![firewall-1[1]](http://seginfo.com.br/wp-content/uploads/2011/10/firewall-11-150x150.jpg)
O projeto OWASP sugere um extenso critério para um WAF, entre os requerimentos estão:
- Proteção contra o Top 10 do OWASP;
- Pouquissimos falso-positivos (por exemplo, não deve nunca descartar um requisição autorizada;
- Fortalecimento das defesas padrões;
- Tipos de vulnerabilidades que possa prevenir;
- Interface com o usuário simplificada e intuitiva;
- Suporte a modo cluster;
- Alta performance (latencia de milisegundos);
- Total capacidade de alertas, forense e relatórios;
- Suporte a serviços web XML;
- Proteção contra força-bruta;
- Entre outros.
Seguem abaixo alguns WAFs que são open source e atendem a esses requisitos. Clique em cada link para mais informações ou download.
- Naxsi
- Vulture WebSSO
- Guardian @ JUMPERZ.NET
- IronBee
- WebCastellum
- ModSecurity
- OWASP ESAPI WAF
- OpenWAF
- AQTRONIX WebKnight
Maiores informações estão disponíveis na página Web Application Firewall do OWASP.
Via: List of Open Source Web Application Firewalls