基于蚀点文化创客平台能力,为你打造高效、便捷的专项工具,
轻松解决实际场景难题,释放你的创造力!

WAF-Web应用防火墙展示图

应用介绍

给中小站点用的轻量级 Web 应用防火墙:把每一次访问变成可查看、可统计、可追溯的安全数据。

它解决什么问题

中小站点的安全处境很具体:没有专职安全人员,买不起企业级 WAF,但服务器确实每天在被人扫描。攻击者用自动化工具批量探测 /.env、/admin/config、/.git 这类路径——这类攻击并不针对你,但你的访问日志里全是它们。

惯常做法是翻服务器日志,可日志是流水账,回答不了真正要紧的三个问题:谁在攻击我?攻击的什么?我到底挡住了没有?

这个工具把这件事变成一块仪表盘。攻击事件数、拦截成功率、攻击类型分布、来源地域排行、近 7 天趋势,都在一个页面里。打开就能知道站点昨天的安全状况,不用再去日志里逐行找。

它同时支持多站点统一管理——目前 yixzm.cn 与 shidianwenhua.cn 已接入同一套控制台。

核心功能

  • WAF 概览:今日请求量、攻击事件数(含占总请求比例)、拦截成功数(含拦截率)、防护站点数四项核心指标,另有分站点状态卡片、近 7 天攻击趋势图、最近攻击记录、攻击类型分布与来源地域 TOP 排行。
  • 防护规则管理:可按规则名称、类型、优先级、执行动作、启用状态维护规则。内置类型覆盖 SQL 注入、XSS 攻击、CSRF 攻击、路径遍历、命令注入、文件上传六类,并统计总规则数与类型分布。
  • 攻击日志:集中查看被拦截的攻击记录,用于回溯单次攻击的路径、类型与来源。
  • 统计报告:请求总数、攻击事件数、日均攻击量等汇总数据,配合类型分布与站点对比,用于周期性评估防护效果。
  • 系统设置:防护模式可在严格 / 标准 / 宽松三档间切换;告警支持攻击告警、规则告警、系统告警三类开关,级别可选「全部告警」或「仅高危及以上」;日志级别支持 DEBUG / INFO / WARN / ERROR;规则库可设置自动更新间隔(分钟)。
  • 白名单机制:可配置白名单 IP 与白名单 URL。白名单 IP 段的请求不做拦截处理,但也不会返回真实站点内容;白名单 URL 则直接跳过检测,用于需要放行的接口路径。

怎么用

  1. 1打开 /wit-lab/waf,默认进入「WAF 概览」,先看四项核心指标判断当日整体安全状况。
  2. 2切到「防护规则」,检查各条规则的启用状态与优先级是否合适。
  3. 3若出现误拦截,在「系统设置」中把对应 IP 或 URL 加入白名单,或把防护模式从「严格」调至「标准」。
  4. 4在「攻击日志」中回溯可疑访问,确认攻击类型与来源。
  5. 5定期查看「统计报告」,对比不同站点的攻击量与类型分布变化。

常见问题

Q:它会主动防御,还是只是记录攻击?

A:两者都做。防护规则命中后会按规则设定的动作处理(拦截等),攻击行为同时写入攻击日志,并汇入概览与统计报告的指标中。

Q:白名单 IP 设置了,为什么还是访问不到站点内容?

A:这是设计如此。白名单 IP 段的请求不触发拦截动作,但也不会拿到真实站点内容,避免白名单被逆向利用成绕过通道。

Q:防护模式该选哪一档?

A:站点刚接入规则不熟时用「宽松」,观察一阵无误拦截再调「标准」;确有明确攻击线索、可接受少量误判时用「严格」。

Q:误拦截了正常用户怎么办?

A:优先用白名单 URL 精确放行出问题的接口路径;若是某个 IP 段的正常访客,则加白名单 IP。尽量避免为了个案整体调低防护模式。

Q:支持几个站点?

A:当前控制台已接入 yixzm.cn 与 shidianwenhua.cn 两个站点,支持在同一界面下切换查看分站点数据。

适合谁

自建站点的个人开发者与站长没有专职安全岗位、但需要掌握站点安全状况的小团队需要向客户或上级出示站点安全数据的人想先看清自己被攻击的频率和类型,再决定是否上企业级方案的人

限时免费使用!

已有224人次体验使用!

免费咨询
请留下您的信息和需求,我们将尽快与您联系
💡 开通会员享受优先响应和更多服务权益 立即开通 →

非医疗行为,信息仅用于联系您,严格保密

咨询已提交

我们将在24小时内与您联系