mantenido por Trustwave y ahora es un proyecto impulsado por la comunidad. La versión 3.0 introdujo una librería independiente (libmodsecurity) que puede integrarse con cualquier plataforma, ampliando su alcance más allá de los servidores web tradicionales.
La fortaleza de ModSecurity reside en su flexibilidad. Combinado con el OWASP Core Rule Set (CRS), ofrece protección integral frente a los ataques web más comunes. Para las organizaciones con experiencia en seguridad, ModSecurity ofrece posibilidades de personalización inigualables; cada aspecto de la inspección de peticiones y respuestas puede adaptarse.
Desglose de Calificaciones
Características Principales
OWASP Core Rule Set
Conjunto de reglas integral y mantenido por la comunidad que ofrece protección frente al OWASP Top 10 y más.
Reglas Personalizadas
Potente lenguaje SecRule para crear lógica de detección personalizada basada en cualquier atributo de la petición o la respuesta.
Análisis de Peticiones en Tiempo Real
Inspecciona y analiza cada transacción HTTP con acceso a los datos completos de la petición y la respuesta.
Registro de Auditoría
Registro detallado de los eventos de seguridad para análisis forense, cumplimiento y monitorización.
Parcheo Virtual
Crea reglas temporales para protegerte frente a vulnerabilidades mientras se desarrollan las correcciones definitivas.
Prevención de Fuga de Datos
Inspecciona los cuerpos de respuesta para evitar la filtración de datos sensibles.
Ventajas y Desventajas
Ventajas
-
Completamente gratuito
Sin costes de licencia nunca. Solo pagas la infraestructura y la experiencia necesaria para operarlo.
-
Máxima flexibilidad
Cada aspecto se puede personalizar. Si puedes imaginarlo, probablemente puedas implementarlo.
-
Sin vendor lock-in
Código abierto con múltiples opciones de despliegue. Tus reglas funcionan en cualquier lugar donde se ejecute ModSecurity.
-
Comunidad amplia
Gran comunidad, documentación extensa y el OWASP CRS proporciona una excelente protección de referencia.
-
Tecnología probada
Probada a fondo en millones de sitios durante más de 20 años. Sus vulnerabilidades y limitaciones conocidas están bien documentadas.
Desventajas
-
Requiere experiencia para operar
No hay opción de servicio gestionado. Necesitas personal que entienda los conceptos de WAF y la redacción de reglas.
-
Sobrecarga de rendimiento
Ejecutarlo en tus propios servidores consume recursos. Los conjuntos de reglas complejos pueden añadir latencia.
-
Alta tasa de falsos positivos por defecto
El OWASP CRS requiere ajuste fino para cada aplicación con el fin de reducir los falsos positivos.
-
Sin interfaz de gestión integrada
La configuración se basa en archivos. Se necesitan interfaces de terceros o personalizadas para facilitar la gestión.
-
Actualizaciones autogestionadas
Eres responsable de actualizar ModSecurity y los conjuntos de reglas. No hay protección automática frente a nuevas amenazas.
Precios
Modelo de precios: Gratuito (Código Abierto)
Community Edition
WAF de código abierto con todas las funcionalidades
- Motor WAF completo
- Soporte para Apache/Nginx/IIS
- Compatible con OWASP CRS
- Personalización ilimitada
Soporte Comercial
Soporte y gestión proporcionados por el proveedor
- Soporte profesional
- Actualizaciones de reglas
- Interfaz de gestión
- Garantías de SLA
Nuestro Veredicto
ModSecurity sigue siendo una opción viable para las organizaciones con la experiencia necesaria para operarlo. Su combinación de coste de licencia cero y flexibilidad ilimitada lo hace atractivo para los equipos de seguridad que quieren control total sobre la configuración de su WAF.
Sin embargo, ModSecurity no es una solución de configurar y olvidar. El éxito requiere tiempo dedicado del personal para el ajuste fino inicial, el mantenimiento continuo y las actualizaciones de reglas. Las organizaciones sin experiencia en WAF deberían considerar alternativas gestionadas, salvo que el aprendizaje forme parte de su objetivo.
Nuestro veredicto: la mejor opción para los equipos de seguridad con experiencia en WAF que quieren el máximo control al mínimo coste. No recomendado para quienes buscan simplicidad.
CVE Coverage
ModSecurity Open Source WAF can detect and block attacks matching 111K+ known CVEs based on its supported rule sets.
Coverage by Attack Type
Latest Blockable CVEs
| CVE | Severity |
|---|---|
| CVE-2026-49294 | UNKNOWN |
| CVE-2026-20262 | MEDIUM |
| CVE-2026-9863 | UNKNOWN |
| CVE-2026-9862 | UNKNOWN |
| CVE-2025-15659 | UNKNOWN |
| CVE-2025-15658 | UNKNOWN |
| CVE-2026-52704 | UNKNOWN |
| CVE-2019-25746 | HIGH |
| CVE-2018-25436 | CRITICAL |
| CVE-2016-20084 | HIGH |
Preguntas Frecuentes
¿Sigue manteniéndose ModSecurity?
Sí, ModSecurity continúa manteniéndose como proyecto comunitario. ModSecurity 3.x (libmodsecurity) se desarrolla activamente en GitHub. El OWASP Core Rule Set, que utiliza la mayoría de los despliegues, también se mantiene activamente con actualizaciones periódicas para hacer frente a nuevas amenazas.
ModSecurity frente a un WAF en la nube, ¿cuál es mejor?
Depende de tus recursos y requisitos. Los WAF en la nube (Cloudflare, AWS WAF) son más fáciles de desplegar y mantener pero tienen coste y ofrecen menos personalización. ModSecurity es gratuito e infinitamente personalizable, pero requiere experiencia. La mayoría de los despliegues modernos se decantan por los WAF en la nube, salvo que requisitos concretos de personalización o de coste dicten lo contrario.
¿Cuál es la diferencia entre ModSecurity 2.x y 3.x?
ModSecurity 2.x se ejecuta únicamente como módulo de Apache. ModSecurity 3.x (libmodsecurity) es una librería independiente que puede integrarse con cualquier plataforma mediante conectores. Existen conectores para Nginx, Apache y otras plataformas. La versión 3.x se recomienda para nuevos despliegues, especialmente con Nginx.
¿Está ModSecurity al final de su vida útil?
No. ModSecurity no está al final de su vida útil, pero su situación ha cambiado. En enero de 2024, Trustwave transfirió ModSecurity a la OWASP Foundation como proyecto comunitario. Trustwave discontinuó sus productos comerciales de ModSecurity y sus feeds de reglas. El proyecto de código abierto (ModSecurity v3 / libmodsecurity) sigue manteniéndose en GitHub con correcciones de errores y parches de seguridad, pero el ritmo de desarrollo de nuevas funcionalidades es más lento que antes. El OWASP CRS, que proporciona las reglas de protección reales, se mantiene activamente con versiones periódicas. Para nuevos despliegues, considera evaluar Coraza como alternativa moderna que ejecuta las mismas reglas del CRS.
¿Cuáles son las mejores alternativas a ModSecurity?
La alternativa más directa es Coraza, un WAF de código abierto escrito en Go totalmente compatible con el lenguaje de reglas SecLang de ModSecurity. Tus reglas CRS existentes funcionan sin modificaciones. Otras alternativas dependen de lo que necesites:
- Coraza: reemplazo directo, mismas reglas, implementación moderna en Go, mejor para Caddy/Traefik/Kubernetes
- BunkerWeb: envuelve ModSecurity/CRS con una interfaz web y despliegue Docker-first
- CrowdSec: enfoque diferente (threat intelligence colaborativo), puede complementar en lugar de reemplazar a ModSecurity
- WAF en la nube (Cloudflare, AWS WAF, Fastly): servicios gestionados, sin self-hosting, pero con menos personalización y costes recurrentes
Si quieres seguir usando tus reglas SecLang y tu configuración CRS existentes, Coraza es la ruta de migración más cercana.
¿Funciona ModSecurity con HAProxy?
No de forma nativa. ModSecurity dispone de conectores oficiales para Apache (mod_security2), Nginx (ModSecurity-nginx) e IIS. No existe un conector oficial para HAProxy. Si necesitas un WAF con HAProxy, Coraza tiene un plugin para HAProxy (coraza-spoa) que utiliza el protocolo SPOE de HAProxy y soporta las mismas reglas SecLang. Como alternativa, puedes ejecutar ModSecurity en una instancia de Nginx separada como reverse proxy por detrás de HAProxy.
¿Cómo instalo ModSecurity con Nginx?
ModSecurity se integra con Nginx a través del conector ModSecurity-nginx, que se enlaza con libmodsecurity (ModSecurity v3). Los pasos habituales son:
- Instalar libmodsecurity (compilar desde el código fuente o usar un paquete como libnginx-mod-http-modsecurity en Ubuntu/Debian)
- Compilar o instalar el módulo del conector ModSecurity-nginx
- Habilitar ModSecurity en tu configuración de Nginx con
modsecurity on; - Apuntar a tu archivo de reglas con
modsecurity_rules_file - Instalar y configurar el OWASP CRS para obtener las reglas de protección reales
En Ubuntu 24.04+, el paquete libnginx-mod-http-modsecurity simplifica este proceso. En otras plataformas, compilar desde el código fuente es habitual, pero requiere libxml2, libpcre y otras dependencias de C.
¿Puedo usar ModSecurity con Caddy?
No directamente. ModSecurity no dispone de un plugin o conector para Caddy. Si usas Caddy como servidor web o reverse proxy, considera Coraza en su lugar. El plugin coraza-caddy proporciona protección WAF con soporte completo del CRS y es la integración de Coraza más popular. Como Coraza habla el mismo lenguaje de reglas SecLang, tus reglas existentes de ModSecurity funcionarán con él.
¿Tiene ModSecurity una GUI o un panel de control?
ModSecurity en sí no tiene una interfaz de gestión integrada. La configuración se realiza mediante archivos de texto (modsecurity.conf y los archivos de reglas del CRS). Para una interfaz visual, algunas opciones de terceros incluyen:
- BunkerWeb: envuelve ModSecurity/CRS con un panel web completo
- WAF2Py: interfaz de gestión de ModSecurity de código abierto
- ELK Stack o Grafana: para visualizar los registros de auditoría de ModSecurity y las peticiones bloqueadas
- Distribuciones comerciales de proveedores que empaquetan ModSecurity con herramientas de gestión
Si la gestión basada en GUI es una prioridad, un WAF en la nube gestionado o BunkerWeb pueden encajar mejor que ModSecurity puro.
Ready to try ModSecurity Open Source WAF?
Start with the free tier and upgrade as you grow.