
NAXSI is an open-source, high performance, low rules maintenance WAF for NGINX

这是关于 Naxsi 项目状态的最新消息。
您可能已经注意到,Naxsi 的开发已经停止,该仓库将因历史原因而归档。这意味着此版本将不再发布任何新更新或错误修复。
不过,如果您希望更新到较新版本的 Naxsi,我们建议您使用位于 https://github.com/wargio/naxsi 的新仓库。该仓库一直在积极维护,并更新了新的功能和错误修复。
我们理解这一消息可能让一些依赖 Naxsi 满足 Web 应用安全需求的用户感到失望。我们向您保证,我们致力于为您提供最佳的安全解决方案,并鼓励您探索我们的安全产品。
感谢您的理解与持续支持。
NAXSI 意为 Nginx 反 XSS 与 SQL 注入。
从技术上讲,它是一个第三方 nginx 模块,以软件包形式提供,可用于许多 UNIX 类平台。默认情况下,该模块读取一小部分 简单(且易读)的规则,这些规则包含了 99% 已知的网站漏洞所涉及的常见模式。例如,<、| 或 drop 通常不应出现在 URI 中。
由于这些模式非常简单,可能会匹配合法的查询,因此 Naxsi 管理员有责任添加特定的规则来将合法行为列入白名单。管理员可以通过分析 nginx 的错误日志手动添加白名单,或者(推荐)在项目启动时进行密集的自动学习阶段,该阶段会根据网站的行为自动生成白名单规则。
简而言之,Naxsi 的行为类似于默认丢弃(DROP)的防火墙,唯一任务是为目标网站的正常运行添加所需的接受(ACCEPT)规则。
与大多数 Web 应用防火墙不同,Naxsi 不依赖于像杀毒软件那样的签名库,因此无法被“未知”的攻击模式绕过。 Naxsi 是 自由软件(如同自由一样),并且可以免费使用。
Naxsi 应该与任何 nginx 版本兼容。
它依赖 libpcre 提供正则表达式支持,据报道在 NetBSD、FreeBSD、OpenBSD、Debian、Ubuntu 和 CentOS 上运行良好。