Quickstart · Erster Scan in 2 Minuten

Erhalten Sie heute Ihr erstes WAFPass Scan-Ergebnis.

Installieren Sie die Open-Source-WAFPass-CLI, laden Sie die WAF++-Controls herunter und scannen Sie eine Beispiel-Terraform-Datei. Keine Cloud-Credentials, keine Black Box — nur statische Analyse auf Ihrem Infrastructure-as-Code.

v1.1.0
WAFPass CLI
8
Säulen
83+
Controls
Docker
Compose ready
Apache 2.0
Code-Lizenz

Mögen Sie One-Liner? Das Installationsprogramm richtet CLI und Controls für Sie ein.

macOS / Linux curl -fsSL https://waf2p.dev/install.sh | sh
Windows irm https://waf2p.dev/install.ps1 | iex
WÄHLEN SIE IHREN PFAD

Ein klarer Pfad für jeden Anwendungsfall.

Starten Sie mit dem 2-Minuten-CLI-Quickstart. Wechseln Sie die Tabs, wenn Sie bereit für Dashboard, CI oder manuelles Setup sind.

Erhalten Sie Ihr erstes Ergebnis in 2 Minuten

Folgen Sie den vier Schritten unten. Jedes Kommando ist so angelegt, dass Sie beim ersten Versuch ein garantiert lesbares Ergebnis erhalten.

1

CLI installieren

WAFPass ist als wafpass-core auf PyPI veröffentlicht. Python 3.11+ wird empfohlen.

bash
$ pip install wafpass-core
$ wafpass --version
2

Controls herunterladen

Der WAF++-Controls-Katalog enthält die 83+ Regeln, die WAFPass verwendet, um Ihren Code zu bewerten.

bash
$ git clone https://github.com/WAF2p/framework.git controls-src
$ cp -r controls-src/modules/controls/controls ./controls

Empfohlen: Klonen Sie das Controls-Repo. Alternative: Laden Sie das Controls-Zip von der WAFPass-Seite herunter und extrahieren Sie es nach controls/.

3

Beispiel-Terraform-Datei speichern

Erstellen Sie eine minimale main.tf. Dieses Beispiel belässt absichtlich einen öffentlichen S3-Bucket, damit WAFPass etwas markieren kann.

provider "aws" {
  region = "eu-central-1"
}

resource "aws_s3_bucket" "public" {
  bucket = "wafpp-first-check-demo"
}

resource "aws_s3_bucket_public_access_block" "public" {
  bucket                  = aws_s3_bucket.public.id
  block_public_acls       = false
  block_public_policy     = false
  ignore_public_acls      = false
  restrict_public_buckets = false
}
4

Führen Sie Ihre erste Prüfung aus

Zeigen Sie WAFPass auf das aktuelle Verzeichnis und geben Sie die JSON-Zusammenfassung aus.

bash
$ wafpass check . --output json | jq '.summary'

Sie sollten eine Ausgabe wie diese sehen:

{
  "total_controls": 83,
  "passed": 81,
  "failed": 2,
  "pillars": {
    "security": { "passed": 18, "failed": 2 }
  }
}
81 passed — Ressourcen erfüllen das Control
2 failed — Ressourcen verletzen ein Control (hier der öffentliche S3-Bucket)
83 controls — insgesamt bewertete Regeln über 8 WAF++-Säulen

Führen Sie das vollständige Dashboard lokal aus

Das WAF2p/pass-Monorepo liefert eine einheitliche docker-compose.yml. Es startet CLI, Server, Dashboard, PostgreSQL und Keycloak mit einem Befehl.

bash
$ git clone https://github.com/WAF2p/pass.git
$ cd pass
$ cp .env.example .env
$ # Edit .env — set POSTGRES_PASSWORD, WAFPASS_JWT_SECRET, etc.
$ docker compose up -d
ServiceURLBeschreibung
wafpass-dashboardhttp://localhost:3000React-Dashboard
wafpass-serverhttp://localhost:8000FastAPI REST API
Keycloak (SSO)http://localhost:8080Identity Provider (admin / admin)
postgreslocalhost:5432PostgreSQL-Datenbank

Sobald die Container gesund sind, füllen Sie Ihre erste Dashboard-Ansicht mit dem Demo-Kommando oder indem Sie ein Scan-Ergebnis pushen:

bash
$ wafpass demo # creates sample data and opens the dashboard
$ open http://localhost:3000
Vollständige docker-compose.yml anzeigen
services:

  # ── PostgreSQL ────────────────────────────────────────────
  postgres:
    image: postgres:16-alpine
    restart: unless-stopped
    environment:
      POSTGRES_USER:     ${POSTGRES_USER:-wafpass}
      POSTGRES_PASSWORD: ${POSTGRES_PASSWORD:-wafpass}
      POSTGRES_DB:       ${POSTGRES_DB:-wafpass}
    volumes:
      - postgres_data:/var/lib/postgresql/data
      - ./keycloak/init.sql:/docker-entrypoint-initdb.d/01-keycloak-db.sql:ro
    ports:
      - "${POSTGRES_PORT:-5432}:5432"
    healthcheck:
      test: ["CMD-SHELL", "pg_isready -U ${POSTGRES_USER:-wafpass} -d ${POSTGRES_DB:-wafpass}"]
      interval: 5s
      timeout: 5s
      retries: 10

  # ── wafpass-server ────────────────────────────────────────
  wafpass-server:
    build:
      context: .
      dockerfile: wafpass-server/Dockerfile
    restart: unless-stopped
    depends_on:
      postgres:
        condition: service_healthy
    environment:
      DATABASE_URL:               postgresql+asyncpg://${POSTGRES_USER:-wafpass}:${POSTGRES_PASSWORD:-wafpass}@postgres:5432/${POSTGRES_DB:-wafpass}
      WAFPASS_ENV:                ${WAFPASS_ENV:-local}
      CORS_ORIGINS:               ${API_URL:-http://localhost:3000},http://wafpass-dashboard,http://cloud.waf2p
      WAFPASS_CONTROLS_DIR:       ${WAFPASS_CONTROLS_DIR:-/app/controls}
      WAFPASS_JWT_SECRET:         ${WAFPASS_JWT_SECRET:-change-me-in-production}
      WAFPASS_JWT_EXPIRE_MINUTES: ${WAFPASS_JWT_EXPIRE_MINUTES:-60}
      WAFPASS_JWT_REFRESH_DAYS:   ${WAFPASS_JWT_REFRESH_DAYS:-7}
      WAFPASS_ADMIN_USERNAME:     ${WAFPASS_ADMIN_USERNAME:-admin}
      WAFPASS_ADMIN_PASSWORD:     ${WAFPASS_ADMIN_PASSWORD:-admin}
      WAFPASS_ADMIN_ROLE:         ${WAFPASS_ADMIN_ROLE:-admin}
      WAFPASS_API_KEY:            ${WAFPASS_API_KEY:-key}
    ports:
      - "8000:8000"

  # ── Keycloak (SSO / IdP — dev mode) ──────────────────────
  keycloak:
    image: quay.io/keycloak/keycloak:26.1
    command: start-dev
    restart: unless-stopped
    depends_on:
      postgres:
        condition: service_healthy
    environment:
      KC_DB:                   postgres
      KC_DB_URL:               jdbc:postgresql://postgres:5432/${KEYCLOAK_DB:-keycloak}
      KC_DB_USERNAME:          ${KEYCLOAK_DB_USER:-keycloak}
      KC_DB_PASSWORD:          ${KEYCLOAK_DB_PASSWORD:-keycloak}
      KEYCLOAK_ADMIN:          ${KEYCLOAK_ADMIN_USER:-admin}
      KEYCLOAK_ADMIN_PASSWORD: ${KEYCLOAK_ADMIN_PASSWORD:-admin}
      KC_HTTP_ENABLED:         "true"
      KC_HOSTNAME_STRICT:      "false"
      KC_HEALTH_ENABLED:       "true"
    ports:
      - "${KEYCLOAK_PORT:-8080}:8080"
    healthcheck:
      test: ["CMD-SHELL", "curl -sf http://localhost:8080/health/ready || exit 1"]
      interval: 15s
      timeout: 5s
      retries: 20
      start_period: 60s

  # ── wafpass-dashboard ─────────────────────────────────────
  wafpass-dashboard:
    build:
      context: ./wafpass-dashboard
      dockerfile: Dockerfile
    restart: unless-stopped
    depends_on:
      - wafpass-server
    ports:
      - "3000:80"

volumes:
  postgres_data:

Zu CI / Pre-commit hinzufügen

Blockieren Sie nicht konforme Infrastruktur, bevor sie Ihren Main-Branch erreicht. WAFPass läuft vollständig auf den Dateien im Repo, daher sind CI-Checks schnell und benötigen keine Cloud-Secrets.

1

Pre-commit-Hook installieren

Führen Sie das Installations-Skript aus dem WAFPass-Repository einmal pro Klon aus. Danach wird jeder git commit automatisch geprüft.

bash
$ bash hooks/install.sh # macOS / Linux / Git Bash
$ .\hooks\install.ps1 # Windows PowerShell
2

WAFPass zu GitHub Actions hinzufügen

Verwenden Sie die offizielle WAFPass GitHub Action, um Pull Requests mit Fehlkonfigurationen abzulehnen. Funktioniert mit öffentlichen und privaten Repositories.

WAFPass Action einrichten →

Erweitertes / manuelles Setup

Installieren Sie nur die Komponenten, die Sie brauchen. Starten Sie mit der CLI für CI/CD und fügen Sie Server und Dashboard hinzu, wenn Sie Persistenz und visuelle Exploration benötigen.

1
wafpass CLI installieren

Kern-Evaluierungsengine — IaC parsen, Controls bewerten, Berichte erzeugen

Von PyPI (empfohlen)

bash
$ pip install wafpass-core
$ uv add wafpass-core # recommended for Python projects

Aus Quellcode

bash
$ git clone https://github.com/WAF2p/pass.git
$ cd pass
$ uv pip install -e . # recommended
$ pip install -e ".[pdf]" # with PDF report support

macOS (Apple M-Serie)

bash
$ brew install git python uv
$ git clone https://github.com/WAF2p/pass.git && cd pass
$ uv pip install -e .
$ wafpass --version # verify installation
2
wafpass-server installieren

FastAPI-Persistenzschicht — speichert Läufe, Waivers, Secret-Funde und Audit-Events

Von PyPI (empfohlen)

bash
$ pip install wafpass-server
$ uv add wafpass-server # recommended for Python projects

Konfigurieren & starten

bash
$ cp .env.example .env # set DATABASE_URL and JWT secret
$ alembic upgrade head # apply database migrations
$ uvicorn wafpass_server.main:app --reload --port 8000

API-Dokumentation unter http://localhost:8000/api/docs

3
wafpass-dashboard installieren

React-Webdashboard — 22+ Compliance-Ansichten, Evidence-Export, RBAC

bash
$ git clone https://github.com/WAF2p/wafpass-dashboard.git
$ cd wafpass-dashboard
$ npm install
$ cp .env.example .env.local # set VITE_API_URL
$ npm run dev # dev server at http://localhost:5173
FEHLERBEHEBUNG

Häufige Probleme & Lösungen.

Schnelle Antworten, wenn etwas beim ersten Versuch nicht funktioniert.

Controls nicht gefunden

Wenn wafpass check "controls directory not found" meldet, zeigt die CLI automatisch Download-Anweisungen an. Stellen Sie sicher, dass der controls/-Ordner neben dem Verzeichnis liegt, in dem Sie Scans ausführen.

Port bereits in Verwendung

Verwenden Sie einen anderen Port für den Server oder das Dashboard:

$ uvicorn wafpass_server.main:app --port 8001
$ npm run dev -- --port 5174
Datenbankverbindungsfehler

Stellen Sie sicher, dass PostgreSQL läuft und Ihr DATABASE_URL korrekt ist:

$ psql $DATABASE_URL -c "SELECT 1"
Docker-Build schlägt fehl

Stellen Sie sicher, dass alle drei Repositories nebeneinander im selben Elternverzeichnis geklont sind, wenn Sie aus dem Quellcode bauen:

$ ls -1
pass/
wafpass-server/
wafpass-dashboard/
WEITERMACHEN

Sie haben Ihre erste Prüfung ausgeführt. Was jetzt?

Wählen Sie den nächsten Schritt, der zu Ihrer Rolle passt: Vertiefen Sie Framework-Kenntnisse, binden Sie WAFPass in CI/CD ein oder erkunden Sie das vollständige visuelle Dashboard.