JXWAFJXWAF
首页
JXWAF标准版
JXWAF专业版
WebTDS
安全模型服务
GitHub
首页
JXWAF标准版
JXWAF专业版
WebTDS
安全模型服务
GitHub
  • JXWAF专业版文档

    • 产品介绍
    • 部署教程
    • 操作指南
    • API 调用
    • 性能测试报告
    • 防护能力测试报告

防护能力测试报告

报告由 BlazeHTTP 与 jxwaf-test 测试生成
BlazeHTTP 项目地址: https://github.com/jxwaf/blazehttp
jxwaf-test 项目地址: https://github.com/jxwaf/jxwaf-test
jxwaf-test 测试样本来源: PayloadsAllTheThings


1. BlazeHTTP 测试结果

基于 BlazeHTTP 引擎对多款 WAF 进行测试,各项指标如下:

指标CloudFlare
免费版
ModSecurity
PARANOIA 1
SafeLine
免费·平衡
JXWAF 专业版
官方免费模型
JXWAF 专业版
私有部署模型
总样本数33,66933,66933,66933,87733,877
成功 / 错误33,350 / 31933,669 / 033,669 / 033,877 / 033,877 / 0
检出率 ↑10.70%69.74%71.65%71.28%69.91%
误报率 ↓0.07%17.58%0.07%0.64%0.20%
准确率 ↑98.40%82.20%99.45%98.81%99.22%

注:CloudFlare、ModSecurity、SafeLine 数据来自 BlazeHTTP GitHub 仓库公开发布的测试结果。

检出率明细

WAF恶意样本拦截漏报检出率
CloudFlare 免费版5706150910.70%
ModSecurity PARANOIA 157540117469.74%
SafeLine 免费·平衡57541216371.65%
JXWAF 专业版·官方免费模型65846918971.28%
JXWAF 专业版·私有部署模型65846019869.91%

误报率明细

WAF正常样本放行误报误报率
CloudFlare 免费版32,78032,757230.07%
ModSecurity PARANOIA 133,09427,2755,81917.58%
SafeLine 免费·平衡33,09433,071230.07%
JXWAF 专业版·官方免费模型33,21933,0052140.64%
JXWAF 专业版·私有部署模型33,21933,154650.20%

2. jxwaf-test 测试结果

测试基于 PayloadsAllTheThings(GitHub 78.1k Star)生成的 477 项测试项目,覆盖 36 种攻击分类。详情可在 jxwaf-test 仓库 中查看。

2.1 测试概览

指标数值
目标地址http://dev.jxwaf.com/account_init_check
测试分类数36
测试项目总数477
成功拦截461
漏报16
请求异常0
综合通过率96.6%

2.2 分类通过率

SQL 注入

分类项目数通过未通过通过率
sql injection24240100.0%
mysql injection17170100.0%
mssql injection19190100.0%
postgresql injection18180100.0%
oracle injection17170100.0%
sqlite injection10100100.0%
小计1051050100.0%

XSS

分类项目数通过未通过通过率
xss22220100.0%
xss by context15150100.0%
小计37370100.0%

命令注入

分类项目数通过未通过通过率
command injection2019195.0%
小计2019195.0%

文件相关

分类项目数通过未通过通过率
file inclusion11110100.0%
directory traversal12120100.0%
file upload16160100.0%
小计39390100.0%

服务端注入

分类项目数通过未通过通过率
ssti18180100.0%
xxe14140100.0%
ssi injection12120100.0%
xpath injection13130100.0%
xslt injection12120100.0%
小计69690100.0%

反序列化

分类项目数通过未通过通过率
java php dotnet deserialization770100.0%
java deserialization11110100.0%
php deserialization660100.0%
python deserialization770100.0%
dotnet deserialization440100.0%
nodejs deserialization660100.0%
ruby deserialization330100.0%
小计44440100.0%

WAF 绕过

分类项目数通过未通过通过率
waf bypass sqli20200100.0%
waf bypass sqli db16160100.0%
waf bypass xss19190100.0%
waf bypass command18180100.0%
waf bypass path1110190.9%
waf bypass lfi990100.0%
waf bypass xxe11110100.0%
waf bypass upload15150100.0%
waf bypass general10100100.0%
小计129128199.2%

其他

分类项目数通过未通过通过率
prototype pollution1210283.3%
graphql injection121118.3%
latex injection109190.0%
小计34201458.8%

3. 结论

  • 检出率:JXWAF 专业版官方免费模型 71.28%,与 SafeLine(71.65%)基本持平,远超 CloudFlare 免费版(10.70%)
  • 误报率:专业版官方免费模型 0.64%,明显优于 ModSecurity(17.58%);私有部署模型进一步降至 0.20%
Prev
性能测试报告