RedEyes logoRedEyes
Inline Web Application Firewall · HackNow

Проверяйте каждый запрос.
Блокируйте атаку инлайн.

RedEyes — это инлайн обратный прокси-WAF. Он глубоко нормализует каждый запрос и объединяет четыре движка обнаружения — курируемые сигнатуры, OWASP CRS, семантический анализ libinjection и поведенческие аномалии — блокируя SQLi, XSS, traversal, RCE и другое за миллисекунды, с корроборационным гейтом, удерживающим ложные срабатывания на низком уровне.

Сначала наблюдает, применяет когда готовы · fail-safe по умолчанию · каждое решение в аудите

Web application firewall
Self-hosted GA
В строю
Гибридное обнаружение
Сигнатуры + CRS + семантика + аномалии
В планах
Управляемое облако
Мультитенант, изолированно
В планах

Автономное применение требует тормозов: shadow-режим, наблюдающий перед блокировкой, per-сайт allowlist'ы, per-запросный дедлайн инспекции с безопасным отказом и fail-closed на критических путях. Каждое решение логируется с обоснованием.

Название

Два глаза. Один шлюз.

RedEyes смотрит двумя глазами — один на ваш веб-слой, другой на слой AI / LLM. Когда оба следят за одним запросом, ничто не проходит незамеченным. Это и есть RedEyes.

Веб-безопасность
В продакшене

Первый глаз: инлайн-WAF, который нормализует и проверяет каждый запрос и блокирует веб-атаки за миллисекунды.

LLM-безопасность
В планах

Второй глаз: проверка слоя AI / LLM — направление, в которое RedEyes создан расти.

Проблема

Regex-WAF пропускает то, что не может сопоставить по шаблону.

WAF только на сигнатурах сопоставляет строки атак буквально — поэтому атакующие кодируют, разбивают комментариями и меняют регистр полезной нагрузки, пока шаблон не перестанет совпадать. Ужесточишь правила — ложные срабатывания завалят команду шумом; ослабишь — реальные атаки пройдут. И большинство WAF никогда не проверяют тело запроса так, как его на самом деле разбирает бэкенд.

Обход побеждает шаблоны

Двойное кодирование, встроенные комментарии, unicode и трюки с регистром — буквальное совпадение сигнатуры обходится тривиально.

Ложные срабатывания или слепые зоны

Ослабишь правила — пропустишь атаки; ужесточишь — заблокируешь реальных пользователей. Хорошей статической настройки не существует.

Тело остаётся без проверки

Тела сверх лимита, необычные кодировки или сжатые нагрузки часто пересылаются без проверки — прямо мимо WAF.

Как это работает

От перехвата до решения с аудитом.

01 · Перехват

Инлайн обратный прокси.

RedEyes стоит инлайн перед вашим приложением и перехватывает каждый HTTP-запрос — одна точка, одна нормализация, прежде чем что-либо достигнет бэкенда.

02 · Нормализация

Прочитать так, как прочитает бэкенд.

Каждый запрос декодируется через множество канонических форм — многопроходное URL/HTML/base64-декодирование, срезание комментариев, свёртка кодировок — чтобы победить кодировки, за которыми прячутся атакующие.

03 · Обнаружение

Четыре движка, объединённые.

Курируемые сигнатуры, OWASP CRS (Coraza), семантический анализ libinjection и поведенческие аномалии оценивают запрос; взвешенный noisy-OR их объединяет.

04 · Решение

Блокировать безопасно, логировать всё.

Корроборационный гейт держит ложные срабатывания низкими; режимы shadow / normal / hardened управляют применением; критические пути fail-closed; каждое решение логируется с обоснованием.

Гибрид, а не один набор правил: проверенный open-source движок (Coraza / OWASP CRS) плюс собственные нормализатор, семантический и аномальный слои RedEyes — всё под единым корроборационным гейтом.

Возможности

Всё на пути запроса.

Глубокая нормализация запроса

Многопроходное декодирование, срезание комментариев и свёртка кодировок по множеству канонических форм — защита от обхода, которой нет у буквального совпадения сигнатуры.

Гибридное fusion-обнаружение

Сигнатуры + OWASP CRS + семантика libinjection + аномалии, объединённые корроборационным гейтом — одно шумное правило не даёт ложное срабатывание в одиночку.

Инлайн-проверка тела

Тело запроса буферизуется в пределах лимита и проверяется так, как его читает бэкенд — не только URL.

Режимы наблюдать → применять

Начните в shadow, чтобы видеть, что бы заблокировалось, затем переключите на normal (403) или hardened (IP-бан) для каждого сайта, когда готовы.

IP-баны на уровне ядра

Хост-агент с разделением привилегий применяет nftables-drop; сам прокси, обращённый в интернет, не имеет повышенных привилегий.

DLP и редактирование ответа

Обнаруживает и удаляет PII и утёкшие секреты из тел ответов, прежде чем они покинут приложение.

TLS-отпечаток клиента

Списки JA3/JA4 помечают или блокируют клиентов по их TLS-рукопожатию — до разбора хоть одного байта HTTP.

Rate-limit, threat intel, API-схема

Per-сайт rate-limiting, блокировка по IP-репутации и позитивно-защитное применение OpenAPI-схемы.

Развёртывание
Self-hosted + Облако

Запустите сами или доверьте нам.

Self-hosted (GA)

Одна команда поднимает прокси + дашборд в вашей инфраструктуре. Трафик не покидает вашу сеть — подходит для air-gap.

Управляемое облако

Мультитенантный SaaS с изоляцией на тенанта (Postgres row-level security, отдельный прокси на тенанта), биллингом по использованию и квотами по тарифу.

Наблюдайте перед применением

Каждое развёртывание стартует в shadow-режиме и показывает ровно то, что бы заблокировало — переключитесь на применение, когда уровень ложных срабатываний вас устроит.

Чем отличается

Одна обходная нагрузка. Два исхода.

inputGET /search?q=1%2527%2520OR%25201%253D1--
regex / сигнатурный waf — sh
$ signature match on raw query
→ pattern: ' OR 1=1
→ input: %2527%2520OR%25201%253D1
✓ no match → forwarded
Пропущено

Сигнатура написана под буквальную строку ' OR 1=1. Атакующий отправляет её дважды закодированной, поэтому WAF видит лишь %2527%20OR%25201%3D1 — совпадения нет — и пересылает приложению.

redeye — inspector
Заблокировано · fail-closed

RedEyes декодирует запрос до формы, которую реально выполнит бэкенд, libinjection распознаёт SQL-тавтологию, OWASP CRS подтверждает, и он блокируется автономно — с полным следом декодирования в журнале аудита. If RedEyes can't fully parse or reach a verdict on a request, it blocks by default rather than letting it through — an ambiguous request is treated as hostile, so a parser failure can never become a bypass.

Цены

Простые цены за сайт.

Показаны облачные тарифы; каждый стартует с 14-дневным бесплатным периодом. Self-hosted лицензируется отдельно — свяжитесь с нами.

Starter
$29/мес
3 сайта · 3 места
  • 3 защищённых сайта
  • 3 места оператора
  • Гибридное fusion-обнаружение
  • Режимы shadow + применение
  • Полный журнал аудита
Начать бесплатно
Популярный
Pro
$99/мес
10 сайтов · 10 мест
  • 10 защищённых сайтов
  • 10 мест оператора
  • Всё из Starter
  • Каналы алертов (Slack / webhook)
  • Более глубокое обнаружение
Начать бесплатно
Business
$299/мес
50 сайтов · 25 мест
  • 50 защищённых сайтов
  • 25 мест оператора
  • Всё из Pro
  • Применение API-схемы
  • Правила TLS-отпечатка
Начать бесплатно
Enterprise
Договорная/мес
Безлимит · self-hosted
  • Безлимит сайтов и мест
  • Self-hosted или суверенно
  • Приоритетная поддержка и SLA
  • SSO / SAML
  • Индивидуальный онбординг
Начать бесплатно

Один инлайн-шлюз перед каждым приложением.

Разверните RedEyes инлайн в своей инфраструктуре или в нашем управляемом облаке. Он стартует в режиме наблюдения и показывает, что бы заблокировал — затем применяет автономно, когда вы готовы, с fail-safe с первого дня.