WAFPass installieren
Vollständige Installationsanleitung für WAFPass CLI, Server und Dashboard — von einem einzelnen pip install bis zum vollständigen Docker-Compose-Stack. Validiert gegen WAF++ v1.1 mit 8 Säulen und 83+ Controls.
Drei Komponenten. Ein Compliance-Workflow.
Installieren Sie nur die CLI für CI/CD-Pipelines, oder fügen Sie Server und Dashboard für persistente Historie und visuelle Compliance-Exploration hinzu.
Kern-Evaluierungsengine. Verarbeitet Terraform und AWS CDK, läuft in jeder CI/CD-Pipeline. Kein Cloud-Zugriff erforderlich.
PyPI: wafpass-coreFastAPI REST API mit PostgreSQL. Speichert Scan-Läufe, Waivers, Risikoacceptances, Secret-Funde und Audit-Events.
PyPI: wafpass-serverReact-Webdashboard. 22+ Seiten visuelle Compliance-Exploration, Evidenz-Export und RBAC-Rollenverwaltung.
React + ViteDocker Compose: Vollständiger Stack
Das WAF2p/pass-Monorepo enthält eine einheitliche docker-compose.yml. Einmal klonen, .env konfigurieren und den gesamten Stack mit einem Befehl starten.
| Service | URL | Beschreibung |
|---|---|---|
| wafpass-dashboard | http://localhost:3000 |
React-Dashboard |
| wafpass-server | http://localhost:8000 |
FastAPI REST API |
| Keycloak (SSO) | http://localhost:8080 |
Identity Provider (admin / admin) |
| postgres | localhost:5432 |
PostgreSQL-Datenbank |
Erstes Scan-Ergebnis übertragen:
Vollständige docker-compose.yml anzeigen
services:
# ── PostgreSQL ────────────────────────────────────────────
postgres:
image: postgres:16-alpine
restart: unless-stopped
environment:
POSTGRES_USER: ${POSTGRES_USER:-wafpass}
POSTGRES_PASSWORD: ${POSTGRES_PASSWORD:-wafpass}
POSTGRES_DB: ${POSTGRES_DB:-wafpass}
volumes:
- postgres_data:/var/lib/postgresql/data
- ./keycloak/init.sql:/docker-entrypoint-initdb.d/01-keycloak-db.sql:ro
ports:
- "${POSTGRES_PORT:-5432}:5432"
healthcheck:
test: ["CMD-SHELL", "pg_isready -U ${POSTGRES_USER:-wafpass} -d ${POSTGRES_DB:-wafpass}"]
interval: 5s
timeout: 5s
retries: 10
# ── wafpass-server ────────────────────────────────────────
wafpass-server:
build:
context: .
dockerfile: wafpass-server/Dockerfile
restart: unless-stopped
depends_on:
postgres:
condition: service_healthy
environment:
DATABASE_URL: postgresql+asyncpg://${POSTGRES_USER:-wafpass}:${POSTGRES_PASSWORD:-wafpass}@postgres:5432/${POSTGRES_DB:-wafpass}
WAFPASS_ENV: ${WAFPASS_ENV:-local}
CORS_ORIGINS: ${API_URL:-http://localhost:3000},http://wafpass-dashboard,http://cloud.waf2p
WAFPASS_CONTROLS_DIR: ${WAFPASS_CONTROLS_DIR:-/app/controls}
WAFPASS_JWT_SECRET: ${WAFPASS_JWT_SECRET:-change-me-in-production}
WAFPASS_JWT_EXPIRE_MINUTES: ${WAFPASS_JWT_EXPIRE_MINUTES:-60}
WAFPASS_JWT_REFRESH_DAYS: ${WAFPASS_JWT_REFRESH_DAYS:-7}
WAFPASS_ADMIN_USERNAME: ${WAFPASS_ADMIN_USERNAME:-admin}
WAFPASS_ADMIN_PASSWORD: ${WAFPASS_ADMIN_PASSWORD:-admin}
WAFPASS_ADMIN_ROLE: ${WAFPASS_ADMIN_ROLE:-admin}
WAFPASS_API_KEY: ${WAFPASS_API_KEY:-key}
ports:
- "8000:8000"
# ── Keycloak (SSO / IdP — dev mode) ──────────────────────
keycloak:
image: quay.io/keycloak/keycloak:26.1
command: start-dev
restart: unless-stopped
depends_on:
postgres:
condition: service_healthy
environment:
KC_DB: postgres
KC_DB_URL: jdbc:postgresql://postgres:5432/${KEYCLOAK_DB:-keycloak}
KC_DB_USERNAME: ${KEYCLOAK_DB_USER:-keycloak}
KC_DB_PASSWORD: ${KEYCLOAK_DB_PASSWORD:-keycloak}
KEYCLOAK_ADMIN: ${KEYCLOAK_ADMIN_USER:-admin}
KEYCLOAK_ADMIN_PASSWORD: ${KEYCLOAK_ADMIN_PASSWORD:-admin}
KC_HTTP_ENABLED: "true"
KC_HOSTNAME_STRICT: "false"
KC_HEALTH_ENABLED: "true"
ports:
- "${KEYCLOAK_PORT:-8080}:8080"
healthcheck:
test: ["CMD-SHELL", "curl -sf http://localhost:8080/health/ready || exit 1"]
interval: 15s
timeout: 5s
retries: 20
start_period: 60s
# ── wafpass-dashboard ─────────────────────────────────────
wafpass-dashboard:
build:
context: ./wafpass-dashboard
dockerfile: Dockerfile
restart: unless-stopped
depends_on:
- wafpass-server
ports:
- "3000:80"
volumes:
postgres_data:
Komponenten einzeln installieren
Installieren Sie nur das, was Sie benötigen. Beginnen Sie mit der CLI für sofortige CI/CD-Integration und fügen Sie Server und Dashboard hinzu, wenn Sie persistente Historie und visuelle Compliance-Exploration benötigen.
Die Kern-Evaluierungsengine — IaC verarbeiten, Controls auswerten, Berichte erzeugen
Von PyPI (empfohlen)
Aus Quellcode
macOS (Apple M-Serie)
FastAPI-Persistenzschicht — speichert Läufe, Waivers, Secret-Funde und Audit-Events
Von PyPI (empfohlen)
Konfigurieren & starten
API-Dokumentation unter http://localhost:8000/api/docs
React-Webdashboard — 22+ Compliance-Ansichten, Evidenz-Export, RBAC
Nicht-konforme Commits blockieren.
WAFPass enthält einen Pre-commit-Hook, der Compliance-Checks vor jedem git commit ausführt. Nicht-konforme Commits werden automatisch blockiert — kein Cloud-Aufruf, kein zusätzliches CI-Warten.
Funktioniert auf macOS, Linux und Windows (Git Bash / PowerShell).
Einmalige Einrichtung
Jetzt loslegen.
Controls herunterladen, ersten Scan durchführen und das Dashboard öffnen, um Ihren Compliance-Status zu erkunden.
WAF++-Controls werden separat veröffentlicht und bei Bedarf heruntergeladen.
- waf2p.dev/de/wafpass/ besuchen
- Controls herunterladen klicken
- In Ihr Controls-Verzeichnis extrahieren
WAFPass auf Ihren Terraform- oder CDK-Code zeigen und vollständigen Compliance-Bericht erhalten.
Compliance-Zustand erkunden, Waivers verwalten und Evidenzpakete exportieren.
localhost:3000(Docker) oderlocalhost:5173(Dev) öffnen- Mit Admin-Zugangsdaten aus
.enveinloggen - Funde, Drift und Compliance-Matrix erkunden
Häufige Probleme & Lösungen.
Schnelle Antworten auf die häufigsten Einrichtungsprobleme.
Controls nicht gefunden
Wenn wafpass check "controls directory not found" meldet, zeigt die CLI automatisch Download-Anweisungen an. Folgen Sie den Post-Installations-Schritten oben.
Port bereits in Verwendung
Anderen Port für Server oder Dashboard verwenden:
Datenbankverbindungsfehler
Sicherstellen, dass PostgreSQL läuft und DATABASE_URL korrekt konfiguriert ist:
Docker-Build schlägt fehl
Sicherstellen, dass alle drei Repositories nebeneinander im selben Elternverzeichnis geklont sind:
Bereit, Ihre Infrastruktur zu validieren?
Laden Sie die WAF++-Controls herunter, führen Sie WAFPass gegen Ihren Terraform- oder CDK-Code aus und erhalten Sie in Minuten einen vollständigen Compliance-Bericht.