URL: https://linuxfr.org/news/naxsi-un-module-de-filtrage-http-pour-nginx Title: NAXSI, un module de filtrage HTTP pour nginx Authors: iMil Date: 2011年11月14日T12:45:03+01:00 License: CC By-SA Tags: sécurité, nginx, waf, filtrage, pare-feu et serveur_web Score: 34 [Ma société](http://www.nbs-system.com/) travaille depuis plusieurs mois sur un projet de [WAF](https://www.owasp.org/index.php/Web_Application_Firewall), ou pare‐feu applicatif, articulé autour du serveur HTTP et [[proxy inverse]] [**_nginx_**](http://nginx.org/). Après une foule de tests et une [épreuve du feu](http://www.bluevision.be/blog-fr/la-securite-autour-du-site-charlie-hebdo/) pour le moins tendue, la première version stable de [NAXSI](http://code.google.com/p/naxsi/), c’est son nom, est [disponible au téléchargement](http://code.google.com/p/naxsi/downloads/list) en code source et en paquet Debian. NAXSI est sous licence GPL v2 et s’utilise conjointement avec _nginx_. Son principal but est de bloquer de manière efficace les attaques classiques de type [injection SQL](http://fr.wikipedia.org/wiki/Injection_SQL), [_Cross‐Site Scripting_](http://fr.wikipedia.org/wiki/Cross-site_scripting), [_Cross‐Site Request Forgery_](http://fr.wikipedia.org/wiki/CSRF), ou encore inclusion de sources tierces locales ou distantes. Au contraire des *WAF* déjà connus, NAXSI ne se base pas sur des signatures, mais plutôt sur la détection d’attaques connues en interceptant des caractères et autres chaînes suspectes dans les requêtes HTTP. Tel un système anti‐pourriel, NAXSI affecte un score à la requête et, lorsque ce dernier est trop élevé, le client est redirigé sur une page de type [503](http://fr.wikipedia.org/wiki/Liste_des_codes_HTTP#Erreur_du_serveur). Malgré ses récents faits d’armes, NAXSI reste un projet jeune, et en tant que tel, nécessite plus de tests. Aussi, n’hésitez pas à lui donner sa chance, vos retours seront grandement appréciés ! ---- [Le projet NAXSI sur Google Code](http://code.google.com/p/naxsi/) [Téléchargements](http://code.google.com/p/naxsi/downloads/list) [Le twitter NAXSI](http://twitter.com/#!/NAXSI_WAF) [NAXSI projet OAWSP](https://www.owasp.org/index.php/OWASP_NAXSI_Project) ----