v1.1.0 · Stabil · Open Source

Infrastructure-Compliance,
vollständig visualisiert.

WAFPass ist die Open-Source-Compliance-Plattform für moderne Infrastruktur. Parst Terraform und AWS CDK, evaluiert 83+ WAF++-Controls über 8 Säulen, zeigt Ergebnisse im Browser und generiert audit-fähige Reports — alles in einem integrierten Stack. Keine Cloud-Credentials nötig.

DSGVO SOC 2 HIPAA BSI C5 ISO 27001 NIS2 PCI DSS ISO 27017 CSA STAR CIS Controls DORA EUCS NIST 800-53 COBIT + weitere
WAFPass Global Operations Center — Mehrregionen-Compliance-Überblick
v1.1.0
CLI-Release
8
Abgedeckte Säulen
83+
Gemappte Controls
22+
Dashboard-Ansichten
Die Plattform

Drei Schichten. Ein Compliance-Workflow.

WAFPass ist mehr als ein CLI — es ist ein Drei-Schichten-Stack für Engineering-Teams, die kontinuierliche Compliance brauchen, ohne Geschwindigkeit zu opfern.

wafpass CLI

Kern-Evaluierungs-Engine. Parst Terraform und AWS CDK. Läuft in CI/CD-Pipelines. Keine Cloud-Credentials nötig.

Python PyPI: wafpass-core Apache 2.0
wafpass-server

FastAPI-Persistenzschicht. Speichert Runs, Waivers, Risiko-Akzeptanzen, Secret-Fundstellen und Audit-Events. PostgreSQL mit automatischen Migrationen.

FastAPI PostgreSQL Alembic
wafpass-dashboard

React-Web-Dashboard. 22+ Seiten visueller Exploration, exportierbare Evidence-Pakete und RBAC-Rollenverwaltung.

React Vite Docker
Controls-Bibliothek

Nimm die Controls mit.

Lade den kompletten WAF++-Controls-Katalog als YAML herunter, oder hol dir ein Checkov-kompatibles Policy-Bundle, das direkt aus denselben Quelldateien erzeugt wird.

Das Checkov-Bundle wird on-demand aus denselben 83+ Control-Definitionen erzeugt und enthält eine Policy pro automatisierter Check-Assertion.

Weitere Engine-Bundles: TFLint soon to be in Terrascan soon to be in Open Policy Agent soon to be in
Features in Aktion

Jede Ansicht zeigt den nächsten Schritt.

WAFPass stellt Compliance-Daten so dar, dass die nächste Aktion offensichtlich wird — ob CISO mit Überblick oder Engineer, der ein FAIL behebt.

Global Operations Center
Eine Ansicht für alle Regionen.

Farbkodierte Regions-Kacheln zeigen sofort, wo die Infrastruktur steht. Eine rote Kachel bedeutet aktive Findings — ein Klick führt zu den fehlschlagenden Controls, dem Projekt und dem verantwortlichen Engineer.

Deployment-Verteilung, Souveränitätsgrenzen und regionsübergreifende Compliance-Deltas verfolgen — ohne zwischen Cloud-Konsolen oder Tabellen zu wechseln.

Mehrregionen Echtzeit-Status Souveränitätsgrenzen
Global Operations Center — heller Modus Global Operations Center — dunkler Modus
Run-Dashboard
Jeder Compliance-Run, in Echtzeit verfolgt.

Jede WAFPass-Auswertung erzeugt einen vollständig dokumentierten Run — mit Timestamps, geänderten Controls, Pillar-Pass-Rates und dem Teammitglied, das ihn ausgelöst hat.

Runs direkt vergleichen, um Regressionen sofort zu erkennen. Jeder Run verlinkt auf den vollständigen Passport des ausgewerteten Projekts.

Run-Verlauf Run-Vergleich Vollständiger Audit-Trail
Run-Dashboard mit Compliance-Run-Verlauf und Pass-Rates
Secret Scanner
Keine hardcodierten Credentials mehr.

WAFPass scannt jede IaC-Datei nach hardcodierten API-Keys, Tokens, Passwörtern und Zertifikaten — bevor sie ins Repository oder die Cloud gelangen.

Jeder Fund enthält den genauen Dateipfad, die Zeilennummer, das gematchte Muster und einen Remediation-Hinweis. Unterdrückungen werden vollständig auditiert.

Regex-Muster Datei + Zeile Unterdrückung auditiert
Secret-Scanner-Interface mit Credential-Findings
Evidence Locker
Audit-Nachweise, automatisch generiert.

Jeder Run erzeugt Evidence-Pakete, die direkt auf Zertifizierungs-Frameworks gemappt sind. Der Evidence Locker organisiert sie nach Framework, Control und Datum — immer aktuell, immer teilbar.

Read-only-Evidence-Links mit Auditoren teilen, ohne manuell zu exportieren. Pakete enthalten Pass/Fail-Zusammenfassungen, Waiver-Dokumentation und zeitgestempelte Screenshots.

Framework-gemappt Audit-bereit Auto-generiert
Evidence Locker mit framework-gemappten Compliance-Paketen
Error-Sprint-Planung
Von Finding zu Fix — schneller.

Jedes FAIL öffnet einen strukturierten Sprint-Plan. Findings werden nach Pillar und Schweregrad gruppiert, Auto-Fix-Vorschläge generiert und Verantwortlichkeit in Sekunden zugewiesen.

Fortschritt beim Schließen verfolgen. Jeder Fix verlinkt zurück zum auslösenden Run, dem Teammitglied und dem zugehörigen Jira- oder RFC-Ticket.

Auto-Fix-Vorschläge Sprint-Tracking Vollständige Rückverfolgung
Error-Sprint-Planung mit priorisierten Fix-Vorschlägen
Weitere Features

Für jede Rolle im Team gebaut.

Vom CISO, der die Executive-Ansicht braucht, bis zum Engineer, der Zeilen-Details benötigt — WAFPass hat eine Ansicht für jeden Stakeholder.

Controls-Übersicht mit filterbaren WAF++-Controls

Controls-Übersicht

Alle WAF++-Controls nach Pillar, Schweregrad und Framework-Mapping durchsuchen und filtern. Auf einen Blick sehen, welche Controls welche Compliance-Anforderungen abdecken.

Run-Modul-Aufschlüsselung je Terraform-Modul

Modul-Aufschlüsselung

Pass-Rate pro Terraform-Modul. Sehen, welche Module die meisten Fehler verursachen — Remediation nach echtem Impact priorisieren.

API-Key-Management-Interface

API-Key-Verwaltung

API-Keys pro Projekt ausstellen, rotieren und widerrufen. Auf Lesezugriff oder Lese-Schreib-Zugriff einschränken. Jede Key-Aktion wird protokolliert.

SSO-Einstellungen mit Identity-Provider-Konfiguration

SSO & Identität

SAML 2.0- und OIDC-Integration von Haus aus. Identity-Provider-Gruppen automatisch auf WAFPass-Rollen mappen — keine manuelle Benutzerprovisionierung nötig.

Projekt-Nutzer-Mapping mit Rollenzuweisungen

Projekt- & Nutzer-Mapping

Engineers mit feingranularen Berechtigungen Projekten zuweisen. Sichtbarkeit ist auf das beschränkt, was jede Rolle tatsächlich braucht.

Run-Check-Übersicht mit einzelnen Control-Ergebnissen

Run-Check-Übersicht

Einzelne Control-Ergebnisse für jeden Run aufschlüsseln. Nach PASS, FAIL, SKIP oder WAIVED filtern. Nach Pillar, Schweregrad oder Blast-Radius sortieren und exportieren.

Das PASS-Modell

Vier Perspektiven. Ein Compliance-Standard.

WAFPass evaluiert Infrastruktur durch vier komplementäre Linsen — Compliance-Entscheidungen werden nachvollziehbar, wiederholbar und auditierbar.

P — Platform
Basis-Controls

Tagging-Strategien, Ressourcenkonfiguration und Account-Leitplanken — bei jedem Lauf vollautomatisch ausgewertet.

S — Strategy
Governance as Code

Policy-Durchsetzung als Code — strategische Entscheidungen bleiben über Zeit und Teams hinweg konsistent.

A — Architecture
Netzwerk & Residenz

Netzwerk-Topologie, Datenresidenz und Souveränität — herstellerneutrale WAF++-Controls für jede Cloud.

S — Standards
Zero-Trust-Security

IAM Least-Privilege, Encryption-at-Rest und Hardening-Controls — Ergebnisse: PASS, FAIL, SKIP oder WAIVED.

Intelligenz-Layer

Mehr als Pass und Fail.

WAFPass ergänzt Control-Checks um tiefe Compliance-Intelligenz — Risiko-Priorisierung wird konkret und umsetzbar.

Terraform-Plan-Analyse

Plan-Output parsen und Security-, Compliance- und Blast-Radius-Impact ausstehender Änderungen evaluieren — vor terraform apply.

Exploit-Pfad-Analyse

Angriffsketten visualisieren, die zu fehlschlagenden Controls führen. Schweregrad-Badges und direkte Remediation-Links machen Risiko-Priorisierung konkret.

Blast-Radius-Bewertung

Jede Control trägt einen Blast-Radius-Score, der den potenziellen Ausfall-Impact quantifiziert. Remediation nach tatsächlichem Risikoexposure priorisieren.

Drift-Erkennung

Controls, die zwischen Runs ihren Status ändern ohne explizite Code-Änderung, werden sofort sichtbar — erkannt, bevor Produktion-Drift passiert.

Carbon-Footprint & ESG

Das ESG-Modul schätzt den CO₂-Einfluss jeder Cloud-Workload-Entscheidung. Pro Control erfasst und automatisch in PDF-Compliance-Reports integriert.

Waivers & Risiko-Akzeptanz

Controls bewusst überspringen mit schriftlicher Begründung. Risiko-Akzeptanzen enthalten Genehmiger, RFC/Jira-Links, Ablaufdaten — vollständig rückverfolgbar.

Architektur

Wie sich die Komponenten verbinden.

Jede Komponente ist unabhängig deploybar. Nutze das CLI allein für CI/CD-Pipelines, und füge Server und Dashboard hinzu, wenn persistenter Verlauf und visuelle Exploration benötigt werden.

Dein IaC
Terraform / CDK
CLI
wafpass
API
wafpass-server
UI
wafpass-dashboard
2 IaC
Terraform, AWS CDK
8 Säulen
SEC, COST, PERF, REL, OPS, SUS, SOV, AGENTIC
20+ Ops
equals, not, exists, cidr, range und mehr
Loslegen

Bereit, deine Infrastruktur zu validieren?

Lade die WAF++-Controls herunter, führe WAFPass gegen deinen Terraform- oder CDK-Code aus und erhalte in Minuten einen vollständigen Compliance-Report.

DSGVO SOC 2 HIPAA BSI C5 ISO 27001 NIS2