Logo officiel de Coraza Web Application Firewall

Coraza Web Application Firewall

by OWASP Foundation (community project)

Offre gratuite disponible Open Source
4,2
Note WAFPlanet

WAF open source de l'OWASP écrit en Go, entièrement compatible avec les règles ModSecurity et l'OWASP Core Rule Set, conçu comme une alternative moderne à ModSecurity avec un support natif de Caddy, Traefik et HAProxy.

Entreprise: OWASP Foundation (community project)
Tarification: Gratuit et open source (Apache 2.0)
Fondée en: 2021

Aperçu

Coraza est un pare-feu applicatif web (WAF) open source maintenu sous l'égide de la Fondation OWASP. Écrit en Go, il a été conçu comme un remplaçant moderne et performant de ModSecurity. Le choix de conception déterminant a été la compatibilité totale avec le langage de règles SecLang de ModSecurity : les règles ModSecurity existantes et l'OWASP Core Rule Set (CRS) fonctionnent sans la moindre adaptation.

Contrairement à ModSecurity, qui dépend de bibliothèques C et reste étroitement couplé à Apache ou à Nginx, Coraza est une bibliothèque Go pure qui peut être embarquée dans n'importe quelle application Go ou utilisée comme plugin pour les reverse proxies modernes. Des plugins officiels existent pour Caddy, Traefik et HAProxy, ce qui simplifie l'ajout d'une protection WAF à une infrastructure existante.

Coraza est particulièrement prisé dans les environnements Kubernetes, où les équipes veulent une protection WAF sans la charge opérationnelle liée à la gestion d'un boîtier de sécurité distinct. En tant que bibliothèque Go, il peut s'exécuter en sidecar, être embarqué dans un contrôleur d'ingress ou servir de middleware dans une passerelle d'API écrite en Go.

Détail des notes

Facilité d'utilisation 3,8/5
Rapport qualité-prix 4,8/5
Support client 3,5/5
Fonctionnalités 4,2/5

Fonctionnalités clés

Compatibilité ModSecurity

Compatibilité totale avec le langage de règles SecLang de ModSecurity. Les règles et ensembles de règles ModSecurity existants fonctionnent sans modification.

Prise en charge de l'OWASP CRS

Support natif de l'OWASP Core Rule Set, offrant une protection contre l'injection SQL, le XSS, l'exécution de code à distance (RCE) et les autres menaces de l'OWASP Top 10.

Go natif

Implémentation en Go pur, sans dépendance C. Intégrable comme bibliothèque, utilisable comme middleware ou déployable comme plugin pour les proxies modernes.

Plugins pour proxies

Des plugins officiels pour Caddy (coraza-caddy), Traefik et HAProxy permettent d'ajouter une protection WAF avec une configuration minimale.

Prêt pour Kubernetes

Suffisamment léger pour s'exécuter en sidecar ou être embarqué dans des contrôleurs d'ingress. Compatible avec tout outillage K8s écrit en Go.

Journalisation d'audit

Journalisation d'audit détaillée des requêtes bloquées et signalées, pour l'analyse de sécurité et le reporting de conformité.

Avantages et inconvénients

Avantages

  • Remplacement direct de ModSecurity

    Les règles ModSecurity existantes fonctionnent sans modification. Les équipes peuvent migrer depuis ModSecurity sans réécrire leurs ensembles de règles.

  • Architecture moderne

    Go pur, sans dépendance C, ce qui simplifie la compilation, réduit les vulnérabilités dans les dépendances et améliore la prise en charge multiplateforme.

  • Soutenu par l'OWASP

    En tant que projet officiel de l'OWASP, Coraza bénéficie de la revue par la communauté, de mises à jour régulières et d'un alignement sur les standards de sécurité de l'OWASP.

  • Léger et intégrable

    Utilisable comme bibliothèque Go, ce qui permet d'embarquer le WAF directement dans les applications ou dans des proxies sur mesure.

  • Développement actif

    Publications régulières, base de contributeurs en croissance et mainteneurs réactifs sur GitHub.

Inconvénients

  • Communauté plus restreinte que celle de ModSecurity

    Malgré sa croissance, la communauté et l'écosystème d'outils autour de Coraza restent plus modestes que l'écosystème de plus de 20 ans de ModSecurity.

  • Pas de support commercial

    Aucune offre de support commercial officielle. Les organisations qui ont besoin de SLA doivent s'appuyer sur la communauté ou sur des consultants tiers.

  • Interface graphique limitée

    Aucun tableau de bord ni interface de gestion intégrés. La configuration se fait via des fichiers de règles et la configuration du proxy.

  • Projet plus récent

    Lancé en 2021, il est donc moins éprouvé en production que ModSecurity ou que les WAF commerciaux.

Tarification

Modèle tarifaire : Gratuit et open source (Apache 2.0)

Open Source

Gratuit

Fonctionnalités WAF complètes, support communautaire

  • Compatible avec les règles SecLang de ModSecurity
  • Prise en charge de l'OWASP Core Rule Set
  • Plugins Caddy, Traefik, HAProxy
  • Bibliothèque Go intégrable
  • Support communautaire via GitHub

Notre verdict

Coraza est le successeur de ModSecurity le plus prometteur dans l'espace des WAF open source. La compatibilité totale avec SecLang rend la migration simple, tandis que l'implémentation moderne en Go pallie bon nombre des limites architecturales de ModSecurity.

Pour les équipes qui gèrent déjà des règles ModSecurity, Coraza offre une voie de migration claire. Pour les nouveaux déploiements sur infrastructure moderne (Caddy, Traefik, Kubernetes), il constitue sans doute un meilleur point de départ que ModSecurity. L'absence de support commercial est la principale réserve pour une adoption en entreprise.

Notre verdict : le meilleur WAF open source pour les infrastructures modernes. Si vous utilisez ModSecurity et cherchez à moderniser votre pile, ou si vous déployez un WAF sur Kubernetes, Coraza devrait être votre premier choix à évaluer.

CVE Coverage

Coraza Web Application Firewall can detect and block attacks matching 111K+ known CVEs based on its supported rule sets.

14K+
Critical
26K+
High
45K+
Medium
1.7K+
Low

Coverage by Attack Type

19K+ CVEs
12K+ CVEs
9.1K+ CVEs
6.5K+ CVEs
5.9K+ CVEs
4.1K+ CVEs
3.6K+ CVEs
2.7K+ CVEs
Open Redirect Medium
1.5K+ CVEs
1.2K+ CVEs
1.1K+ CVEs

Latest Blockable CVEs

CVE Severity
CVE-2026-49294 UNKNOWN
CVE-2026-20262 MEDIUM
CVE-2026-9863 UNKNOWN
CVE-2026-9862 UNKNOWN
CVE-2025-15659 UNKNOWN
CVE-2025-15658 UNKNOWN
CVE-2026-52704 UNKNOWN
CVE-2019-25746 HIGH
CVE-2018-25436 CRITICAL
CVE-2016-20084 HIGH

Questions fréquentes

Puis-je utiliser mes règles ModSecurity existantes avec Coraza ?

Oui. Coraza est entièrement compatible avec le langage de règles SecLang de ModSecurity. Vos règles existantes, y compris vos règles personnalisées et l'OWASP Core Rule Set, fonctionneront sans modification. La migration depuis ModSecurity en est d'autant plus simple.

Comment Coraza se compare-t-il à ModSecurity ?

Coraza est une réimplémentation moderne du concept de ModSecurity en Go. Il prend en charge le même langage de règles mais n'a aucune dépendance C, offre de meilleures performances dans de nombreux scénarios et un support natif des proxies modernes comme Caddy et Traefik. ModSecurity dispose d'un écosystème plus vaste et d'un historique plus long, mais son développement a ralenti depuis que Trustwave en a transféré la maintenance à la communauté.

Coraza fonctionne-t-il avec Nginx ?

Coraza ne dispose pas d'un module Nginx natif comme ModSecurity (libmodsecurity + le connecteur ModSecurity-nginx). Il existe plusieurs façons d'utiliser Coraza avec des configurations basées sur Nginx :

  • Exécuter Caddy avec le plugin coraza-caddy en tant que reverse proxy devant Nginx
  • Utiliser HAProxy avec le plugin coraza-spoa devant Nginx
  • Sous Kubernetes, utiliser Envoy avec le filtre coraza-proxy-wasm comme ingress à la place de Nginx
  • Il existe un module expérimental coraza-apache, mais pas encore d'équivalent Nginx stable

Si vous avez spécifiquement besoin d'un module WAF s'exécutant au sein de Nginx, ModSecurity reste le meilleur choix pour ce cas d'usage. Si vous êtes flexible sur votre couche de proxy, Coraza avec Caddy est l'option la plus courante et la mieux prise en charge.

Comment utiliser Coraza avec HAProxy ?

Coraza s'intègre à HAProxy via le plugin coraza-spoa, qui utilise le protocole SPOA (Stream Processing Offload Agent) de HAProxy. Le WAF s'exécute comme un processus distinct auquel HAProxy transmet les requêtes pour inspection. Cette intégration est actuellement en phase de test (preview). La mise en place consiste à exécuter le binaire coraza-spoa aux côtés de HAProxy et à configurer HAProxy pour envoyer le trafic à travers le filtre SPOE. Vos règles CRS et vos règles SecLang personnalisées fonctionnent de la même manière qu'avec toute autre intégration Coraza.

Puis-je exécuter Coraza sur Kubernetes ?

Oui, et Kubernetes est l'une des cibles de déploiement les plus solides de Coraza. Les approches courantes :

  • Utiliser le plugin coraza-caddy dans un contrôleur d'ingress basé sur Caddy
  • Déployer coraza-proxy-wasm comme filtre dans les service meshes basés sur Envoy (Istio, Envoy Gateway)
  • Embarquer Coraza comme bibliothèque Go dans un ingress ou une passerelle d'API sur mesure
  • L'exécuter comme conteneur sidecar aux côtés de vos pods applicatifs

Parce que Coraza est une bibliothèque Go pure sans dépendance C, il se compile en un binaire unique facile à conteneuriser. Il n'y a aucune bibliothèque partagée ni dépendance d'outillage de build à gérer dans vos images de conteneurs.

Coraza dispose-t-il d'un tableau de bord de gestion ou d'une interface graphique ?

Non. Coraza est une bibliothèque de moteur WAF, pas une plateforme managée. Toute la configuration se fait via des fichiers de règles SecLang et la configuration du proxy (Caddy, HAProxy, etc.). Il n'existe aucune interface web intégrée pour gérer les règles ou consulter les requêtes bloquées. Pour la visibilité, vous pouvez envoyer les journaux d'audit de Coraza vers des outils comme la pile ELK, Grafana ou tout SIEM acceptant des journaux au format JSON. Si vous avez besoin d'une gestion de WAF via interface graphique, tournez-vous vers des WAF commerciaux ou des projets comme BunkerWeb, qui encapsulent ModSecurity/CRS dans une interface web.

Ready to try Coraza Web Application Firewall?

Start with the free tier and upgrade as you grow.