
NAXSI ist ein Open-Source-WAF mit hoher Leistung und geringem Regelwartungsaufwand für NGINX

Dies ist ein Projektstatus-Update bezüglich Naxsi.
Wie Sie vielleicht bemerkt haben, wurde die Entwicklung von Naxsi eingestellt und das Repository wird aus historischen Gründen archiviert. Das bedeutet, dass für diese Version keine neuen Updates oder Fehlerbehebungen veröffentlicht werden.
Wenn Sie jedoch auf neuere Versionen von Naxsi aktualisieren möchten, empfehlen wir Ihnen, das neue Repository unter https://github.com/wargio/naxsi zu verwenden. Dieses Repository wird aktiv gepflegt und mit neuen Funktionen und Fehlerbehebungen aktualisiert.
Wir verstehen, dass diese Nachricht für einige unserer Benutzer, die sich auf Naxsi für ihre Websicherheitsanforderungen verlassen haben, enttäuschend sein mag. Wir möchten Ihnen versichern, dass wir bestrebt sind, die bestmöglichen Lösungen für Ihre Sicherheitsanforderungen bereitzustellen, und ermutigen Sie, unsere Sicherheitsprodukte zu erkunden.
Vielen Dank für Ihr Verständnis und Ihre anhaltende Unterstützung.
NAXSI steht für Nginx Anti XSS & SQL Injection.
Technisch gesehen ist es ein Drittanbieter-Modul für Nginx, das als Paket für viele UNIX-ähnliche Plattformen verfügbar ist. Dieses Modul liest standardmäßig eine kleine Teilmenge von einfachen (und lesbaren) Regeln, die 99% der bekannten Muster enthalten, die an Webschwachstellen beteiligt sind. Zum Beispiel sollten <, oder nicht Teil einer URI sein.
|dropDa sie sehr einfach sind, können diese Muster legitime Anfragen treffen; es liegt in der Pflicht des Naxsi-Administrators, spezifische Regeln hinzuzufügen, die legitimes Verhalten auf die Whitelist setzen. Der Administrator kann entweder manuell Whitelists hinzufügen, indem er das Fehlerprotokoll von Nginx analysiert, oder (empfohlen) das Projekt mit einer intensiven automatischen Lernphase starten, die automatisch Whitelist-Regeln in Bezug auf das Verhalten einer Website generiert.
Kurz gesagt, Naxsi verhält sich wie eine standardmäßig blockierende (DROP) Firewall; die einzige Aufgabe besteht darin, die erforderlichen ACCEPT-Regeln hinzuzufügen, damit die Zielwebsite ordnungsgemäß funktioniert.
Im Gegensatz zu den meisten Web Application Firewalls stützt sich Naxsi nicht auf eine Signaturbasis wie ein Antivirenprogramm und kann daher nicht durch ein 'unbekanntes' Angriffsmuster umgangen werden. Naxsi ist Freie Software (im Sinne von Freiheit) und kostenlos (im Sinne von Freibier) nutzbar.
Naxsi sollte mit jeder Nginx-Version kompatibel sein. Es ist auf libpcre für seine Regexp-Unterstützung angewiesen und soll auf NetBSD, FreeBSD, OpenBSD, Debian, Ubuntu und CentOS gut funktionieren.