Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
InfraGuard — InfraGuard is a Command & Control Redirection Proxy and Manager which protects your Red Team Infrastructure against threat attribution | Kitploit
Tools/GitHubGitHub/whispergate/infraguard
Phishing ToolsPayload GenerationWeb Proxies & InterceptionIDS/IPS EvasionNetwork SecurityCommand and ControlThreat IntelligenceRed TeamingIncident ResponseAnti-BotDNS Analysis
16310vor 5 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
whispergate/infraguard

InfraGuard

InfraGuard is a Command & Control Redirection Proxy and Manager which protects your Red Team Infrastructure against threat attribution

Repository anzeigenWebseite

InfraGuard Logo

Red Team-Infrastruktur-Tracker und C2-Redirector – eine moderne Alternative zu RedWarden.

InfraGuard sitzt zwischen dem Internet und Ihrem C2-Teamserver, validiert jede eingehende Anfrage gegen Ihr Malleable-C2-Profil und blockiert alles, was nicht konform ist. Scanner, Bots und Blue Team-Sonden werden auf eine Tarnseite umgeleitet, während legitimer Beacon-Traffic zu Ihrem Teamserver durchgelassen wird.

Mythic Callbacks Xenon InfraGuard Dashboard

Architektur

Architekturdiagramm

Funktionen

  • Multi-Domain-Proxy – Proxyt mehrere Domains gleichzeitig, jede mit unabhängigen C2-Profilen, Upstreams und Regeln
  • C2-Profilvalidierung – Analysiert und erzwingt Profile von Cobalt Strike, Mythic, Brute Ratel C4, Sliver, Havoc, Nighthawk und PoshC2 als Redirector-Regeln
  • Multi-Protokoll-Listener – HTTP/HTTPS-, DNS-, MQTT- und WebSocket-Listener laufen gleichzeitig mit gemeinsamer IP-Intelligenz und Ereignisverfolgung
  • Bewertungsbasierte Filter-Pipeline – 10 Filter (JA3, IP, Bot, Header, DNS, Geo, Profil, Replay, Enumeration, Sandbox) liefern jeweils einen Score von 0,0–1,0; ein konfigurierbarer Schwellenwert bestimmt Block/Zulassen
  • JA3-TLS-Fingerprinting-Filterung – Blockiert Masscan, ZGrab2, Shodan, curl, Python-Requests und Nmap bereits auf der TLS-Handshake-Ebene, bevor HTTP-Daten ausgetauscht werden; funktioniert via Reverse-Proxy-Header (nginx ssl_fingerprint, HAProxy natives JA3) oder eigenem asyncio-Protokoll; optionaler Allowlist-Modus erzwingt Beacon-JA3
  • Sandbox-/Headless-Browser-Erkennung – Score-Akkumulationsmodell über HTTP-Signale: HeadlessChrome-UA, fehlende Accept-Language, Chrome ohne sec-ch-ua, Safe-Links-/msnbot-Scanner-UAs, nicht-Browser-Accept-Reihenfolge; blockiert Microsoft Safe Links, Cuckoo, ANY.RUN und VirusTotal-URL-Scanner
  • Pfadenumerationserkennung – Pro-IP-eindeutiges URI-Tracking in einem gleitenden Fenster; sperrt Dirbuster/ffuf/gobuster hart, bevor sie den URI-Raum kartieren; konfigurierbare Block- und Verdachtsschwellenwerte
  • DNS-Subdomain-Enumeration-Erkennung – Verfolgt NXDOMAIN-Antworten pro Client-IP; fügt die Quell-IP sofort bei Schwellenwertüberschreitung zur Blockliste hinzu; blockiert Amass, subfinder, dnsrecon am DNS-Listener
  • Anti-Bot/Anti-Crawling – 40+ bekannte Scanner-/Bot-User-Agent-Muster, Header-Anomalieerkennung
  • IP-Intelligenz – Integrierte CIDR-Blocklisten für 19 Sicherheitsanbieterbereiche (Shodan, Censys, Rapid7 usw.), GeoIP-Filterung, Reverse-DNS-Stichworterkennung
  • Threat-Intelligence-Feeds – Automatische Aktualisierung von Blocklisten aus öffentlichen Quellen (abuse.ch, Emerging Threats, Spamhaus DROP, Binary Defense) mit konfigurierbarem Aktualisierungsintervall und Disk-Caching
  • Regelimport – Importieren von IP-Blocklisten und User-Agent-Mustern aus vorhandenen .htaccess- und robots.txt-Dateien
  • Dynamische IP-Sperrung – Sperren von IPs außerhalb weißer Bereiche; automatisches Whitelisting von IPs nach N gültigen C2-Anfragen
  • Whitelist-Anreicherung – Whitelist-CIDRs werden beim Start automatisch mit ASN, Organisation, Land und Kontinent über GeoIP-Datenbanken angereichert
  • Erkennung der Kompromittierung (Burn Detection) – Certificate-Transparency-Log-Überwachung (crt.sh-Abfrage), Domain-Reputation-Selbstüberwachung (URLhaus, OpenPhish, Google Safe Browsing) und Cross-Domain-Analystenerkennung (einzelne IP, die mehrere Operator-Domains aufruft); alle lösen Burn-Alarme über bestehende Webhook-Plugins aus
  • Content-Delivery-Routen – Ausliefern von Payloads, Decoys und statischen Dateien auf bestimmten Pfaden über PwnDrop, Mythic-Dateispeicher, lokales Dateisystem oder HTTP-Proxy-Backends; optionale bedingte Auslieferung (echte Inhalte an Ziele, Decoys an Scanner)
  • Mythic-Dateibereitstellung – mythic_file-Backend proxyt Mythics /direct/download/{uuid} unter sauberen URLs; feste UUID (URL-Aliasing) oder Proxy-Modus (UUID aus Pfad); Zugriffskontrolle erfolgt vollständig über den Filter-Stack von InfraGuard
  • Einmalige Payload-Token – Token werden automatisch ausgestellt, wenn ein Beacon dynamisch weiß gelistet wird; atomare Einmalverwendung per SQLite verhindert URL-Replay durch Analysten oder Sandboxes; konfigurierbare TTL und max. Nutzungsanzahl
  • Pro-Route-Rate-Limiting – Gleitfenster-basierter Download-Rate-Limiter pro IP auf Inhaltsrouten; Überschreitung des Limits liefert den konfigurierten Scanner-Decoy oder 429
  • Delivery Guards – Umgebungsschlüssel für Inhaltsrouten: erfordere Beacon-IP (dynamische Whitelist), UA-Allowlist (Regex), erforderliche Header-Werte (implantatspezifische Header), verbotene Header (Via, X-Forwarded-For, CF-Worker); fehlgeschlagene Prüfungen lösen die Domain-Drop-Aktion aus, keinen rohen 403
  • Phishing-Kampagnen-Token – Absichern von Phishing-Seiten hinter kampagnenspezifischen Token, die in E-Mail-Links eingebettet sind; statische Token-Liste oder HMAC-signierte selbstvalidierende Token mit konfigurierbarer TTL; Analysten, die die URL über CT-Logs oder Threat-Feeds finden, können die Seite nicht laden
  • Replay-Schutz – Ablehnen doppelter Anfragen anhand des Inhalts-Hashs; Hashes werden in SQLite persistiert, sodass der Schutz Neustarts übersteht
  • Drop-Aktionen – Weiterleitung, TCP-Reset, Proxy zu Tarnseite oder Tarpit (langsame Drip-Antwort, um Scannerzeit zu verschwenden)
  • Web-Dashboard – Echtzeit-SPA mit Anmeldeseite, Live-Request-Feed, Domain-Statistiken, Top-blockierten IPs, authentifiziertem WebSocket-Ereignis-Streaming und Inline-Aktionen zum Blockieren/Whitelisten/Entsperren
  • Command Post – Multi-Instanz-Aggregations-Dashboard, das Statistiken, Anfragen und Live-Ereignisse von mehreren InfraGuard-Knoten in einer einzigen Ansicht zusammenführt
  • Terminal-UI – Textual-basierte TUI mit Anmeldebildschirm, Live-API-Abfrage, farbcodiertem Anforderungslog
  • SIEM-Integration – Integrierte Plugins für Elasticsearch, Wazuh und Syslog (CEF/JSON) mit gebündelter Weiterleitung
  • Webhook-Benachrichtigungen – Integrierte Plugins für Discord (Embeds), Slack (Block Kit) und generischen Webhook (Rocket.Chat, Mattermost, Teams); Burn-Erkennungsalarme werden über dasselbe Plugin-System geleitet
  • Plugin-System – Ereignisgesteuerte Architektur mit on_event-Hooks, Pro-Plugin-Konfiguration, Ereignisfilterung (only_blocked, min_score, Domain-Ein-/Ausschluss)
  • Backend-Konfigurationsgenerierung – Generierung von Nginx-, Caddy- oder Apache-Konfigurationen mit vollständiger Operator-Anpassung (TLS, IP-Filterung, Header-Prüfungen, Aliase, benutzerdefinierte Header)
  • Edge-Proxys – Leichtgewichtige Cloudflare Worker und AWS Lambda für Domain-Fronting über CDN-Infrastruktur, Edge-Länderblockierung und Host-Umschreibung
  • Docker-Bereitstellung – Dockerfile + docker-compose mit optionalem Let's Encrypt, GeoIP-Downloader und PwnDrop-Payload-Server
  • GeoIP-Unterstützung – Alle drei GeoLite2-Datenbanken (City, ASN, Country) mit Docker-Auto-Download; weiße CIDRs werden beim Start automatisch angereichert
  • Selbstsigniertes TLS-Fallback – Automatische Generierung von Zertifikaten, wenn konfigurierte Pfade nicht existieren
  • Umgebungsvariablen-Unterstützung – .env-Datei wird automatisch geladen; ${VAR}-Syntax funktioniert in allen Konfigurationswerten und -schlüsseln
  • Konfigurierbarer Health-Endpunkt – Ändern des Health-Check-Pfads zur Vermeidung von Fingerprinting
  • Strukturiertes Logging – JSON-formatierte strukturierte Logs über structlog
  • Tracking & Persistenz – SQLite mit WAL-Modus für Anforderungsprotokollierung, Statistiken, Knotenregister, Replay-Hashes und Payload-Tokens

Installationsanleitung

Schauen Sie sich die Wiki-Seite für die Installation an.

CLI-Referenz

root@kitploit:~
infraguard --version                                Version anzeigen
infraguard --help                                   Hilfe anzeigen

infraguard run -c config.yaml                       Reverse Proxy starten
infraguard run -c config.yaml --port 8443           Listen-Port überschreiben
infraguard run -c config.yaml --host 0.0.0.0        Bind-Adresse überschreiben

infraguard dashboard -c config.yaml                 Web-Dashboard starten
infraguard dashboard -c config.yaml --port 9090     Dashboard-Port überschreiben

infraguard tui                                      TUI mit Anmeldebildschirm starten
infraguard tui --url http://host:8080 --token TOK   Automatisch mit Dashboard verbinden
infraguard tui -c config.yaml                       URL/Token aus Konfiguration lesen

infraguard command-post -c command-post.yaml        Multi-Instanz-Dashboard starten
infraguard command-post --instance name:url:token   Instanz über CLI hinzufügen (wiederholbar)

infraguard profile parse <file>                     C2-Profil parsen und anzeigen
infraguard profile parse <file> --format json       Als JSON ausgeben
infraguard profile parse <file> --type brute_ratel  Profiltyp erzwingen
infraguard profile convert <file> -o out.json       Profil nach JSON konvertieren

# Unterstützte --type-Werte: auto, cobalt_strike, mythic, brute_ratel, sliver, havoc, nighthawk, poshc2
# Auto-Erkennung: .profile = CS, .toml = Havoc, .yaml = PoshC2, .json = Auto-Erkennung anhand von Schlüsseln

infraguard ingest <files...>                        .htaccess/robots.txt-Regeln importieren
infraguard ingest <files...> --format blocklist     Als IP-Blockliste ausgeben
infraguard ingest <files...> --format json          Als JSON ausgeben
infraguard ingest <files...> -o banned_ips.txt      Blockliste in Datei schreiben

infraguard generate nginx -c config.yaml            Nginx-Konfiguration generieren
infraguard generate caddy -c config.yaml            Caddyfile generieren
infraguard generate apache -c config.yaml           Apache-VirtualHost generieren

infraguard init -o config.yaml                      Starter-Konfiguration generieren
infraguard validate -c config.yaml                  Konfigurationsdatei validieren

Generator-Optionen

Der generate-Befehl akzeptiert zusätzliche Flags zur Operator-Anpassung:

Command Post (Multi-Instanz-Dashboard)

Wenn mehrere InfraGuard-Instanzen auf verschiedenen VPSen oder Cloud-Anbietern betrieben werden, aggregiert der Command Post Statistiken, Anfragen und Live-Ereignisse aller Knoten in einem einzigen Dashboard.

root@kitploit:~
┌─────────────────────────────┐
│    Command Post Dashboard   │
│    http://localhost:9090    │
└──────────┬──────────────────┘
           │ paralleler Abruf
     ┌─────┼──────┬──────────┐
     ▼     ▼      ▼          ▼
   IG-1   IG-2   IG-3   ... IG-N

InfraGuard Command Post

Schnellstart

root@kitploit:~
# Über Konfigurationsdatei
infraguard command-post -c config/command-post.yaml

# Über CLI-Argumente
infraguard command-post \
  --instance "prod:https://ig1.example.com:8080:TOKEN1" \
  --instance "staging:https://ig2.example.com:8080:TOKEN2" \
  --port 9090

# Über Docker
docker compose --profile command-post up -d command-post

Konfiguration

Erstellen Sie config/command-post.yaml:

root@kitploit:~
instances:
  - name: "prod-cs"
    url: "https://ig1.example.com:8080"
    token: "${IG_PROD_TOKEN}"
  - name: "prod-mythic"
    url: "https://ig2.example.com:8080"
    token: "${IG_MYTHIC_TOKEN}"
  - name: "staging"
    url: "https://ig3.example.com:8080"
    token: "${IG_STAGING_TOKEN}"

port: 9090
# auth_token: "${COMMAND_POST_TOKEN}"

Was angezeigt wird

  • Zusammengeführte Statistiken – Gesamtzahl der Anfragen, erlaubte, blockierte – summiert über alle Instanzen
  • Instanz-Health-Balken – Grün/Rot-Status für jeden verbundenen Knoten
  • Verschachteltes Anforderungslog – Anfragen aller Instanzen, sortiert nach Zeitstempel, jede mit Instanznamen markiert
  • Zusammengeführte Top-blockierte IPs – Über alle Instanzen aggregiert
  • Pro-Domain-Statistiken – Domains aller Instanzen mit neu berechneten Blockraten
  • Live-Ereignisfeed – Multiplexed WebSocket-Ereignisse aller Knoten
  • Block-/Whitelist-Aktionen – Auf alle Instanzen oder eine bestimmte ausrollbar

API-Endpunkte

Docker-Bereitstellung

Schnellstart

root@kitploit:~
cp .env.example .env
# Bearbeiten Sie .env mit Ihrer Domain, Ihrem Teamserver und Ihrem Token
docker compose up -d

Dies startet zwei Dienste:

  • proxy – der Redirector auf den Ports 443 und 80
  • dashboard – die Weboberfläche auf Port 8080

Mit Let's Encrypt

root@kitploit:~
# In .env setzen:
#   INFRAGUARD_LETSENCRYPT=true
#   INFRAGUARD_DOMAIN=cdn.example.com
#   [email protected]

# Erstes Zertifikat einholen
docker compose --profile letsencrypt up certbot

# Proxy starten (verwendet das LE-Zertifikat)
docker compose up -d proxy dashboard

# Automatische Verlängerung starten (prüft alle 12 Stunden)
docker compose --profile letsencrypt up -d certbot-renew

Anforderungen für Let's Encrypt:

  • Port 80 muss aus dem Internet erreichbar sein
  • INFRAGUARD_DOMAIN muss auf die öffentliche IP dieses Hosts aufgelöst werden
  • INFRAGUARD_DOMAIN_EMAIL muss eine gültige E-Mail-Adresse sein

Mit GeoIP-Datenbanken

root@kitploit:~
# Alle drei GeoLite2-Datenbanken herunterladen (City, ASN, Country)
docker compose --profile geoip up geoip-update

# Dann normal starten – Datenbanken sind unter /app/geoip/ eingebunden
docker compose up -d proxy dashboard

Mit PwnDrop (Payload-Zustellung)

root@kitploit:~
# PwnDrop neben dem Proxy starten
docker compose --profile pwndrop up -d pwndrop

# Auf die PwnDrop-Admin-Oberfläche unter https://localhost:8443 zugreifen
# InfraGuard erreicht sie intern unter http://pwndrop:80

Konfigurieren Sie dann Inhaltsrouten in Ihrer Konfiguration, um Payload-Pfade an PwnDrop weiterzuleiten:

root@kitploit:~
domains:
  cdn.example.com:
    content_routes:
      - path: "/downloads/*"
        backend:
          type: "pwndrop"
          target: "http://pwndrop:80"
          auth_token: "${PWNDROP_TOKEN}"

Skalierung

root@kitploit:~
# Mehrere Redirector-Knoten ausführen
docker compose up -d --scale proxy-node=3

Kommentieren Sie den proxy-node-Dienst in docker-compose.yml aus, um dies zu aktivieren.

Volumes

Architektur

root@kitploit:~
infraguard/
    __init__.py              Paket-Init
    __main__.py              python -m infraguard Einstieg
    main.py                  Click-CLI
    config/                  YAML-Konfigurationsladung, .env-Unterstützung, Pydantic-Validierung
    core/                    ASGI-Proxy-Engine (App, Proxy, Router, TLS, Drop-Aktionen, Content-Delivery)
    profiles/                C2-Profil-Parser (Cobalt Strike, Mythic, Brute Ratel, Sliver, Havoc, Nighthawk, PoshC2)
    pipeline/                Anfrage-Validierungsfilter (JA3, IP, Bot, Header, DNS, Geo, Profil, Replay, Enumeration, Sandbox)
    intel/                   IP-Intelligenz (Blocklisten, GeoIP, rDNS, Feeds, Regelimport)
    tracking/                SQLite-Persistenz (Anfrageprotokollierung, Statistiken, Knotenregister)
    plugins/                 Plugin-System (Protokoll, Lader, Builtins)
    ui/
        api/                 REST-API + WebSocket (Starlette)
        web/                 SPA-Dashboard (HTML/JS/CSS)
        tui/                 Terminal-UI (Textual) mit Anmeldebildschirm
        command_post/        Multi-Instanz-Aggregations-Dashboard
    listeners/               Protokoll-Listener (HTTP, DNS, MQTT, WebSocket)
    backends/                Config-Generatoren (Nginx, Caddy, Apache)
    models/                  Gemeinsame Typen und Ereignismodelle

Vergleich mit RedWarden

Beiträge

  • Mgeeky – Ursprüngliche Idee (RedWarden)
  • curi0usJack – .htaccess-Regeln
  • Profile
    • threatexpress – jquery-c2.3.14.profile
    • InfinityCurve – Havoc-Profil
  • C2-Frameworks
    • Cobalt Strike – Malleable-C2-Profil-Unterstützung
    • Mythic – HTTPX-Profil-Unterstützung + Dateibereitstellung
    • Brute Ratel C4 – Server-Konfigurationsprofil-Unterstützung
    • Sliver – HTTP-C2-Profil-Unterstützung
    • Havoc – TOML-Profil-Unterstützung
    • Nighthawk – JSON-Listener-Konfigurations-Unterstützung
    • PoshC2 – YAML-Konfigurations-Unterstützung

Wenn Sie zum Projekt beitragen möchten, erstellen Sie bitte einen neuen Branch mit der Versionsnummer und geben Sie dieselbe Versionsnummer im Pull Request an. Z. B. branch=v1.2.3 | [v1.2.3] Element blah hinzugefügt.

Lizenz

BSD 2-Clause Lizenz. Siehe LICENSE für Details.

Copyright (c) 2026, Whispergate

Tool herunterladen
FlagBeschreibung
--listen-port PORTListen-Port überschreiben (Standard: aus Konfiguration)
--ssl-cert PATHSSL-Zertifikatspfad überschreiben
--ssl-key PATHSSL-Schlüsselpfad überschreiben
--redirect-url URLWeiterleitungs-URL für blockierte Anfragen überschreiben
--default-action redirect|404Aktion für nicht übereinstimmende Anfragen
--no-ip-filterIP-Allow/Deny-Blöcke weglassen
--no-header-checkHeader-Validierungsregeln weglassen
--alias DOMAIN:ALIASServer-Namensalias hinzufügen (wiederholbar)
--header NAME:VALUEBenutzerdefinierten Antwort-Header hinzufügen (wiederholbar)
EndpunktMethodeBeschreibung
/api/instancesGETAlle Instanzen mit Health-Status auflisten
/api/statsGETZusammengeführte Statistiken aller Instanzen
/api/requestsGETVerschachteltes Anforderungslog aller Instanzen
/api/intel/whitelistPOSTIP auf allen Instanzen whitelisten
/api/intel/blocklistPOSTIP auf allen Instanzen blocken
/api/intel/blocklistDELETEIP auf allen Instanzen entsperren
/ws/eventsWSMultiplexed Live-Ereignisse aller Instanzen
VolumeZweck
./configKonfigurationsdateien (schreibgeschützt eingebunden)
./examplesC2-Profile (schreibgeschützt eingebunden)
./rulesImportierte Blocklisten und Regelquellendateien (schreibgeschützt eingebunden)
./dataSQLite-Datenbank (persistent)
certsTLS-Zertifikate (zwischen Proxy und Certbot geteilt)
geoipGeoLite2-Datenbanken (vom geoip-update-Dienst befüllt)
pwndrop-dataVon PwnDrop hochgeladene Dateien und Datenbank
FunktionRedWardenInfraGuard
ArchitekturEinzelne ~99KB-DateiModulares Paket
ProfilparsingRegex-ZustandsmaschineStrukturierter Parser mit vollständiger Block-/Transformationsunterstützung
C2-UnterstützungNur Cobalt StrikeCobalt Strike, Mythic, Brute Ratel C4, Sliver, Havoc, Nighthawk, PoshC2
ProtokolleNur HTTPHTTP, DNS, MQTT, WebSocket
FiltermodellBinär (Bestanden/Nicht bestanden)Bewertungsbasiert (0,0-1,0 Schwellenwert), 10-Filter-Kette
TLS-FingerprintingKeineJA3-Blockierung (Masscan, ZGrab2, Shodan, curl, Python Requests, Nmap)
Sandbox-ErkennungKeineHeadless-Browser-/Safe-Links-/Sandbox-UA- und Header-Bewertung
EnumerationserkennungKeinePfadenumeration + DNS-NXDOMAIN-Tracking mit automatischer Sperrung
Erkennung der KompromittierungKeineCT-Log-Überwachung, Domain-Reputation (URLhaus/OpenPhish/GSB), Cross-Domain-Analystenerkennung
Payload-ZustellungKeinePwnDrop, Mythic-Dateispeicher, Dateisystem, HTTP-Proxy mit bedingter Auslieferung
Payload-SchutzKeineEinmalige Token, Pro-Route-Rate-Limiting, Delivery Guards (Umgebungsschlüssel)
Phishing-SchutzKeineKampagnen-Token-Validierung (statische Liste oder HMAC-signiert)
Operator-UIKeineWeb-Dashboard + Terminal-UI + Multi-Instanz Command Post
KonfigurationsgenerierungKeineNginx, Caddy, Apache mit vollständiger Anpassung
RegelimportKeine.htaccess + robots.txt-Parser
Threat-Intelligence-FeedsKeineAutomatische Aktualisierung aus 5 öffentlichen Quellen
Plugin-SystemEinfaches 4-Methoden-InterfaceEreignisgesteuert mit on_event-Hooks + Pro-Plugin-Konfiguration
SIEM-IntegrationKeineElasticsearch, Wazuh, Syslog (CEF/JSON)
Webhook-BenachrichtigungenKeineDiscord, Slack, generischer Webhook (Burn-Alarme werden durch dieselben Plugins geleitet)
Whitelist-IntelligenzKeineAuto-Anreicherung von CIDRs mit ASN/Org/Land beim Start
Anti-ReplaySQLite-HashPersistenter SQLite mit In-Memory-L1-Cache, übersteht Neustarts
Drop-Aktionenredirect, reset, proxyredirect, reset, proxy, tarpit
TLS-ManagementNur manuellAutomatisch selbstsigniert + Let's Encrypt-Integration
Edge-BereitstellungKeineCloudflare Worker + AWS Lambda Edge-Proxys mit Domain-Fronting
BereitstellungManuellDocker Compose mit Healthchecks
LoggingBenutzerdefinierte farbige AusgabeStrukturiertes JSON (structlog)
AsyncTornado-CallbacksNatives async/await (ASGI + uvicorn)