v1.1.0 · GA · Open Source

Conformité des infrastructures,
entièrement visualisé.

WAFPass est la plateforme de conformité open-source pour les infrastructures modernes. Parse Terraform et AWS CDK, évaluer les contrôles 83+ WAF++ sur 8 piliers, explorer les résultats dans le navigateur et générer l'auditeur prêt rapports — tous en une seule pile intégrée. Pas d'identifiants cloud requis.

RGPD SOC 2 HIPAA BSI C5 ISO 27001 NIS2 PCI DSS ISO 27017 ÉTAT DE LA CSA Contrôles de la CEI DORE EUCS NIST 800-53 COBIT + plus
WAFPass Global Operations Center — multi-region compliance overview
v1.1.0
Libération du CLI
8
Piliers couverts
83+
Contrôles cartographiés
22 ans et plus
Vue du tableau de bord
La plateforme

Trois couches. Un travail de conformité.

WAFPass est plus qu'un CLI — c'est une pile à trois couches pour les équipes d'ingénierie qui ont besoin d'une conformité continue sans sacrifier la vitesse.

Wafpass CLI

Moteur d'évaluation de base. Parses Terraform et AWS CDK. Coure dans les pipelines CI/CD. Pas d'identifiants cloud nécessaires.

Python PyPI: wafpass-core Apache 2.0
wafpass-serveur

Couche de persistance FastAPI. Les magasins fonctionnent, les renonciations, les acceptations de risques, les constatations secrètes et les événements de vérification. PostgreSQLTM avec migrations automatiques.

RapidAPI PostgreSQL Alambic
wafpass-dashboard

Réagissez au tableau de bord web. 22+ pages d'exploration de la conformité, d'exportation de preuves prêtes à l'audit et de gestion du rôle du CCRA.

Réagir Vit Coq
Bibliothèque des contrôles

Prends les commandes avec toi.

Téléchargez le catalogue complet des commandes WAF++ sous la forme de YAML, ou prenez un paquet de politiques compatibles avec Checkov généré directement à partir des mêmes fichiers sources.

Le paquet Checkov est généré sur demande à partir des mêmes définitions de contrôle 83+ et comprend une politique par assertion de vérification automatisée.

Autres faisceaux de moteurs: TFLintbientôt Terrascanbientôt Agent politique ouvertbientôt
Caractéristiques en action

Chaque point de vue indique l'étape suivante.

WAFPass rend les données de conformité de sorte que la prochaine action est évidente — que vous soyez un CISO à la recherche d'un aperçu ou un ingénieur fixant un FAIL.

Centre mondial des opérations
Une vue sur toutes les régions.

Les tuiles de région codées en couleurs indiquent instantanément où se trouve l'infrastructure. Rouge signifie découvertes actives — un clic conduit aux contrôles défaillants, au projet propriétaire et à l'ingénieur responsable.

La répartition des déploiements, les limites de souveraineté et les deltas de conformité entre les régions sans passer par des consoles ou des feuilles de calcul.

Multi-régions Statut en temps réel Limites de souveraineté
Global Operations Center — light mode Global Operations Center — dark mode
Lancer le tableau de bord
Chaque course de conformité, suivi en temps réel.

Chaque évaluation WAFPass crée un parcours entièrement documenté – chronomètres, contrôles modifiés, taux de passage au pilier et le membre de l'équipe qui l'a déclenché.

Comparer les parcours côte à côte pour repérer les régressions instantanément. Chaque parcours est relié au passeport complet du projet évalué, de sorte que rien ne passe inaperçu.

Exécuter l'historique Comparaison Voie de vérification complète
Run Dashboard with compliance run history and pass rates
Scanner secret
Pas d'identification codée.

WAFPass scanne chaque fichier IaC pour les clés, jetons, mots de passe et certificats d'API codés en dur avant qu'ils n'atteignent le dépôt ou le cloud.

Chaque constatation comprend le chemin exact du fichier, le numéro de ligne, le modèle assorti et le indice de restauration. Les répressions sont suivies avec une piste de vérification complète.

Modèles Regex Fichier + ligne Suppressions vérifiées
Secret Scanner interface with credential findings
Verrouillage des preuves
Preuves de vérification générées automatiquement.

Chaque course produit des paquets de preuves mapés directement aux cadres de certification. Le Locker de preuves les organise par cadre, contrôle et date — toujours à jour, toujours partageable.

Partager des liens de preuve en lecture seule avec des auditeurs sans exportation manuelle. Les paquets comprennent des résumés de laissez-passer ou d'échec, de la documentation de renonciation et des captures d'écran horodatées.

Cadre arrêté Vérification prête Généré automatiquement
Evidence Locker with framework-mapped compliance packages
Planification d'erreur Sprint
De trouver à réparer — plus vite.

Chaque FAIL ouvre un plan de sprint structuré. Les résultats sont groupés par pilier et par gravité, les suggestions de fixation automatique sont générées pour des modèles communs et la propriété est attribuée en quelques secondes.

Suivre les progrès au fur et à mesure que les constatations sont terminées. Chaque fix renvoie à la course d'origine, au membre responsable de l'équipe et au billet Jira ou RFC.

Suggestions de fixation automatique Suivi du sprint Traçabilité complète
Error Sprint Planning with prioritized fix suggestions
Autres fonctionnalités

Construit pour chaque rôle de l'équipe.

Du CISO qui a besoin de la vue de direction à l'ingénieur qui a besoin de détails au niveau de la ligne — WAFPass a une vue pour chaque intervenant.

Controls overview with filterable WAF++ controls

Aperçu des contrôles

Parcourir et filtrez chaque contrôle WAF++ par pilier, gravité et mappage framework. Voir en un coup d'oeil quels contrôles couvrent quelles exigences de conformité.

Run module breakdown per Terraform module

Ventilation par module

Taux de passage par module Terraform. Voir quels modules causent le plus d'échecs et hiérarchiser les mesures correctives par impact réel.

API key management interface

Gestion des clés API

Émission, rotation et révocation des clés API par projet. Restreindre l'accès à la lecture ou à l'écriture. Chaque action clé est enregistrée avec l'utilisateur émetteur et l'horodatage.

SSO settings with identity provider configuration

Identité SSO &

Intégration SAML 2.0 et OIDC hors de la boîte. Carte des groupes fournisseurs d'identité aux rôles WAFPass automatiquement — pas de provisionnement manuel de l'utilisateur.

Project user mapping with role assignments

Cartographie utilisateur du projet &

Assigner des ingénieurs à des projets avec des permissions précises. La visibilité est étendue à ce dont chaque rôle a réellement besoin — aucune exposition inutile de données sensibles sur la conformité.

Run check overview with individual control results

Exécuter la vérification aperçu

Diminuer les résultats individuels de contrôle pour chaque course. Filtrer par PASS, FAIL, SKIP ou WAIVED. Tri par pilier, gravité ou rayon de souffle et exportation pour la déclaration.

Le modèle PASS

Quatre verres. Une norme de conformité.

WAFPass évalue votre infrastructure à travers quatre lentilles complémentaires – rendre les décisions de conformité traçables, répétables et vérifiables.

P — Plateforme
Contrôles de base

Stratégies d'étiquetage, configuration des ressources et garde-corps de compte — évalué automatiquement à chaque course.

S — Stratégie
La gouvernance comme code

L'application des politiques en tant que code — les décisions stratégiques restent cohérentes dans le temps et les équipes.

A — Architecture
Résidence réseau &

Topologie du réseau, résidence et souveraineté des données — sans fournisseur WAF++ contrôle pour tout nuage.

S — Normes
Sécurité zéro confiance

IAM moins privilège, cryptage au repos et contrôle de durcissement — les résultats sont PASS, FAIL, SKIP ou WAIVED.

Couche de renseignement

Plus que passer et échouer.

WAFPass augmente les contrôles avec des renseignements de conformité profonds, rendant la priorité des risques concrets et réalisables.

Analyse du plan Terraform

Analyser les résultats et évaluer la sécurité, la conformité et l'impact des changements en suspens sur le rayonnementterraform apply.

Exploiter l'analyse du chemin

Visualiser les chaînes d'attaque qui mènent à des contrôles défaillants. Les badges de gravité et les liens directs d'assainissement rendent les priorités de risque concrètes.

Blast-radius score

Chaque témoin porte un score de rayonnement qui quantifie l'impact potentiel de panne. Privilégier l'assainissement par une exposition réelle aux risques.

Détection de la dérive

Les contrôles qui changent d'état entre les parcours sans changement de code explicite deviennent immédiatement visibles — capturés avant la dérive de la production.

Empreinte carbone & ESG

Le module ESG évalue l'impact du CO2 de chaque décision de charge de travail en nuage. Capturé par contrôle et intégré automatiquement dans les rapports de conformité PDF.

Renonciation à l'acceptation des risques

Sauter les contrôles délibérément avec une justification écrite. Les acceptations de risque comprennent l'approbateur, le lien RFC/Jira, la date d'expiration — entièrement traçable.

Architecture

Comment les composants se connectent.

Chaque composant est déployable indépendamment. Utilisez le seul CLI pour les pipelines CI/CD, puis ajoutez le serveur et le tableau de bord lorsque vous avez besoin d'un historique persistant et d'une exploration visuelle.

Votre IaC
Terraform / CDK
CLI
wafpass
API
wafpass-serveur
Prestations de chômage
wafpass-dashboard
2 IaC
Terraform, AWS CDK
8 piliers
SEC, COST, PERF, REL, OPS, SUS, SOV, AGENTIQUE
20 ans et plus
égale, non, existe, cidr, portée et plus
Commencez

Prêt à valider votre infrastructure?

Téléchargez les commandes WAF++, lancez WAFPass contre votre code Terraform ou CDK et obtenez un rapport de conformité complet en quelques minutes.

RGPD SOC 2 HIPAA BSI C5 ISO 27001 NIS2