Beginnen metWAFPass
Installeer de open-source WAF++ compliance stack en voer uw eerste beoordeling uit in vijf stappen. Geen cloudgegevens, geen black box... alleen statische analyse van je infrastructuur.
Van nul tot je eerste cheque in vijf stappen.
Volg het genummerde pad hieronder. Elke stap links naar de bijbehorende sectie zodat je nooit de oriรซntatie verliezen.
Snel starten: uw eerste WAF++ controleren
Deze tutorial geeft u een gegarandeerd resultaat. U installeert de WAFPass CLI, download de WAF++ controle, maak een minimaal Terraform bestand, en zie WAFPass vlag een echte vondst.
Uw pad kiezen
Voor deze les heb je alleen de CLI nodig. Als u al het volledige dashboard + server wilt, spring dan naarDocker samenstellenna de eerste scan.
Installeer de CLI
WAFPass wordt gepubliceerd aan PyPI alswafpass-core. Python 3.11+ wordt aanbevolen.
Haal de besturing.
Download de WAF++ besturingscatalogus en haal het uit in eencontrols/map naast waar u scans uitvoert.
Maak een minimaal Terraform bestand en scan het
Bewaar dit opzettelijk onvolmaakte voorbeeld alsmain.tf. WAFPass moet ten minste รฉรฉn veiligheidsonderzoek markeren.
provider "aws" {
region = "eu-central-1"
}
resource "aws_s3_bucket" "public" {
bucket = "wafpp-first-check-demo"
}
resource "aws_s3_bucket_public_access_block" "public" {
bucket = aws_s3_bucket.public.id
block_public_acls = false
block_public_policy = false
ignore_public_acls = false
restrict_public_buckets = false
}
Zie de resultaten
In de terminal ziet u een samenvatting als deze
{
"total_controls": 83,
"passed": 81,
"failed": 2,
"pillars": {
"security": { "passed": 18, "failed": 2 }
}
}
Om bevindingen visueel te onderzoeken, voer deStack samenstellenen duw de JSON naarhttp://localhost:8000/runs.
Twee manieren om WAFPass te besturen.
Begin met de CLI voor de snelste eerste scan, of zet de volledige stack als je doorzettingsvermogen, geschiedenis en een visueel dashboard nodig hebt.
Stack samenstellen
CLI + Server + Dashboard + PostgreSQL + Keycoak in รฉรฉn opdracht. Beste voor teams, auditors, en iedereen die wil een aanhoudende naleving geschiedenis.
Volledige stack setup &rr; SnelsteUitsluitend CLI
Installerenwafpass-corevan PyPI en voer controles direct in uw terminal of CI-pijpleiding. Voeg Server en Dashboard later wanneer je ze nodig hebt.
Drie componenten. Eรฉn compliance workflow.
Installeer alleen de CLI voor CI/CD pijpleidingen, of voeg de server en dashboard voor aanhoudende geschiedenis en visuele exploratie.
Kern evaluatie motor. Parses Terraform en AWS CDK, loopt in elke CI/CD pijpleiding. Geen cloudgegevens nodig.
PyPI: wafpass-coreFastAPI REST API met PostgreSQL. Winkels draait, ontheffingen, risicoacceptaties, geheimen bevindingen, en volledige audit evenementen.
PyPI: wafpass-serverReageer web dashboard. 22+ pagina's van compliance exploratie, auditor-ready bewijs export, en RBAC role management.
Reageren + ViteDocker samenstelling: Volledige Stack
De WAF2p/pass monorepo schepen een verenigddocker-compose.ymlKloon eenmaal, configureer uw.env, en breng de hele stapel in รฉรฉn commando.
| Dienst | URL | Omschrijving |
|---|---|---|
| wafpass-dashboard | http://localhost:3000 |
Nagaan dashboard |
| wafpass-server | http://localhost:8000 |
FastAPI REST API |
| Sleutelmantel (SSO) | http://localhost:8080 |
Identiteitsprovider (admin / admin) |
| postgres | localhost:5432 |
PostgreSQL database |
Druk op uw eerste scan resultaat:
Bekijk volledige docker-compose.yml
services:
# โโ PostgreSQL โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ
postgres:
image: postgres:16-alpine
restart: unless-stopped
environment:
POSTGRES_USER: ${POSTGRES_USER:-wafpass}
POSTGRES_PASSWORD: ${POSTGRES_PASSWORD:-wafpass}
POSTGRES_DB: ${POSTGRES_DB:-wafpass}
volumes:
- postgres_data:/var/lib/postgresql/data
- ./keycloak/init.sql:/docker-entrypoint-initdb.d/01-keycloak-db.sql:ro
ports:
- "${POSTGRES_PORT:-5432}:5432"
healthcheck:
test: ["CMD-SHELL", "pg_isready -U ${POSTGRES_USER:-wafpass} -d ${POSTGRES_DB:-wafpass}"]
interval: 5s
timeout: 5s
retries: 10
# โโ wafpass-server โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ
wafpass-server:
build:
context: .
dockerfile: wafpass-server/Dockerfile
restart: unless-stopped
depends_on:
postgres:
condition: service_healthy
environment:
DATABASE_URL: postgresql+asyncpg://${POSTGRES_USER:-wafpass}:${POSTGRES_PASSWORD:-wafpass}@postgres:5432/${POSTGRES_DB:-wafpass}
WAFPASS_ENV: ${WAFPASS_ENV:-local}
CORS_ORIGINS: ${API_URL:-http://localhost:3000},http://wafpass-dashboard,http://cloud.waf2p
WAFPASS_CONTROLS_DIR: ${WAFPASS_CONTROLS_DIR:-/app/controls}
WAFPASS_JWT_SECRET: ${WAFPASS_JWT_SECRET:-change-me-in-production}
WAFPASS_JWT_EXPIRE_MINUTES: ${WAFPASS_JWT_EXPIRE_MINUTES:-60}
WAFPASS_JWT_REFRESH_DAYS: ${WAFPASS_JWT_REFRESH_DAYS:-7}
WAFPASS_ADMIN_USERNAME: ${WAFPASS_ADMIN_USERNAME:-admin}
WAFPASS_ADMIN_PASSWORD: ${WAFPASS_ADMIN_PASSWORD:-admin}
WAFPASS_ADMIN_ROLE: ${WAFPASS_ADMIN_ROLE:-admin}
WAFPASS_API_KEY: ${WAFPASS_API_KEY:-key}
ports:
- "8000:8000"
# โโ Keycloak (SSO / IdP โ dev mode) โโโโโโโโโโโโโโโโโโโโโโ
keycloak:
image: quay.io/keycloak/keycloak:26.1
command: start-dev
restart: unless-stopped
depends_on:
postgres:
condition: service_healthy
environment:
KC_DB: postgres
KC_DB_URL: jdbc:postgresql://postgres:5432/${KEYCLOAK_DB:-keycloak}
KC_DB_USERNAME: ${KEYCLOAK_DB_USER:-keycloak}
KC_DB_PASSWORD: ${KEYCLOAK_DB_PASSWORD:-keycloak}
KEYCLOAK_ADMIN: ${KEYCLOAK_ADMIN_USER:-admin}
KEYCLOAK_ADMIN_PASSWORD: ${KEYCLOAK_ADMIN_PASSWORD:-admin}
KC_HTTP_ENABLED: "true"
KC_HOSTNAME_STRICT: "false"
KC_HEALTH_ENABLED: "true"
ports:
- "${KEYCLOAK_PORT:-8080}:8080"
healthcheck:
test: ["CMD-SHELL", "curl -sf http://localhost:8080/health/ready || exit 1"]
interval: 15s
timeout: 5s
retries: 20
start_period: 60s
# โโ wafpass-dashboard โโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโโ
wafpass-dashboard:
build:
context: ./wafpass-dashboard
dockerfile: Dockerfile
restart: unless-stopped
depends_on:
- wafpass-server
ports:
- "3000:80"
volumes:
postgres_data:
Onderdelen individueel installeren
Installeer alleen wat je nodig hebt. Begin met de CLI voor onmiddellijke CI/CD integratie, voeg dan server en dashboard toe wanneer u klaar bent voor aanhoudende geschiedenis en visuele compliance exploratie.
De kern evaluatie-engine ontleden IaC, evalueren controles, genereren rapporten
Van PyPI (aanbevolen)
Van bron
macOS (Apple M-serie)
FastAPI persistention layer Winkels draait, ontheffingen, geheimen bevindingen, en audit evenementen
Van PyPI (aanbevolen)
& start instellen
API docs beschikbaar ophttp://localhost:8000/api/docs
Webdashboard reacteren 22+ compliance views, bewijsexport, RBAC
Blokkeer niet-conforme commits.
WAFPass schepen een pre-commit haak die de naleving controles voor elkegit commit. Niet-conforme commits worden automatisch geblokkeerd
Werkt op macOS, Linux en Windows (Git Bash / PowerShell).
Eenmalige installatie
Opstaan en lopen.
Download controles, voer uw eerste scan uit, en open het dashboard om uw compliance houding te verkennen.
WAF++ controles worden apart gepubliceerd en op aanvraag gedownload.
- Bezoekwaf2p.dev/wafpass/
- KlikDownloadbeheer
- Uitpakken naar uw controlemap
Richt WAFPass op uw Terraform of CDK-code en ontvang een volledig nalevingsrapport.
Verken uw compliance houding, beheer ontheffingen, en export bewijs pakketten.
- Open
localhost:3000(Dokter) oflocalhost:5173(dev) - Log in met admin-gegevens van uw
.env - Ontdek bevindingen, drift, en compliance matrix
Gemeenschappelijke kwesties & oplossingen.
Snelle antwoorden op de meest voorkomende setup problemen.
Controles niet gevonden
Alswafpass checkmeldt "controls directory not found," de CLI zal download instructies automatisch weergeven. Volg dena installatieStappen boven.
Poort is al in gebruik
Gebruik een andere poort voor de server of het dashboard:
Databaseverbindingsfouten
Controleer PostgreSQL loopt en uwDATABASE_URLcorrect is:
Docker bouwen mislukt
Zorg ervoor dat alle drie de repositories naast elkaar gekloond worden in dezelfde oudermap:
Je hebt je eerste controle gedaan. Wat nu?
Kies de volgende stap die past bij uw rol: verdiepen van de framework kennis, draad WAFPass in CI/CD, of verkennen van het volledige visuele dashboard.
Verken de 8 pijlers
Begrijp het WAF++-kader en de controles achter elke pijler.
Lees meer &rr; 02Aan GitHub-acties toevoegen
Blokkeer niet-conforme merges voordat ze je hoofdbranch bereiken.
Actie instellen 03Lees de documenten
CLI referentie, server API, configuratie en geavanceerd gebruik.
Documenten openen →