v1. 1. 0 · GA · Open Source

Conformidade com as infra-estruturas,
totalmente visualizado.

WAFPass é a plataforma de conformidade de código aberto para infraestrutura moderna. Parse Terraform e AWS CDK, avaliar 83+ controles WAF++ em 8 pilares, explorar resultados no navegador e gerar auditor pronto Relatórios — todos numa pilha integrada. Não são necessárias credenciais de nuvem.

GDPR SOC 2 HIPAA BSI C5 ISO 27001 NIS2 PCI DSS ISO 27017 CSA STAR Controlos CEI DORA EUCS NIST 800- 53 COBIT + mais
WAFPass Global Operations Center — multi-region compliance overview
v1.1.0
Libertação de CLI
8
Colunas cobertas
83+
Controlos mapeados
22+
Vistas do painel
A plataforma

Três camadas. Um fluxo de trabalho de conformidade.

WAFPass é mais do que uma CLI — é uma pilha de três camadas para equipes de engenharia que precisam de conformidade contínua sem sacrificar a velocidade.

wafpass CLI

Motor de avaliação principal. Parses Terraform e AWS CDK. Funciona em gasodutos CI/CD. Não são necessárias credenciais de nuvem.

Python PyPI: wafpass-core Apache 2.0
servidor wafpass

Camada de persistência FastAPI. As lojas funcionam, dispensas, aceitação de riscos, descobertas secretas e eventos de auditoria. PostgreSQL com migrações automáticas.

FastAPI PostgreSQL Alambique
wafpass-dashboard

Reagir painel web. 22+ páginas de exploração de conformidade, exportação de evidências prontas para auditor e gerenciamento de funções RBAC.

Reagir Vite Acoplamento
Biblioteca de controles

Leva os controles contigo.

Baixe o catálogo completo de controles WAF++ como YAML, ou pegue um pacote de políticas compatível com Checkov gerado diretamente dos mesmos arquivos fonte.

O pacote Checkov é gerado sob demanda a partir das mesmas definições de controle 83+ e inclui uma política por afirmação de verificação automatizada.

Mais pacotes de motor: TFLintem breve estará em Terrascanem breve estará em Agente de Política Abertaem breve estará em
Características em ação

Cada visão aponta para o próximo passo.

WAFPass torna os dados de conformidade assim que a próxima ação é óbvia — seja você um CISO procurando por uma visão geral ou um engenheiro consertando um FAIL.

Centro de Operações Global
Uma vista em todas as regiões.

As peças de região codificadas por cores mostram instantaneamente onde está a infraestrutura. Vermelho significa resultados ativos — um clique leva aos controles falhantes, ao projeto proprietário e ao engenheiro responsável.

Acompanhe a distribuição de implantação, os limites de soberania e os deltas de conformidade entre regiões sem alternar entre consoles ou planilhas em nuvem.

Multirregião Estado em tempo real Limites de soberania
Global Operations Center — light mode Global Operations Center — dark mode
Executar o Painel
Todos os testes de conformidade, seguidos em tempo real.

Cada avaliação WAFPass cria uma execução totalmente documentada — timestamps, controles alterados, taxas de passagem de pilar e o membro da equipe que acionou.

Compare corridas lado a lado para detectar regressões instantaneamente. Todos os links de execução para o passaporte completo do projeto avaliado para que nada passe despercebido.

Executar o histórico Executar comparação Trilha de auditoria completa
Run Dashboard with compliance run history and pass rates
Scanner Secreto
Sem credenciais codificadas.

WAFPass verifica todos os arquivos de IAC para chaves, tokens, senhas e certificados de API codificadas — antes de alcançar o repositório ou a nuvem.

Cada achado inclui o caminho exato do arquivo, número de linha, padrão combinado e dica de remediação. As supressões são rastreadas com uma pista de auditoria completa.

Padrões Regex Arquivo + linha Supressões auditadas
Secret Scanner interface with credential findings
Locador de Evidências
Provas de auditoria, geradas automaticamente.

Cada execução produz pacotes de evidência mapeados diretamente para frameworks de certificação. O Evidence Locker organiza-os por framework, controle e data — sempre atual, sempre compartilhável.

Compartilhar links de evidência somente de leitura com auditores sem exportações manuais. Os pacotes incluem resumos de passe/falha, documentação de renúncia e capturas de tela com data marcada.

Mapeado por quadro Pronto para auditoria Gerado automaticamente
Evidence Locker with framework-mapped compliance packages
Planeamento de Sprint de Erros
De achar para consertar — mais rápido.

Cada FAIL abre um plano de sprint estruturado. Os achados são agrupados por pilar e gravidade, as sugestões de auto-fixação são geradas para padrões comuns e a propriedade é atribuída em segundos.

Acompanhar o progresso à medida que as descobertas são fechadas. Todos os links de correção voltam à corrida original, membro da equipe responsável e ticket relacionado Jira ou RFC.

Sugestão de correção automática Sprint tracking Rastreabilidade total
Error Sprint Planning with prioritized fix suggestions
Mais funcionalidades

Construído para cada papel na equipa.

Do CISO que precisa da visão executiva para o engenheiro que precisa de detalhes de nível de linha - WAFPass tem uma visão para cada stakeholder.

Controls overview with filterable WAF++ controls

Visão geral dos controlos

Navegue e filtre cada controle WAF++ por pilar, gravidade e mapeamento de frameworks. Veja de relance quais controles cobrem quais requisitos de conformidade.

Run module breakdown per Terraform module

Desagregação do módulo

Taxa de passagem por módulo Terraform. Veja quais módulos causam mais falhas e priorize a remediação por impacto real.

API key management interface

Gerenciamento de chaves da API

Questione, gire e revogue as chaves da API por projeto. Restrinja as chaves para ler ou ler o acesso. Cada ação chave é registrada com o usuário emissor e o timestamp.

SSO settings with identity provider configuration

Identidade do & do SSO

SAML 2.0 e integração OIDC fora da caixa. Mapear grupos de provedores de identidade para funções WAFPass automaticamente — não é necessário provisionamento manual do usuário.

Project user mapping with role assignments

Projeto & mapeamento de usuários

Atribuir engenheiros para projetos com permissões de grãos finos. A visibilidade é abrangida pelo âmbito do que cada função realmente necessita — nenhuma exposição desnecessária de dados de conformidade sensíveis.

Run check overview with individual control results

Executar a visão geral da verificação

Quebre os resultados individuais do controle para cada corrida. Filtrar por PASS, FALHA, SKIP ou WAIVED. Ordenar por pilar, gravidade ou raio de explosão e exportar para relatórios.

O modelo PASS

Quatro lentes. Um padrão de conformidade.

WAFPass avalia sua infraestrutura através de quatro lentes complementares — tornando as decisões de conformidade rastreáveis, repetiveis e auditáveis.

P — Plataforma
Controlos de base

Estratégias de marcação, configuração de recursos e guarda-contas — avaliadas automaticamente em cada execução.

S — Estratégia
Governação como código

A aplicação da política como código — as decisões estratégicas permanecem consistentes ao longo do tempo e das equipas.

A — Arquitetura
Rede & residência

Topologia da rede, residência e soberania de dados — provedor-neutro WAF++ controla qualquer nuvem.

S — Normas
Segurança de confiança zero

IAM menos-privilégio, criptografia em repouso e controles de endurecimento – os resultados são PASS, FALHA, SKIP ou WAIVED.

Camada de inteligência

Mais do que passar e falhar.

WAFPass aumenta as verificações de controle com inteligência de conformidade profunda — tornando a priorização do risco concreta e acionável.

Análise do plano Terraform

Processar a saída do plano e avaliar o impacto das alterações pendentes em termos de segurança, conformidade e raios de explosão antesterraform apply.

Análise do caminho de exploração

Visualize cadeias de ataque que levam a controles falhando. Emblemas de gravidade e links de remediação direta fazem concreto de priorização de risco.

Pontuação de raios de explosão

Cada controle carrega uma pontuação de raios de explosão que quantifica o impacto potencial da falha. Priorizar a remediação por exposição real ao risco.

Detecção de deriva

Controles que alteram o status entre corridas sem uma mudança explícita de código tornam-se imediatamente visíveis — capturados antes que a deriva de produção aconteça.

Pegada de carbono & ESG

O módulo ESG estima o impacto do CO2 em cada decisão de carga de trabalho na nuvem. Capturado por controle e integrado automaticamente em relatórios de conformidade PDF.

Abandonar a aceitação de risco do &

Ignorar controles deliberadamente com justificação escrita. As aceitações de risco incluem o aprovador, o link RFC/Jira, a data de expiração – totalmente rastreável.

Arquitetura

Como os componentes se conectam.

Cada componente é independentemente implantável. Use o CLI sozinho para pipelines CI/CD, depois adicione servidor e painel quando você precisar de histórico persistente e exploração visual.

O seu IaC
Terraform / CDK
CLI
wafpass
API
servidor wafpass
UI
wafpass-dashboard
2 IaC
Terraform, AWS CDK
8 Pilares
SEC, COST, PERF, REL, OPS, SUS, SOV, AGENTIC
20+ Operações
igual, não, existe, cidr, intervalo e muito mais
Iniciar

Pronto para validar sua infraestrutura?

Baixe os controles WAF++, execute WAFPass contra seu código Terraform ou CDK e obtenha um relatório completo de conformidade em minutos.

GDPR SOC 2 HIPAA BSI C5 ISO 27001 NIS2