apps_ catálogo de apps
← volver a apps

05 · próximamente

k0WAF

próximamenteself-hosted

WAF self-hosted que protege tus sitios con tres capas de defensa gobernadas desde un solo fichero de configuración.

Sobre k0WAF

k0WAF se coloca delante de tus aplicaciones y decide, petición a petición, qué pasa y qué se bloquea, sin obligarte a mantener un stack complejo ni a escribir reglas a mano desde cero. Tres capas trabajan en orden, de lo más barato a lo más caro: un control de admisión que descarta lo evidente, un conjunto de reglas afinado contra los ataques habituales, y una capa de análisis que interpreta lo dudoso y lo explica en lenguaje claro. Todo vive en un solo fichero de configuración legible, y el panel te deja operar los sitios, revisar lo que saltó y afinar sin bajar la protección. El modelo de lenguaje se usa para explicar y clasificar, nunca en la ruta crítica: si la IA no está disponible, el tráfico sigue protegido.

Características

Tres capas de defensa

Un control de admisión descarta lo evidente antes de gastar un ciclo; un motor de reglas (core rule set) ataja lo habitual; y una capa de análisis interpreta lo dudoso. Cada petición las recorre en orden, de lo más rápido a lo más costoso.

Un solo fichero de configuración

Sitios, upstreams, reglas, TLS y geoIP viven en un único YAML legible. Nada de bases de datos de configuración ni de decenas de ficheros dispersos. El alta de un sitio son tres pasos.

La IA nunca en el camino

El modelo de lenguaje explica y clasifica lo que salta, pero fuera de la ruta de la petición. El tráfico no espera a la IA: si no está disponible, k0WAF sigue bloqueando igual.

Panel y revisión de eventos

Un panel propio para operar los sitios y revisar la actividad: de todo lo que saltó, marcar qué era un ataque real y qué un falso positivo, para ir afinando sin perder cobertura.

GeoIP incluido

Filtrado por país con una base de datos incrustada (DB-IP, CC-BY), sin depender de servicios externos ni de claves de API.

Certificados TLS sin fricción

Puede traerse el certificado del origen por SSH o emitirlo por ACME, y servir varios dominios por SNI. Copia y restauración de toda la configuración cuando lo necesites.

Modo agente y flota

Instálalo delante de tus sitios, en la propia máquina a proteger (app en localhost), o gobierna varios nodos como una flota sobre TLS con huella fijada. Autodetecta el stack del servidor —comprueba, no pregunta— y desinstalar lo deja todo como estaba.

Ligero por diseño

Escrito en Go y pensado para no notarse: en pruebas, el proxy añade del orden de medio milisegundo por petición (0,45 ms p50 · 0,76 ms p99).

Seguridad

  • El análisis por IA queda fuera de la ruta de la petición: el tráfico se protege aunque la IA no esté disponible.
  • Control de admisión endurecido con timeouts y avisos para no quedarse colgado.
  • Certificados servidos por SNI, traídos por SSH o emitidos por ACME; en la gestión de flota, la huella del host queda fijada.
  • Toda la configuración en un fichero versionable, con copia y restauración integradas.

Instalación

k0WAF se despliega self-hosted: delante de tus sitios o en la propia máquina a proteger. El alta de un sitio son tres pasos —apuntar el upstream, traer o emitir el certificado, y elegir modo (avisar o bloquear)—, todo desde un único fichero y el panel.

Aún no hay descarga pública. Si quieres probarlo o seguir su evolución, escribe a k0bra@k0braintheworld.com.

estado
próximamente
stack
Go · SQLite · YAML
año
2026
licencia
propietario

Software propietario de k0bra. Producto comercial en preparación; condiciones y disponibilidad por anunciar.