Infrastructure-Compliance,
vollständig visualisiert.
WAFPass ist die Open-Source-Compliance-Plattform für moderne Infrastruktur. Parst Terraform und AWS CDK, evaluiert 83+ WAF++-Controls über 8 Säulen, zeigt Ergebnisse im Browser und generiert audit-fähige Reports — alles in einem integrierten Stack. Keine Cloud-Credentials nötig.
Drei Schichten. Ein Compliance-Workflow.
WAFPass ist mehr als ein CLI — es ist ein Drei-Schichten-Stack für Engineering-Teams, die kontinuierliche Compliance brauchen, ohne Geschwindigkeit zu opfern.
Kern-Evaluierungs-Engine. Parst Terraform und AWS CDK. Läuft in CI/CD-Pipelines. Keine Cloud-Credentials nötig.
FastAPI-Persistenzschicht. Speichert Runs, Waivers, Risiko-Akzeptanzen, Secret-Fundstellen und Audit-Events. PostgreSQL mit automatischen Migrationen.
React-Web-Dashboard. 22+ Seiten visueller Exploration, exportierbare Evidence-Pakete und RBAC-Rollenverwaltung.
Nimm die Controls mit.
Lade den kompletten WAF++-Controls-Katalog als YAML herunter, oder hol dir ein Checkov-kompatibles Policy-Bundle, das direkt aus denselben Quelldateien erzeugt wird.
Das Checkov-Bundle wird on-demand aus denselben 83+ Control-Definitionen erzeugt und enthält eine Policy pro automatisierter Check-Assertion.
Jede Ansicht zeigt den nächsten Schritt.
WAFPass stellt Compliance-Daten so dar, dass die nächste Aktion offensichtlich wird — ob CISO mit Überblick oder Engineer, der ein FAIL behebt.
Farbkodierte Regions-Kacheln zeigen sofort, wo die Infrastruktur steht. Eine rote Kachel bedeutet aktive Findings — ein Klick führt zu den fehlschlagenden Controls, dem Projekt und dem verantwortlichen Engineer.
Deployment-Verteilung, Souveränitätsgrenzen und regionsübergreifende Compliance-Deltas verfolgen — ohne zwischen Cloud-Konsolen oder Tabellen zu wechseln.
Jede WAFPass-Auswertung erzeugt einen vollständig dokumentierten Run — mit Timestamps, geänderten Controls, Pillar-Pass-Rates und dem Teammitglied, das ihn ausgelöst hat.
Runs direkt vergleichen, um Regressionen sofort zu erkennen. Jeder Run verlinkt auf den vollständigen Passport des ausgewerteten Projekts.
WAFPass scannt jede IaC-Datei nach hardcodierten API-Keys, Tokens, Passwörtern und Zertifikaten — bevor sie ins Repository oder die Cloud gelangen.
Jeder Fund enthält den genauen Dateipfad, die Zeilennummer, das gematchte Muster und einen Remediation-Hinweis. Unterdrückungen werden vollständig auditiert.
Jeder Run erzeugt Evidence-Pakete, die direkt auf Zertifizierungs-Frameworks gemappt sind. Der Evidence Locker organisiert sie nach Framework, Control und Datum — immer aktuell, immer teilbar.
Read-only-Evidence-Links mit Auditoren teilen, ohne manuell zu exportieren. Pakete enthalten Pass/Fail-Zusammenfassungen, Waiver-Dokumentation und zeitgestempelte Screenshots.
Jedes FAIL öffnet einen strukturierten Sprint-Plan. Findings werden nach Pillar und Schweregrad gruppiert, Auto-Fix-Vorschläge generiert und Verantwortlichkeit in Sekunden zugewiesen.
Fortschritt beim Schließen verfolgen. Jeder Fix verlinkt zurück zum auslösenden Run, dem Teammitglied und dem zugehörigen Jira- oder RFC-Ticket.
Für jede Rolle im Team gebaut.
Vom CISO, der die Executive-Ansicht braucht, bis zum Engineer, der Zeilen-Details benötigt — WAFPass hat eine Ansicht für jeden Stakeholder.
Controls-Übersicht
Alle WAF++-Controls nach Pillar, Schweregrad und Framework-Mapping durchsuchen und filtern. Auf einen Blick sehen, welche Controls welche Compliance-Anforderungen abdecken.
Modul-Aufschlüsselung
Pass-Rate pro Terraform-Modul. Sehen, welche Module die meisten Fehler verursachen — Remediation nach echtem Impact priorisieren.
API-Key-Verwaltung
API-Keys pro Projekt ausstellen, rotieren und widerrufen. Auf Lesezugriff oder Lese-Schreib-Zugriff einschränken. Jede Key-Aktion wird protokolliert.
SSO & Identität
SAML 2.0- und OIDC-Integration von Haus aus. Identity-Provider-Gruppen automatisch auf WAFPass-Rollen mappen — keine manuelle Benutzerprovisionierung nötig.
Projekt- & Nutzer-Mapping
Engineers mit feingranularen Berechtigungen Projekten zuweisen. Sichtbarkeit ist auf das beschränkt, was jede Rolle tatsächlich braucht.
Run-Check-Übersicht
Einzelne Control-Ergebnisse für jeden Run aufschlüsseln. Nach PASS, FAIL, SKIP oder WAIVED filtern. Nach Pillar, Schweregrad oder Blast-Radius sortieren und exportieren.
Vier Perspektiven. Ein Compliance-Standard.
WAFPass evaluiert Infrastruktur durch vier komplementäre Linsen — Compliance-Entscheidungen werden nachvollziehbar, wiederholbar und auditierbar.
Tagging-Strategien, Ressourcenkonfiguration und Account-Leitplanken — bei jedem Lauf vollautomatisch ausgewertet.
Policy-Durchsetzung als Code — strategische Entscheidungen bleiben über Zeit und Teams hinweg konsistent.
Netzwerk-Topologie, Datenresidenz und Souveränität — herstellerneutrale WAF++-Controls für jede Cloud.
IAM Least-Privilege, Encryption-at-Rest und Hardening-Controls — Ergebnisse: PASS, FAIL, SKIP oder WAIVED.
Mehr als Pass und Fail.
WAFPass ergänzt Control-Checks um tiefe Compliance-Intelligenz — Risiko-Priorisierung wird konkret und umsetzbar.
Plan-Output parsen und Security-, Compliance- und Blast-Radius-Impact ausstehender Änderungen evaluieren — vor terraform apply.
Angriffsketten visualisieren, die zu fehlschlagenden Controls führen. Schweregrad-Badges und direkte Remediation-Links machen Risiko-Priorisierung konkret.
Jede Control trägt einen Blast-Radius-Score, der den potenziellen Ausfall-Impact quantifiziert. Remediation nach tatsächlichem Risikoexposure priorisieren.
Controls, die zwischen Runs ihren Status ändern ohne explizite Code-Änderung, werden sofort sichtbar — erkannt, bevor Produktion-Drift passiert.
Das ESG-Modul schätzt den CO₂-Einfluss jeder Cloud-Workload-Entscheidung. Pro Control erfasst und automatisch in PDF-Compliance-Reports integriert.
Controls bewusst überspringen mit schriftlicher Begründung. Risiko-Akzeptanzen enthalten Genehmiger, RFC/Jira-Links, Ablaufdaten — vollständig rückverfolgbar.
Wie sich die Komponenten verbinden.
Jede Komponente ist unabhängig deploybar. Nutze das CLI allein für CI/CD-Pipelines, und füge Server und Dashboard hinzu, wenn persistenter Verlauf und visuelle Exploration benötigt werden.
Bereit, deine Infrastruktur zu validieren?
Lade die WAF++-Controls herunter, führe WAFPass gegen deinen Terraform- oder CDK-Code aus und erhalte in Minuten einen vollständigen Compliance-Report.