Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Check Risk WAF — Облачный Web Application Firewall (WAF), обеспечивающий защиту на уровнях L3/L7 от SQL-инъекций, XSS, DDoS-атак и ботов. Оснащен AI-помощником, антибот-капчей, ограничением скорости и управляемым DNS для безопасности веб-приложений и API. | Kitploit
Инструменты/GitLabGitLab/check-risk-waf/check-risk-waf
Оборонительные ИнструментыОбход WAFВеб-безопасностьБезопасность облачных средБезопасность APIАнти-Бот
GitLabcheck-risk-waf/check-risk-waf

Check Risk WAF

Облачный Web Application Firewall (WAF), обеспечивающий защиту на уровнях L3/L7 от SQL-инъекций, XSS, DDoS-атак и ботов. Оснащен AI-помощником, антибот-капчей, ограничением скорости и управляемым DNS для безопасности веб-приложений и API.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
2 месяцев назадЕщё не проверено
Check Risk

Check Risk WAF

Российское комплексное облачное WAF-решение для защиты веб-приложений и инфраструктуры

Российское комплексное облачное WAF-решение для защиты веб-приложений и инфраструктуры

Сайт · Документация · Русский · English

WAF — OSI L7 SLA 99.95% AI Assistant Anti-bot / Антибот — OSI L7 DDoS Protection — OSI L3 | L4


Русская версия

Check Risk WAF – это Российское комплексное облачное решение WAF (Web Application Firewall), работающее на уровнях L3, L4, L7, предназначенное для защиты ваших приложений от атак, уязвимостей, ботнет сетей, DOS/DDOS в одном решении. Обеспечивает отказоустойчивость работы веб-приложений путем создания защитной отказоустойчивой сети для каждого клиента в 3-х разных ЦОД c SLA 99.95%. Продукт имеет в себе AI ассистента для помощи и простоты работы пользователей в системе.

Продукт включен в реестр Российского программного обеспечения Министерством цифрового развития РФ. Реестровая запись №32239 от 17.02.2026

  • Презентация продукта
  • Брошюра продукта

Скриншоты панели управления:

Скриншот главной панели управления Check Risk WAFСкриншот панели настройки приложения Check Risk WAF
Скриншот панели управления инцидентами Check Risk WAF

Check Risk WAF состоит из 3-х основных модулей:

WAF (межсетевой экран веб-приложений) – осуществляет защиту веб-приложений, фильтрует и отслеживает HTTP/HTTPS трафик в режиме Reverse Proxy.

Модуль обеспечивает защиту от:

  • SQL Injection - попытки внедрить SQL-код в параметры запроса, формы или URL, чтобы получить доступ к базе данных, изменить данные или обойти авторизацию.
  • XSS (Cross-Site Scripting ) - внедрение вредоносного JavaScript-кода на страницу, который может выполняться в браузере пользователя и использоваться для кражи cookies, токенов или данных сессии.
  • Code Injection - попытки внедрить и выполнить произвольный программный код внутри приложения.
  • OS Command Injection - выполнение системных команд на сервере через уязвимые параметры запроса.
  • CRLF Injection - внедрение управляющих символов перевода строки, которое может использоваться для подмены HTTP-заголовков, HTTP response splitting или атак на логи.
  • LDAP Injection - внедрение вредоносных LDAP-запросов для обхода аутентификации или получения данных из LDAP-каталогов.
  • XPath Injection - атаки на XML/XPath-запросы, позволяющие получить несанкционированный доступ к данным.
  • RCE (Remote Code Execution ) - попытки удалённого выполнения кода на сервере через уязвимости веб-приложения.
  • XXE, XML External Entity - атаки на XML-парсеры, которые могут привести к чтению локальных файлов, SSRF или раскрытию конфиденциальных данных.
  • SSRF, Server-Side Request Forgery - принуждение сервера выполнять запросы к внутренним или внешним ресурсам от имени приложения.
  • Path Traversal - попытки получить доступ к файлам за пределами разрешённой директории, например через конструкции вида ../.
  • Backdoor Access - попытки обращения к скрытым, вредоносным или несанкционированным точкам входа в приложение.
  • Brute Force - массовые попытки подбора логина, пароля, токенов или других учётных данных.
  • СПА (система предотвращения атак) IP – система автоматически обновляемой базы фидов опасных адресов, получаемых более чем из 30 бесплатных и коммерческих источников. Обновление базы данных происходит 1 раз в 1-у минуту.
  • СПА (система предотвращения атак) User Agent - система автоматически обновляемой базы фидов опасных User Agent приложений, использующихся в атаках на сетевые ресурсы. Обновление базы данных происходит 1 раз в 1-у минуту.

Антибот-защита – осуществляет выявление, блокирование автоматизированных программ, защиту веб приложений от автоматизированных атак, ботнет сетей.

Модуль обеспечивает защиту от:

  • Vulnerability Scanning Bots — автоматические сканеры, которые ищут уязвимые страницы, панели администрирования, устаревшие компоненты и открытые файлы.
  • Spam и Abuse в личных кабинетах — массовая отправка сообщений, заявок, комментариев или других действий от имени пользователей.
  • Click Fraud — накрутка кликов по рекламе, ссылкам, кнопкам или партнёрским программам.
  • Content Scraping — копирование текстов, изображений, каталогов, цен и другого контента сайта.
  • Inventory Hoarding / Scalping — автоматическое удержание товаров в корзине, массовый выкуп билетов, товаров или лимитированных предложений.
  • Form Spam — автоматическая отправка спама через формы обратной связи, регистрации, комментариев или заявок.
  • HTTP Flood — большое количество HTTP-запросов, направленных на перегрузку сайта, приложения или отдельных endpoint’ов.
  • Web Scraping — автоматический сбор контента сайта, цен, карточек товаров, персональных данных или другой информации.
  • Account Takeover — попытки захвата пользовательских аккаунтов с помощью автоматизированных входов, подбора данных или проверки украденных учётных записей.
  • Credential Stuffing — массовые попытки входа с использованием ранее скомпрометированных пар логин/пароль.

Непосредственная реализация антибот защиты выполнена в 4-х вариациях, которые доступны каждому пользователю:

Анти DOS/DDOS защита – осуществляет выявление атак на уровнях L3, L4 направленных на перегрузку сервисов и нарушение их сетевой доступности. Модуль сохраняет доступность сервисов, снижает нагрузку на инфраструктуру, предотвращает простои в работе.

Модуль обеспечивает защиту от:

  • DoS-атаки — попытки вывести сервис из строя с одного источника за счёт большого количества запросов или чрезмерного потребления ресурсов.
  • DDoS-атаки — распределённые атаки с множества устройств или ботнетов, направленные на перегрузку канала, сервера, приложения или отдельных сервисов.
  • HTTP Flood — массовая отправка HTTP/HTTPS-запросов к сайту, API или конкретным endpoint’ам для перегрузки приложения.
  • TCP Flood — большое количество TCP-соединений, создающих нагрузку на сетевую инфраструктуру и серверные ресурсы.
  • UDP Flood — массовый поток UDP-пакетов, направленный на перегрузку сетевого канала или оборудования.
  • SYN Flood — атака на механизм установления TCP-соединений, при которой сервер перегружается множеством незавершённых подключений.
  • Slow HTTP Attacks — атаки, при которых соединения удерживаются открытыми длительное время, постепенно исчерпывая ресурсы веб-сервера.
  • Application Layer DDoS — атаки на прикладном уровне, направленные на ресурсоёмкие страницы, формы, поиск, авторизацию, корзину или API-методы.
  • Volumetric Attacks — атаки большим объёмом трафика, цель которых — исчерпать пропускную способность канала связи.
  • Protocol Attacks — атаки на сетевые протоколы и состояния соединений, которые перегружают балансировщики, межсетевые экраны и серверы.
  • Botnet Traffic — вредоносный трафик от сетей заражённых устройств, используемых для массовых распределённых атак.
  • DNS Flood — большое количество DNS-запросов, направленных на перегрузку DNS-инфраструктуры.
  • API Flood — массовые запросы к API, способные вызвать деградацию сервиса, рост нагрузки на backend или отказ отдельных функций.
  • Resource Exhaustion — попытки исчерпать ресурсы сервера: CPU, память, сетевые соединения, пул потоков, базу данных или лимиты приложения.

Как работает Check Risk WAF:

Check Risk WAF SaaS — облачная защита веб-приложений и инфраструктуры

Подключение защиты предусмотрено в 2-х режимах:

Режим облачного управления – данный тип подключения предусматривает делегирование управления DNS записями на ns сервера Check Risk WAF:

  • ns1.check-risk.ru
  • ns2.check-risk.ru
  • ns3.check-risk.ru

При таком методе защиты система управляет A записями защищаемого домена или поддомена (ов), используя адреса из общего пула подсетей. Трафик в свою очередь перенаправляется в веб приложение с использованием Reverse Proxy, согласно заданным конфигурациям пользователем в личном кабинете. Такой метод защиты обеспечивает максимальную отказоустойчивости и адаптацию к мощным DDOS атакам.

Режим выделенной инфраструктуры – данный тип подключения предусматривает предоставления выделенной инфраструктуры пользователю от 3-х виртуальных машин в 3-х разных цод по выбору пользователя с SLA 99.95%. При таком методе защиты пользователю предоставляться 3 белых статичных IP v4 адреса. Пользователь указывает в A записи на своем NS сервере IP v4 адреса самостоятельно. Трафик в свою очередь перенаправляется в веб приложение с использованием Reverse Proxy, согласно заданным конфигурациям пользователем в личном кабинете.

Перечень функциональных возможностей Check Risk WAF:


English Version

Check Risk WAF is a Russian integrated cloud WAF (Web Application Firewall) solution operating at L3, L4, and L7 levels, designed to protect your applications from attacks, vulnerabilities, botnet networks, DOS/DDOS in a single solution. It ensures fault tolerance for web applications by creating a protective fault-tolerant network for each client across 3 different data centers with SLA 99.95%. The product includes an AI assistant to help users and simplify their work in the system.

The product is included in the Russian software registry by the Ministry of Digital Development of the Russian Federation. Registry entry No. 32239 dated 17.02.2026

  • Product presentation
  • Product brochure

Control panel screenshots:

Screenshot of the Check Risk WAF main dashboardScreenshot of the Check Risk WAF application settings panel
Screenshot of the Check Risk WAF incident management panel

Check Risk WAF consists of 3 main modules:

WAF (Web Application Firewall) – protects web applications, filters and monitors HTTP/HTTPS traffic in Reverse Proxy mode.Модуль обеспечивает защиту от:

  • SQL-инъекций — попыток внедрения SQL-кода в параметры запроса, формы или URL для получения доступа к базе данных, изменения данных или обхода авторизации.
  • XSS (Межсайтовый скриптинг) — внедрения вредоносного JavaScript-кода на страницу, который может выполняться в браузере пользователя и использоваться для кражи cookie, токенов или данных сессии.
  • Внедрения кода — попыток внедрить и выполнить произвольный программный код внутри приложения.
  • Внедрения команд ОС — выполнения системных команд на сервере через уязвимые параметры запроса.
  • CRLF-инъекций — внедрения управляющих символов перевода строки, которые могут использоваться для подделки HTTP-заголовков, расщепления HTTP-ответов или атаки на журналы.
  • LDAP-инъекций — внедрения вредоносных LDAP-запросов для обхода аутентификации или получения данных из LDAP-каталогов.
  • XPath-инъекций — атак на XML/XPath-запросы, позволяющих несанкционированный доступ к данным.
  • RCE (Удаленное выполнение кода) — попыток удаленного выполнения кода на сервере через уязвимости веб-приложений.
  • XXE, Внешние сущности XML — атак на XML-парсеры, которые могут привести к чтению локальных файлов, SSRF или раскрытию конфиденциальных данных.
  • SSRF, Подделка серверных запросов — принуждения сервера к выполнению запросов к внутренним или внешним ресурсам от имени приложения.
  • Path Traversal — попыток доступа к файлам за пределами разрешенного каталога, например, с помощью конструкций типа ../.
  • Backdoor-доступа — попыток доступа к скрытым, вредоносным или неавторизованным точкам входа в приложение.
  • Брутфорса — массовых попыток подбора логинов, паролей, токенов или других учетных данных.
  • APS (система предотвращения атак) IP — система с автоматически обновляемой фид-базой опасных адресов, полученных из более чем 30 бесплатных и коммерческих источников. База обновляется каждую 1 минуту.
  • APS (система предотвращения атак) User Agent — система с автоматически обновляемой фид-базой опасных приложений User Agent, используемых в атаках на сетевые ресурсы. База обновляется каждую 1 минуту.

Антибот-защита – обнаруживает и блокирует автоматизированные программы, а также защищает веб-приложения от автоматизированных атак и ботнет-сетей.

Модуль обеспечивает защиту от:

  • Ботов сканирования уязвимостей — автоматизированных сканеров, которые ищут уязвимые страницы, панели администратора, устаревшие компоненты и открытые файлы.
  • Спама и злоупотреблений в личных кабинетах — массовой отправки сообщений, запросов, комментариев или других действий от имени пользователей.
  • Мошенничества с кликами — искусственного накручивания кликов по рекламе, ссылкам, кнопкам или партнерским программам.
  • Копирования контента — копирования текстов, изображений, каталогов, цен и другого содержимого веб-сайта.
  • Резервирования товаров / Скрэпинга — автоматического удержания товаров в корзинах, массовой покупки билетов, товаров или ограниченных предложений.
  • Спама в формах — автоматизированной отправки спама через формы обратной связи, регистрации, комментариев или запросов.
  • HTTP Flood — большого количества HTTP-запросов, направленных на перегрузку веб-сайта, приложения или отдельных конечных точек.
  • Веб-скрэпинга — автоматизированного сбора содержимого веб-сайта, цен, карточек товаров, личных данных или другой информации.
  • Захвата учетных записей — попыток захвата учетных записей пользователей с помощью автоматизированных входов, подбора учетных данных или проверки украденных паролей.
  • Credential Stuffing — массовых попыток входа с использованием ранее скомпрометированных пар логин/пароль.

Прямая реализация антибот-защиты доступна в 4 вариантах, которые доступны каждому пользователю:

Анти-DOS/DDOS защита – обнаруживает атаки на уровнях L3 и L4, направленные на перегрузку сервисов и нарушение сетевой доступности. Модуль сохраняет доступность сервисов, снижает нагрузку на инфраструктуру и предотвращает простои.

Модуль обеспечивает защиту от:

  • DoS-атак — попыток вывести сервис из строя из одного источника с помощью большого количества запросов или чрезмерного потребления ресурсов.
  • DDoS-атак — распределенных атак со многих устройств или ботнетов, направленных на перегрузку канала, сервера, приложения или отдельных сервисов.
  • HTTP Flood — массовой отправки HTTP/HTTPS-запросов на веб-сайт, API или конкретные конечные точки для перегрузки приложения.
  • TCP Flood — большого количества TCP-соединений, создающих нагрузку на сетевую инфраструктуру и ресурсы сервера.
  • UDP Flood — массового потока UDP-пакетов, направленного на перегрузку сетевого канала или оборудования.
  • SYN Flood — атаки на механизм установления TCP-соединения, при которой сервер перегружается множеством незавершенных соединений.
  • Медленных HTTP-атак — атак, при которых соединения удерживаются открытыми длительное время, постепенно истощая ресурсы веб-сервера.
  • DDoS на уровне приложения — атак на уровне приложения, направленных на ресурсоемкие страницы, формы, поиск, авторизацию, корзину покупок или методы API.
  • Объемных атак — атак с большим объемом трафика, направленных на исчерпание пропускной способности канала связи.
  • Протокольных атак — атак на сетевые протоколы и состояния соединений, перегружающих балансировщики нагрузки, межсетевые экраны и серверы.
  • Ботнет-трафика — вредоносного трафика из сетей зараженных устройств, используемых для массовых распределенных атак.
  • DNS Flood — большого количества DNS-запросов, направленных на перегрузку DNS-инфраструктуры.
  • API Flood — массовых запросов к API, которые могут вызвать деградацию сервиса, увеличение нагрузки на бэкенд или отказ отдельных функций.
  • Истощения ресурсов — попыток исчерпать ресурсы сервера: CPU, память, сетевые соединения, пул потоков, базу данных или лимиты приложения.

Как работает Check Risk WAF:

Check Risk WAF SaaS — облачная защита веб-приложений и инфраструктуры

Защиту можно подключить в 2 режимах:

Режим облачного управления – этот тип подключения предусматривает делегирование управления DNS-записями NS-серверам Check Risk WAF:

  • ns1.check-risk.ru
  • ns2.check-risk.ru
  • ns3.check-risk.ru

При таком методе защиты система управляет A-записями защищаемого домена или поддомена(ов) с использованием адресов из общего пула подсетей. Трафик, в свою очередь, перенаправляется на веб-приложение через Reverse Proxy в соответствии с конфигурациями, заданными пользователем в личном кабинете. Этот метод защиты обеспечивает максимальную отказоустойчивость и адаптацию к мощным DDOS-атакам.

Режим выделенной инфраструктуры – этот тип подключения предоставляет пользователю выделенную инфраструктуру, начиная с 3 виртуальных машин в 3 различных дата-центрах, выбранных пользователем, с SLA 99,95%. При таком методе защиты пользователь получает 3 белых статических IPv4-адреса. Пользователь самостоятельно указывает A-записи на своем NS-сервере на эти IPv4-адреса. Трафик, в свою очередь, перенаправляется на веб-приложение через Reverse Proxy в соответствии с конфигурациями, заданными пользователем в личном кабинете.

Список функциональных возможностей Check Risk WAF:

Скачать инструмент
Скриншот панели управления сетевой атакой Check Risk WAF
Автоматическая проверка

Проверка проходит без действий пользователя. Страница проверки запускает JavaScript, выполняет лёгкую браузерную проверку и получает проверочный cookie. Подходит для минимального влияния на обычных посетителей.
Проверка действием (упрощённая)

Пользователь видит кнопку «Я не робот». После нажатия запускается такая же проверка браузера, как в автоматическом режиме, и при успехе выдаётся проверочный cookie. Подходит, когда нужно явное действие пользователя.
Проверка действием (капча)

Пользователь проходит слайдер-пазл. Система выдаёт задание, пользователь двигает ползунок, а сервер проверяет правильность позиции. При успешном решении выдаётся проверочный cookie. Это самый строгий ручной режим проверки.
Интеллектуальная проверка

Система сама выбирает уровень проверки по поведению посетителя: для доверенных пользователей показывает минимальную проверку, для сомнительных кнопку или пазл. Подходит как режим по умолчанию, когда нужен баланс между удобством и защитой.
ВозможностьОписание
Подключение веб-приложений под защиту WAFСоздание и управление защищаемыми доменами и приложениями с привязкой портов, серверов назначения, SSL-сертификатов и индивидуальных настроек защиты.
Подтверждение владения доменомПоддержка режимов защиты, мониторинга, работы без защиты, ожидания настройки и отключенного состояния.
Уровни защитыНастройка интенсивности фильтрации от стандартного до максимального уровня глобально или отдельно для конкретного приложения.
Проксирование и маршрутизация трафикаПрием HTTP/HTTPS-трафика, проверка запросов и передача очищенного трафика на серверы приложения.
Защита от типовых веб-атакОбнаружение и блокировка XSS, SQL-инъекций, атак включения файлов, удаленного выполнения кода, сканеров и протокольных аномалий.
Пользовательские правила WAFСоздание разрешающих, блокирующих и исключающих правил с условиями по IP, географии, приложению, URL, host, заголовкам, параметрам, телу запроса и HTTP-методу.
Исключения и точная настройка срабатыванийНастройка исключений для отдельных правил и сценариев, чтобы снижать ложные срабатывания без отключения защиты целиком.
IP-группы и списки адресовСоздание групп IP-адресов и сетей для дальнейшего использования в правилах разрешения, блокировки и исключений.
Географическая фильтрацияИспользование страны клиента в правилах защиты и аналитике трафика.
Anti-bot защитаПроверка подозрительного автоматизированного трафика и отделение ботов от легитимных пользователей.
Настройка доверенных ботовУправление обработкой проверенных ботов: разрешать всех, запрещать всех или разрешать только выбранный список.
Условное применение anti-botВключение anti-bot проверок только для заданных условий, например определенных URL, методов, параметров, заголовков или групп посетителей.
Rate limiting и QPS-лимитыОграничение интенсивности запросов, включая лимиты для приложения и лимиты на один клиентский IP.
Настройка источника клиентского IPВыбор доверенного источника реального IP клиента и действия при недоверенной цепочке проксирования.
TLS/SSL-настройкиУправление SSL-протоколами, наборами шифров, HTTP/1, HTTP/2, принудительным HTTPS и HSTS.
Загрузка пользовательских SSL-сертификатовДобавление собственных сертификатов и ключей с проверкой корректности, соответствия ключа сертификату и срока действия.
Выпуск сертификатов Let's EncryptСоздание заявок на выпуск сертификатов для подтвержденных доменов с поддержкой автопродления.
Управляемый DNSСоздание и ведение DNS-зон для доменов, подключаемых к WAF, с проверкой делегирования и статуса зоны.
Управление DNS-записямиСоздание, изменение и отключение основных типов DNS-записей, включая A, AAAA, CNAME, MX, NS, TXT, CAA, SRV и другие.
Импорт и экспорт DNS-зонИмпорт zone file, сравнение изменений, экспорт целевого состояния зоны и отслеживание статусов применения.
Автосинхронизация WAF DNS-записейАвтоматическое создание и обновление служебных DNS-записей, направляющих трафик домена через WAF.
Публичные тестовые доменыПредоставление тестового адреса для проверки прохождения трафика через WAF до переключения основного домена.
Настройка HTTP-заголовковДобавление или удаление заголовков запросов и ответов для проксирования, совместимости и усиления безопасности.
Поддержка прокси-заголовковНастройка передачи исходного протокола, host и цепочки клиентских IP при проксировании запроса.
Сжатие ответовВключение сжатия ответов для повышения эффективности передачи данных.
Поддержка SSEПоддержка потоковой передачи событий для приложений, которым нужны постоянные HTTP-соединения.
Кастомные страницы ошибокНастройка текста и HTML-страниц для блокировок, превышения лимитов, ошибок шлюза, таймаута и anti-bot проверки.
Журналирование событийСбор журналов обычных запросов и событий безопасности с данными о домене, клиенте, запросе, статусе, сработавшем правиле и действии системы.
Аналитика трафика и атакАгрегация показателей по запросам, посетителям, блокировкам, ошибкам, странам, страницам, источникам переходов, user-agent и IP-адресам.
Дашборд WAFОтображение ключевых метрик защиты: запросов, посетителей, блокировок, ошибок, anti-bot проверок, нагрузки, топ IP, стран, страниц и статусов.
Анализ атак и эпизодовГруппировка связанных событий атак с указанием длительности, числа событий, уникальных IP и наличия блокировок.
Просмотр деталей HTTP-запросаПереход от события атаки к деталям запроса, сообщениям правил, статусу ответа и действию системы.
Создание правил из событий атакФормирование нового правила или исключения на основе конкретного события в журнале атак.
AI-анализ атакАнализ выбранного события атаки, определение характера события и подготовка рекомендации или правила при ложном срабатывании.
Интеграция с SIEMПередача событий запросов и безопасности во внешние системы мониторинга и корреляции событий.
Глобальные и локальные настройкиНастройка параметров защиты глобально для пользователя или индивидуально для отдельного приложения.
Права субпользователейРазграничение доступа к сайтам и разделам WAF: статистике, атакам, правилам, IP-группам, DNS и настройкам.
Тарифные лимиты и дополнительные QPSУчет тарифного плана, базового лимита производительности и дополнительных оплачиваемых QPS.
Клиентские WAF-кластерыПоддержка выделенных кластеров для клиентов с отдельными параметрами эксплуатации и хранения данных.
Screenshot of the Check Risk WAF network attack management panel
Автоматическая проверка

Проверка выполняется без участия пользователя. На странице проверки выполняется JavaScript, производится легкая проверка браузера и выдается проверочный cookie. Подходит для минимального влияния на обычных посетителей.
Проверка по действию (упрощенная)

Пользователь видит кнопку «Я не робот». После нажатия запускается та же проверка браузера, что и в автоматическом режиме, и в случае успеха выдается проверочный cookie. Подходит, когда требуется явное действие пользователя.
Проверка по действию (капча)

Пользователь собирает пазл-слайдер. Система выдает задание, пользователь перемещает слайдер, а сервер проверяет правильное положение. После успешного выполнения выдается проверочный cookie. Это самый строгий режим ручной проверки.
Интеллектуальная проверка

Система выбирает уровень проверки на основе поведения посетителя: доверенные пользователи получают минимальную проверку, подозрительные — кнопку или пазл. Подходит в качестве режима по умолчанию, когда необходим баланс между удобством использования и защитой.
ВозможностьОписание
Подключение веб-приложений под защиту WAFСоздание и управление защищаемыми доменами и приложениями с привязкой портов, целевых серверов, SSL-сертификатов и индивидуальных настроек защиты.
Подтверждение владения доменомПоддержка состояний: защита, мониторинг, без защиты, ожидание конфигурации и отключено.
Уровни защитыНастройка интенсивности фильтрации от стандартного до максимального уровня глобально или отдельно для конкретного приложения.
Проксирование трафика и маршрутизацияПолучение HTTP/HTTPS-трафика, проверка запросов и перенаправление очищенного трафика на серверы приложений.
Защита от типовых веб-атакОбнаружение и блокировка XSS, SQL-инъекций, атак с включением файлов, удаленного выполнения кода, сканеров и протокольных аномалий.
Пользовательские правила WAFСоздание правил разрешения, блокировки и исключения с условиями на основе IP, географии, приложения, URL, хоста, заголовков, параметров, тела запроса и HTTP-метода.
Исключения и точная настройка триггеровНастройка исключений для отдельных правил и сценариев для снижения ложных срабатываний без полного отключения защиты.
IP-группы и списки адресовСоздание групп IP-адресов и сетей для последующего использования в правилах разрешения, блокировки и исключения.
Географическая фильтрацияИспользование страны клиента в правилах защиты и аналитике трафика.
Антибот-защитаПроверка подозрительного автоматизированного трафика и отделение ботов от легитимных пользователей.
Настройка доверенных ботовУправление обработкой проверенных ботов: разрешить всех, блокировать всех или разрешить только выбранный список.
Условное применение антиботаВключение антибот-проверок только для заданных условий, таких как определенные URL, методы, параметры, заголовки или группы посетителей.
Ограничение частоты запросов и QPSЛимитирование интенсивности запросов, включая лимиты для приложения и лимиты на IP-адрес клиента.
Настройка источника IP клиентаВыбор доверенного источника реального IP-адреса клиента и действий для ненадежной цепочки прокси.
Настройки TLS/SSLУправление протоколами SSL, наборами шифров, HTTP/1, HTTP/2, принудительным HTTPS и HSTS.
Загрузка пользовательских SSL-сертификатовДобавление пользовательских сертификатов и ключей с проверкой корректности, соответствия ключа сертификату и срока действия.
Выпуск сертификатов Let's EncryptСоздание запросов на выпуск сертификатов для подтвержденных доменов с поддержкой автоматического обновления.
Управляемый DNSСоздание и обслуживание DNS-зон для доменов, подключенных к WAF, с делегированием и проверкой состояния зоны.
Управление DNS-записямиСоздание, изменение и отключение основных типов DNS-записей, включая A, AAAA, CNAME, MX, NS, TXT, CAA, SRV и другие.
Импорт и экспорт DNS-зоныИмпорт файла зоны, сравнение изменений, экспорт целевого состояния зоны и отслеживание статусов приложений.
Автоматическая синхронизация DNS-записей WAFАвтоматическое создание и обновление служебных DNS-записей, направляющих трафик домена через WAF.
Публичные тестовые доменыПредоставление тестового адреса для проверки прохождения трафика через WAF перед переключением основного домена.
Настройка HTTP-заголовковДобавление или удаление заголовков запроса и ответа для проксирования, совместимости и повышенной безопасности.
Поддержка прокси-заголовковНастройка передачи исходного протокола, хоста и цепочки IP-адресов клиента при проксировании запроса.
Сжатие ответовВключение сжатия ответов для повышения эффективности передачи данных.
Поддержка SSEПоддержка потоковой передачи событий с сервера для приложений, требующих постоянных HTTP-соединений.
Пользовательские страницы ошибокНастройка текстовых и HTML-страниц для блокировок, превышения лимитов, ошибок шлюза, таймаутов и антибот-проверок.
Журналирование событийСбор обычных журналов запросов и событий безопасности с данными о домене, клиенте, запросе, статусе, сработавшем правиле и действии системы.
Аналитика трафика и атакАгрегация метрик по запросам, посетителям, блокировкам, ошибкам, странам, страницам, реферерам, user-agent и IP-адресам.
Панель управления WAFОтображение ключевых метрик защиты: запросы, посетители, блокировки, ошибки, антибот-проверки, нагрузка, топ IP, страны, страницы и статусы.
Анализ атак и эпизодовГруппировка связанных событий атак с указанием продолжительности, количества событий, уникальных IP и наличия блокировки.
Просмотр деталей HTTP-запросаПереход от события атаки к деталям запроса, сообщениям правил, статусу ответа и действию системы.
Создание правил из событий атакСоздание нового правила или исключения на основе конкретного события в журнале атак.
Анализ атак с помощью ИИАнализ выбранного события атаки, определение характера события и подготовка рекомендации или правила в случае ложного срабатывания.
Интеграция с SIEMОтправка событий запросов и безопасности во внешние системы мониторинга и корреляции событий.
Глобальные и локальные настройкиНастройка параметров защиты глобально для пользователя или индивидуально для отдельного приложения.
Разрешения подпользователейРазделение доступа к сайтам и разделам WAF: статистика, атаки, правила, IP-группы, DNS и настройки.
Тарифные лимиты и дополнительный QPSУчет тарифного плана, базового лимита производительности и дополнительно оплаченного QPS.
Клиентские WAF-кластерыПоддержка выделенных кластеров для клиентов с отдельными параметрами работы и хранения данных.