Check Risk WAF
Российское комплексное облачное WAF-решение для защиты веб-приложений и инфраструктуры
Solución integral rusa de WAF en la nube para la protección de aplicaciones web e infraestructura
Сайт
·
Документация
·
Русский
·
English
Русская версия
Check Risk WAF – это Российское комплексное облачное решение WAF (Web Application Firewall), работающее на уровнях L3, L4, L7, предназначенное для защиты ваших приложений от атак, уязвимостей, ботнет сетей, DOS/DDOS в одном решении. Обеспечивает отказоустойчивость работы веб-приложений путем создания защитной отказоустойчивой сети для каждого клиента в 3-х разных ЦОД c SLA 99.95%. Продукт имеет в себе AI ассистента для помощи и простоты работы пользователей в системе.
Продукт включен в реестр Российского программного обеспечения Министерством цифрового развития РФ. Реестровая запись №32239 от 17.02.2026
Скриншоты панели управления:
Check Risk WAF состоит из 3-х основных модулей:
WAF (межсетевой экран веб-приложений) – осуществляет защиту веб-приложений, фильтрует и отслеживает HTTP/HTTPS трафик в режиме Reverse Proxy.
Модуль обеспечивает защиту от:
- SQL Injection - попытки внедрить SQL-код в параметры запроса, формы или URL, чтобы получить доступ к базе данных, изменить данные или обойти авторизацию.
- XSS (Cross-Site Scripting ) - внедрение вредоносного JavaScript-кода на страницу, который может выполняться в браузере пользователя и использоваться для кражи cookies, токенов или данных сессии.
- Code Injection - попытки внедрить и выполнить произвольный программный код внутри приложения.
- OS Command Injection - выполнение системных команд на сервере через уязвимые параметры запроса.
- CRLF Injection - внедрение управляющих символов перевода строки, которое может использоваться для подмены HTTP-заголовков, HTTP response splitting или атак на логи.
- LDAP Injection - внедрение вредоносных LDAP-запросов для обхода аутентификации или получения данных из LDAP-каталогов.
- XPath Injection - атаки на XML/XPath-запросы, позволяющие получить несанкционированный доступ к данным.
- RCE (Remote Code Execution ) - попытки удалённого выполнения кода на сервере через уязвимости веб-приложения.
- XXE, XML External Entity - атаки на XML-парсеры, которые могут привести к чтению локальных файлов, SSRF или раскрытию конфиденциальных данных.
- SSRF, Server-Side Request Forgery - принуждение сервера выполнять запросы к внутренним или внешним ресурсам от имени приложения.
- Path Traversal - попытки получить доступ к файлам за пределами разрешённой директории, например через конструкции вида ../.
- Backdoor Access - попытки обращения к скрытым, вредоносным или несанкционированным точкам входа в приложение.
- Brute Force - массовые попытки подбора логина, пароля, токенов или других учётных данных.
- СПА (система предотвращения атак) IP – система автоматически обновляемой базы фидов опасных адресов, получаемых более чем из 30 бесплатных и коммерческих источников. Обновление базы данных происходит 1 раз в 1-у минуту.
- СПА (система предотвращения атак) User Agent - система автоматически обновляемой базы фидов опасных User Agent приложений, использующихся в атаках на сетевые ресурсы. Обновление базы данных происходит 1 раз в 1-у минуту.
Антибот-защита – осуществляет выявление, блокирование автоматизированных программ, защиту веб приложений от автоматизированных атак, ботнет сетей.
Модуль обеспечивает защиту от:
- Vulnerability Scanning Bots — автоматические сканеры, которые ищут уязвимые страницы, панели администрирования, устаревшие компоненты и открытые файлы.
- Spam и Abuse в личных кабинетах — массовая отправка сообщений, заявок, комментариев или других действий от имени пользователей.
- Click Fraud — накрутка кликов по рекламе, ссылкам, кнопкам или партнёрским программам.
- Content Scraping — копирование текстов, изображений, каталогов, цен и другого контента сайта.
- Inventory Hoarding / Scalping — автоматическое удержание товаров в корзине, массовый выкуп билетов, товаров или лимитированных предложений.
- Form Spam — автоматическая отправка спама через формы обратной связи, регистрации, комментариев или заявок.
- HTTP Flood — большое количество HTTP-запросов, направленных на перегрузку сайта, приложения или отдельных endpoint’ов.
- Web Scraping — автоматический сбор контента сайта, цен, карточек товаров, персональных данных или другой информации.
- Account Takeover — попытки захвата пользовательских аккаунтов с помощью автоматизированных входов, подбора данных или проверки украденных учётных записей.
- Credential Stuffing — массовые попытки входа с использованием ранее скомпрометированных пар логин/пароль.
Непосредственная реализация антибот защиты выполнена в 4-х вариациях, которые доступны каждому пользователю: