Il firewall applicativo che ferma l'attacco prima della tua app.

Sentinel ispeziona ogni richiesta e ogni risposta HTTP con il motore Coraza e l'OWASP Core Rule Set v4: SQL injection, XSS, RCE, path traversal e altro vengono riconosciuti e fermati con anomaly scoring, prima che raggiungano il tuo sito.

OWASP CRS v4CorazaDetection o Block
Il problema

Una richiesta può sembrare normale e contenere un attacco.

Form, URL e API possono trasportare codice malevolo diretto al database o all'applicazione.

Cosa fa Sentinel

Controlla il traffico prima che raggiunga il sito.

Confronta ogni richiesta con le regole OWASP e assegna un punteggio al rischio rilevato.

Il risultato

Prima osservi, poi blocchi con una policy su misura.

Parti in sola rilevazione, correggi i falsi positivi e attivi il blocco dominio per dominio.

Cos'è

Un Web Application Firewall, dentro l'agent.

Il WAF gira nel reverse-proxy sul tuo server: ispeziona il traffico in locale, in millisecondi, senza mandare nulla fuori dalla tua infrastruttura.

OWASP CRS v4

Il Core Rule Set v4 è embeddato nell'agent: oltre 900 regole contro le principali classi di attacco applicativo, aggiornabili insieme al binario.

Anomaly scoring

Ogni regola aggiunge un punteggio; si blocca solo al superamento della soglia (inbound 5, outbound 4 di default), riducendo i falsi positivi rispetto al blocco su singola regola.

Richiesta e risposta

L'ispezione copre sia la richiesta in ingresso sia la risposta in uscita, per intercettare anche esfiltrazione ed errori applicativi rivelatori.

Per-dominio

Modalità e tuning si configurano per singolo dominio, con risoluzione match esatto → wildcard → default: ogni sito ha la sua policy.

Come funziona il motore

Dalla richiesta alla decisione, in quattro passaggi.

Ogni richiesta attraversa la stessa pipeline deterministica, in locale.

01

Pre-filtri L3

Prima del WAF applicativo, l'agent applica filtri di rete e reputazione: il traffico ovviamente ostile viene scartato senza consumare il motore CRS.

02

Ispezione richiesta

Metodo, header, URI e body vengono valutati contro il CRS v4 e le regole custom. Oltre i limiti di body (2 MB) si applica il fail-open, per non rompere upload legittimi.

03

Decisione / anomaly

I punteggi accumulati si confrontano con la soglia. In modalità detection l'evento viene solo registrato; in block la richiesta riceve un 403.

04

Ispezione risposta

Anche la risposta viene ispezionata (fail-open oltre 512 KB) per anomaly outbound: dati sensibili in uscita ed errori applicativi rivelatori vengono intercettati.

Detection vs Blocking

Osserva prima, blocca quando sei pronto.

Di default il WAF lavora in detection: registra ogni evento senza interrompere il traffico, così puoi misurare l'impatto reale sul tuo sito. Quando i falsi positivi sono sotto controllo, passi a block e le richieste che superano la soglia ricevono un 403.

  • Detection di default: nessun rischio di bloccare utenti veri mentre valuti.
  • Modalità per-dominio: un sito in block, un altro ancora in osservazione.
  • Anomaly scoring con soglia configurabile, non blocco su regola singola.
Torna alle funzionalità →
Schermata reale della dashboard Sentinel

Regole custom & tuning

Il CRS come base, le tue regole sopra.

Oltre al Core Rule Set puoi definire regole custom in regex, sincronizzate dal server ogni 60 secondi con hot-reload atomico: nessun riavvio, e se una regola è malformata viene isolata senza far cadere il resto del motore.

  • Paranoia level 1–4: alzi o abbassi l'aggressività dei controlli.
  • Tuning CRS: disattivi singole regole per ID quando generano rumore.
  • Whitelist IP e vincoli su metodi e content-type ammessi.
Richiedi una demo →
Schermata reale della dashboard Sentinel

Configurazione per-dominio

Una policy diversa per ogni sito, senza compromessi.

Modalità, soglie, paranoia level e regole custom si applicano per singolo dominio. La risoluzione segue l'ordine match esatto → wildcard → default: il sito legacy resta in detection mentre il nuovo e-commerce gira già in block, tutto dallo stesso agent.

Domande frequenti

Quello che di solito ci chiedono sul WAF.

Il WAF rallenta i siti?

No in modo percepibile: l'ispezione avviene in locale nell'agent in millisecondi. Sui body oltre i limiti (2 MB richiesta, 512 KB risposta) scatta il fail-open, quindi upload e download pesanti non vengono trattenuti.

I dati vengono inviati altrove?

No. Il motore gira dentro la tua infrastruttura; verso il server centrale viaggiano solo eventi e log via gRPC mTLS. Il traffico degli utenti non transita da terze parti.

C'è rischio di falsi positivi?

È il motivo dell'anomaly scoring e della modalità detection: osservi l'impatto reale prima di bloccare, poi fai tuning disattivando singole regole CRS per ID e mettendo in whitelist gli IP fidati.

Posso aggiungere regole mie?

Sì. Le regole custom in regex si sincronizzano dal server ogni 60 secondi con hot-reload atomico. Una regola malformata viene isolata da sola, senza far cadere il resto del WAF.

Il CRS è aggiornato?

Usiamo l'OWASP Core Rule Set v4, embeddato nell'agent. Gli aggiornamenti del ruleset arrivano con il binario, distribuiti alla flotta con rollout canary anti-brick.

Vuoi vederlo in azione?

Ti mostriamo il WAF di Sentinel dal vivo sulla tua infrastruttura e lo tariamo dominio per dominio.