v1.1.0 · GA · Open Source

Cumplimiento de la infraestructura,
completamente visualizado.

WAFPass es la plataforma de cumplimiento de código abierto para la infraestructura moderna. Parse Terraform y AWS CDK, evaluar los controles 83+++ a través de 8 pilares, explorar los resultados en el navegador y generar auditor listo informes, todos en una pila integrada. No se requieren credenciales de nube.

GDPR SOC 2 HIPAA BSI C5 ISO 27001 NIS2 PCI DSS ISO 27017 CSA STAR Controles de la CEI DORA EUCS NIST 800-53 COBIT + más
WAFPass Global Operations Center — multi-region compliance overview
v1.1.0
CLI release
8
Pilares cubiertos
83+
Controles mapeados
22+
Vistas al panel
La plataforma

Tres capas. Un flujo de trabajo de cumplimiento.

WAFPass es más que un CLI, es una pila de tres capas para equipos de ingeniería que necesitan un cumplimiento continuo sin sacrificar velocidad.

wafpass CLI

Motor básico de evaluación. Parses Terraform y AWS CDK. Corre en tuberías CI/CD. No se necesitan credenciales en la nube.

Python PyPI: wafpass-core Apache 2.0
wafpass-servidor

Capa de persistencia FastAPI. Las tiendas funcionan, renuncias, aceptaciones de riesgos, hallazgos secretos y eventos de auditoría. PostgreSQL con migraciones automáticas.

FastAPI PostgreSQL Alembic
wafpass-dashboard

Reactúa el panel web. 22 páginas más de exploración de cumplimiento, exportación de pruebas preparadas por auditores y gestión de funciones de RBAC.

Reacción Vite Docker
Biblioteca de controles

Toma los controles contigo.

Descargue el catálogo completo de controles WAF++ como YAML, o tome un paquete de política compatible con Checkov generado directamente desde los mismos archivos fuente.

El paquete Checkov se genera bajo demanda de las mismas definiciones de control 83+ e incluye una política por aserción automatizada.

Más paquetes de motores: TFLintpronto para entrar Terrascanpronto para entrar Agente de política abiertapronto para entrar
Características en la acción

Cada vista apunta al siguiente paso.

WAFPass proporciona datos de cumplimiento para que la siguiente acción sea obvia, ya sea que sea un CISO buscando una visión general o un ingeniero que fije una FAIL.

Global Operations Center
Una vista en todas las regiones.

Los azulejos de la región codificados por colores muestran al instante dónde está la infraestructura. Red significa hallazgos activos — un clic conduce a los controles de falla, el proyecto de propiedad y el ingeniero responsable.

Distribución de seguimiento, límites de soberanía y deltas de cumplimiento cruzados sin cambiar entre consolas de nubes o hojas de cálculo.

Multiregión Situación en tiempo real Soberanía límites
Global Operations Center — light mode Global Operations Center — dark mode
Corre Dashboard
Cada cumplimiento corre, rastreado en tiempo real.

Cada evaluación de WAFPass crea una ejecución completamente documentada —temporales, controles modificados, tasas de pase de pilares y el miembro del equipo que lo activa.

Compare ejecuta lado a lado para detectar regresiones al instante. Cada carrera vincula con el pasaporte completo del proyecto evaluado para que nada se desnude.

Historia de ejecución Comparación de ejecución Carretera de auditoría completa
Run Dashboard with compliance run history and pass rates
Escáner secreto
No hay credenciales codificadas.

WAFPass escanea cada archivo IaC para claves de API codificadas, fichas, contraseñas y certificados — antes de llegar al repositorio o a la nube.

Cada hallazgo incluye la ruta exacta del archivo, número de línea, patrón emparejado y pista de remediación. Las supresiones son rastreadas con una ruta completa de auditoría.

Patrones de Regex Archivo + línea Supresiones auditadas
Secret Scanner interface with credential findings
Locker de pruebas
Pruebas de auditoría, generadas automáticamente.

Cada carrera produce paquetes de evidencia mapeados directamente a marcos de certificación. El Locker de Evidencia los organiza por marco, control y fecha, siempre actual, siempre compartido.

Comparta únicamente enlaces de pruebas con auditores sin exportaciones manuales. Los paquetes incluyen resúmenes de pase/fail, documentación de renuncia y capturas de pantalla de tiempo.

Marco Auditoría Autogenerado
Evidence Locker with framework-mapped compliance packages
Planificación de errores
De encontrar para arreglar - más rápido.

Cada FAIL abre un plan estructurado. Los hallazgos se agrupan por pilar y severidad, las sugerencias de autofijo se generan para patrones comunes y la propiedad se asigna en segundos.

Seguimiento de los progresos a medida que se cierran las conclusiones. Cada fijación se vincula a la carrera originaria, miembro del equipo responsable y el ticket Jira o RFC relacionados.

Sugerencias automáticas Sprint tracking Trazabilidad completa
Error Sprint Planning with prioritized fix suggestions
Más características

Construido para cada papel en el equipo.

Desde el CISO que necesita la vista ejecutiva al ingeniero que necesita detalles de nivel de línea — WAFPass tiene una visión para cada participante.

Controls overview with filterable WAF++ controls

Sinopsis de controles

Examine y filtra cada control WAF+ por pilar, severidad y mapeo de marco. Vea un vistazo que controla los requisitos de cumplimiento.

Run module breakdown per Terraform module

Desglose del módulo

Tasa de paso por módulo Terraform. Vea qué módulos causan más fracasos y priorice la remediación por impacto real.

API key management interface

Gestión clave de API

Publicar, rotar y revocar las claves de API por proyecto. Restrict keys to read or read-write access. Cada acción clave se ha conectado con el usuario emisor y el timetamp.

SSO settings with identity provider configuration

SSO y identidad

Integración SAML 2.0 y OIDC fuera de la caja. Mapa de grupos de proveedores de identidad a funciones de WAFPass de forma automática, sin necesidad de suministro manual de usuarios.

Project user mapping with role assignments

Proyecto y asignación de usuarios

Asignar ingenieros a proyectos con permisos finos. La visibilidad tiene alcance para lo que cada función realmente necesita, no hay exposición innecesaria de datos de cumplimiento sensible.

Run check overview with individual control results

Ejecutar la vista general

Rompe los resultados de control individual para cada carrera. Filtro por PASS, FAIL, SKIP o WAIVED. Ordenar por pilar, gravedad o radio de explosión y exportar para reportar.

El modelo PASS

Cuatro lentes. Una norma de cumplimiento.

WAFPass evalúa su infraestructura a través de cuatro lentes complementarios: toma decisiones de cumplimiento trazable, repetible y auditable.

P - Plataforma
Controles de base

Estrategias de etiquetado, configuración de recursos y correderas de cuenta — evaluadas automáticamente en cada carrera.

S - Estrategia
Gobernanza como código

Aplicación de políticas como código: las decisiones estratégicas siguen siendo coherentes a lo largo del tiempo y los equipos.

A — Arquitectura
Red y residencia

Topología de la red, residencia de datos y soberanía — proveedor-neutral WAF++ controles para cualquier nube.

S - Normas
Seguridad de confianza cero

IAM controles de mínimo privilegio, cifrado en reposo y endurecimiento, los resultados son PASS, FAIL, SKIP o WAIVED.

Capa de inteligencia

Más que pasar y fracasar.

WAFPass aumenta el control de los controles con inteligencia de cumplimiento profundo, haciendo que la priorización de riesgos sea concreta y factible.

Análisis del plan Terraform

Salida del plan de pares y evaluación de seguridad, cumplimiento y impacto de blast-radius de los cambios pendientes - antesterraform apply.

Análisis de la trayectoria de explotación

Visualiza cadenas de ataque que conducen a controles fallidos. Las insignias de severidad y los enlaces de remediación directa hacen concreto la priorización del riesgo.

Blast-radius scoring

Cada control lleva una puntuación de blast-radius que cuantifica el impacto potencial de salida. Priorizar la remediación por exposición real al riesgo.

Detección de desechos

Los controles que cambian el estado entre las carreras sin un cambio de código explícito se vuelven inmediatamente visibles — atrapados antes de que ocurra la producción.

huella de carbono y ESG

El módulo ESG estima el impacto del CO2 de cada decisión sobre el volumen de trabajo en la nube. Capturado por control e integrado automáticamente en los informes de cumplimiento PDF.

Exenciones y aceptación de riesgos

Skip controls deliberately with written justification. Las aceptaciones de riesgo incluyen el aprobador, el enlace RFC/Jira, la fecha de caducidad, completamente rastreable.

Arquitectura

Cómo se conectan los componentes.

Cada componente es desplegable independientemente. Utilice el CLI solo para tuberías CI/CD, a continuación, añadir servidor y dashboard cuando necesite historia persistente y exploración visual.

Tu IaC
Terraform / CDK
" rarr;
CLI
wafpass
" rarr;
API
wafpass-servidor
" rarr;
UI
wafpass-dashboard
2 IaC
Terraform, AWS CDK
8 Pilares
SEC, COST, PERF, REL, OPS, SUS, SOV, AGENTIC
20+ Ops
iguales, no, existe, cidr, rango y más
Empieza.

¿Listo para validar su infraestructura?

Descargue los controles WAF++, ejecute WAFPass contra su código Terraform o CDK, y obtenga un informe de cumplimiento completo en minutos.

GDPR SOC 2 HIPAA BSI C5 ISO 27001 NIS2