Cumplimiento de la infraestructura,
completamente visualizado.
WAFPass es la plataforma de cumplimiento de código abierto para la infraestructura moderna. Parse Terraform y AWS CDK, evaluar los controles 83+++ a través de 8 pilares, explorar los resultados en el navegador y generar auditor listo informes, todos en una pila integrada. No se requieren credenciales de nube.
Tres capas. Un flujo de trabajo de cumplimiento.
WAFPass es más que un CLI, es una pila de tres capas para equipos de ingeniería que necesitan un cumplimiento continuo sin sacrificar velocidad.
Motor básico de evaluación. Parses Terraform y AWS CDK. Corre en tuberías CI/CD. No se necesitan credenciales en la nube.
Capa de persistencia FastAPI. Las tiendas funcionan, renuncias, aceptaciones de riesgos, hallazgos secretos y eventos de auditoría. PostgreSQL con migraciones automáticas.
Reactúa el panel web. 22 páginas más de exploración de cumplimiento, exportación de pruebas preparadas por auditores y gestión de funciones de RBAC.
Toma los controles contigo.
Descargue el catálogo completo de controles WAF++ como YAML, o tome un paquete de política compatible con Checkov generado directamente desde los mismos archivos fuente.
El paquete Checkov se genera bajo demanda de las mismas definiciones de control 83+ e incluye una política por aserción automatizada.
Cada vista apunta al siguiente paso.
WAFPass proporciona datos de cumplimiento para que la siguiente acción sea obvia, ya sea que sea un CISO buscando una visión general o un ingeniero que fije una FAIL.
Los azulejos de la región codificados por colores muestran al instante dónde está la infraestructura. Red significa hallazgos activos — un clic conduce a los controles de falla, el proyecto de propiedad y el ingeniero responsable.
Distribución de seguimiento, límites de soberanía y deltas de cumplimiento cruzados sin cambiar entre consolas de nubes o hojas de cálculo.
Cada evaluación de WAFPass crea una ejecución completamente documentada —temporales, controles modificados, tasas de pase de pilares y el miembro del equipo que lo activa.
Compare ejecuta lado a lado para detectar regresiones al instante. Cada carrera vincula con el pasaporte completo del proyecto evaluado para que nada se desnude.
WAFPass escanea cada archivo IaC para claves de API codificadas, fichas, contraseñas y certificados — antes de llegar al repositorio o a la nube.
Cada hallazgo incluye la ruta exacta del archivo, número de línea, patrón emparejado y pista de remediación. Las supresiones son rastreadas con una ruta completa de auditoría.
Cada carrera produce paquetes de evidencia mapeados directamente a marcos de certificación. El Locker de Evidencia los organiza por marco, control y fecha, siempre actual, siempre compartido.
Comparta únicamente enlaces de pruebas con auditores sin exportaciones manuales. Los paquetes incluyen resúmenes de pase/fail, documentación de renuncia y capturas de pantalla de tiempo.
Cada FAIL abre un plan estructurado. Los hallazgos se agrupan por pilar y severidad, las sugerencias de autofijo se generan para patrones comunes y la propiedad se asigna en segundos.
Seguimiento de los progresos a medida que se cierran las conclusiones. Cada fijación se vincula a la carrera originaria, miembro del equipo responsable y el ticket Jira o RFC relacionados.
Construido para cada papel en el equipo.
Desde el CISO que necesita la vista ejecutiva al ingeniero que necesita detalles de nivel de línea — WAFPass tiene una visión para cada participante.
Sinopsis de controles
Examine y filtra cada control WAF+ por pilar, severidad y mapeo de marco. Vea un vistazo que controla los requisitos de cumplimiento.
Desglose del módulo
Tasa de paso por módulo Terraform. Vea qué módulos causan más fracasos y priorice la remediación por impacto real.
Gestión clave de API
Publicar, rotar y revocar las claves de API por proyecto. Restrict keys to read or read-write access. Cada acción clave se ha conectado con el usuario emisor y el timetamp.
SSO y identidad
Integración SAML 2.0 y OIDC fuera de la caja. Mapa de grupos de proveedores de identidad a funciones de WAFPass de forma automática, sin necesidad de suministro manual de usuarios.
Proyecto y asignación de usuarios
Asignar ingenieros a proyectos con permisos finos. La visibilidad tiene alcance para lo que cada función realmente necesita, no hay exposición innecesaria de datos de cumplimiento sensible.
Ejecutar la vista general
Rompe los resultados de control individual para cada carrera. Filtro por PASS, FAIL, SKIP o WAIVED. Ordenar por pilar, gravedad o radio de explosión y exportar para reportar.
Cuatro lentes. Una norma de cumplimiento.
WAFPass evalúa su infraestructura a través de cuatro lentes complementarios: toma decisiones de cumplimiento trazable, repetible y auditable.
Estrategias de etiquetado, configuración de recursos y correderas de cuenta — evaluadas automáticamente en cada carrera.
Aplicación de políticas como código: las decisiones estratégicas siguen siendo coherentes a lo largo del tiempo y los equipos.
Topología de la red, residencia de datos y soberanía — proveedor-neutral WAF++ controles para cualquier nube.
IAM controles de mínimo privilegio, cifrado en reposo y endurecimiento, los resultados son PASS, FAIL, SKIP o WAIVED.
Más que pasar y fracasar.
WAFPass aumenta el control de los controles con inteligencia de cumplimiento profundo, haciendo que la priorización de riesgos sea concreta y factible.
Salida del plan de pares y evaluación de seguridad, cumplimiento y impacto de blast-radius de los cambios pendientes - antesterraform apply.
Visualiza cadenas de ataque que conducen a controles fallidos. Las insignias de severidad y los enlaces de remediación directa hacen concreto la priorización del riesgo.
Cada control lleva una puntuación de blast-radius que cuantifica el impacto potencial de salida. Priorizar la remediación por exposición real al riesgo.
Los controles que cambian el estado entre las carreras sin un cambio de código explícito se vuelven inmediatamente visibles — atrapados antes de que ocurra la producción.
El módulo ESG estima el impacto del CO2 de cada decisión sobre el volumen de trabajo en la nube. Capturado por control e integrado automáticamente en los informes de cumplimiento PDF.
Skip controls deliberately with written justification. Las aceptaciones de riesgo incluyen el aprobador, el enlace RFC/Jira, la fecha de caducidad, completamente rastreable.
Cómo se conectan los componentes.
Cada componente es desplegable independientemente. Utilice el CLI solo para tuberías CI/CD, a continuación, añadir servidor y dashboard cuando necesite historia persistente y exploración visual.
¿Listo para validar su infraestructura?
Descargue los controles WAF++, ejecute WAFPass contra su código Terraform o CDK, y obtenga un informe de cumplimiento completo en minutos.