Проверяйте каждый запрос.
Блокируйте атаку инлайн.
RedEyes — это инлайн обратный прокси-WAF. Он глубоко нормализует каждый запрос и объединяет четыре движка обнаружения — курируемые сигнатуры, OWASP CRS, семантический анализ libinjection и поведенческие аномалии — блокируя SQLi, XSS, traversal, RCE и другое за миллисекунды, с корроборационным гейтом, удерживающим ложные срабатывания на низком уровне.
Сначала наблюдает, применяет когда готовы · fail-safe по умолчанию · каждое решение в аудите
Автономное применение требует тормозов: shadow-режим, наблюдающий перед блокировкой, per-сайт allowlist'ы, per-запросный дедлайн инспекции с безопасным отказом и fail-closed на критических путях. Каждое решение логируется с обоснованием.
Два глаза. Один шлюз.
RedEyes смотрит двумя глазами — один на ваш веб-слой, другой на слой AI / LLM. Когда оба следят за одним запросом, ничто не проходит незамеченным. Это и есть RedEyes.
Первый глаз: инлайн-WAF, который нормализует и проверяет каждый запрос и блокирует веб-атаки за миллисекунды.
Второй глаз: проверка слоя AI / LLM — направление, в которое RedEyes создан расти.
Regex-WAF пропускает то, что не может сопоставить по шаблону.
WAF только на сигнатурах сопоставляет строки атак буквально — поэтому атакующие кодируют, разбивают комментариями и меняют регистр полезной нагрузки, пока шаблон не перестанет совпадать. Ужесточишь правила — ложные срабатывания завалят команду шумом; ослабишь — реальные атаки пройдут. И большинство WAF никогда не проверяют тело запроса так, как его на самом деле разбирает бэкенд.
Двойное кодирование, встроенные комментарии, unicode и трюки с регистром — буквальное совпадение сигнатуры обходится тривиально.
Ослабишь правила — пропустишь атаки; ужесточишь — заблокируешь реальных пользователей. Хорошей статической настройки не существует.
Тела сверх лимита, необычные кодировки или сжатые нагрузки часто пересылаются без проверки — прямо мимо WAF.
От перехвата до решения с аудитом.
Инлайн обратный прокси.
RedEyes стоит инлайн перед вашим приложением и перехватывает каждый HTTP-запрос — одна точка, одна нормализация, прежде чем что-либо достигнет бэкенда.
Прочитать так, как прочитает бэкенд.
Каждый запрос декодируется через множество канонических форм — многопроходное URL/HTML/base64-декодирование, срезание комментариев, свёртка кодировок — чтобы победить кодировки, за которыми прячутся атакующие.
Четыре движка, объединённые.
Курируемые сигнатуры, OWASP CRS (Coraza), семантический анализ libinjection и поведенческие аномалии оценивают запрос; взвешенный noisy-OR их объединяет.
Блокировать безопасно, логировать всё.
Корроборационный гейт держит ложные срабатывания низкими; режимы shadow / normal / hardened управляют применением; критические пути fail-closed; каждое решение логируется с обоснованием.
Гибрид, а не один набор правил: проверенный open-source движок (Coraza / OWASP CRS) плюс собственные нормализатор, семантический и аномальный слои RedEyes — всё под единым корроборационным гейтом.
Всё на пути запроса.
Многопроходное декодирование, срезание комментариев и свёртка кодировок по множеству канонических форм — защита от обхода, которой нет у буквального совпадения сигнатуры.
Сигнатуры + OWASP CRS + семантика libinjection + аномалии, объединённые корроборационным гейтом — одно шумное правило не даёт ложное срабатывание в одиночку.
Тело запроса буферизуется в пределах лимита и проверяется так, как его читает бэкенд — не только URL.
Начните в shadow, чтобы видеть, что бы заблокировалось, затем переключите на normal (403) или hardened (IP-бан) для каждого сайта, когда готовы.
Хост-агент с разделением привилегий применяет nftables-drop; сам прокси, обращённый в интернет, не имеет повышенных привилегий.
Обнаруживает и удаляет PII и утёкшие секреты из тел ответов, прежде чем они покинут приложение.
Списки JA3/JA4 помечают или блокируют клиентов по их TLS-рукопожатию — до разбора хоть одного байта HTTP.
Per-сайт rate-limiting, блокировка по IP-репутации и позитивно-защитное применение OpenAPI-схемы.
Запустите сами или доверьте нам.
Self-hosted (GA)
Одна команда поднимает прокси + дашборд в вашей инфраструктуре. Трафик не покидает вашу сеть — подходит для air-gap.
Управляемое облако
Мультитенантный SaaS с изоляцией на тенанта (Postgres row-level security, отдельный прокси на тенанта), биллингом по использованию и квотами по тарифу.
Наблюдайте перед применением
Каждое развёртывание стартует в shadow-режиме и показывает ровно то, что бы заблокировало — переключитесь на применение, когда уровень ложных срабатываний вас устроит.
Одна обходная нагрузка. Два исхода.
Сигнатура написана под буквальную строку ' OR 1=1. Атакующий отправляет её дважды закодированной, поэтому WAF видит лишь %2527%20OR%25201%3D1 — совпадения нет — и пересылает приложению.
RedEyes декодирует запрос до формы, которую реально выполнит бэкенд, libinjection распознаёт SQL-тавтологию, OWASP CRS подтверждает, и он блокируется автономно — с полным следом декодирования в журнале аудита. If RedEyes can't fully parse or reach a verdict on a request, it blocks by default rather than letting it through — an ambiguous request is treated as hostile, so a parser failure can never become a bypass.
Простые цены за сайт.
Показаны облачные тарифы; каждый стартует с 14-дневным бесплатным периодом. Self-hosted лицензируется отдельно — свяжитесь с нами.
- 3 защищённых сайта
- 3 места оператора
- Гибридное fusion-обнаружение
- Режимы shadow + применение
- Полный журнал аудита
- 10 защищённых сайтов
- 10 мест оператора
- Всё из Starter
- Каналы алертов (Slack / webhook)
- Более глубокое обнаружение
- 50 защищённых сайтов
- 25 мест оператора
- Всё из Pro
- Применение API-схемы
- Правила TLS-отпечатка
- Безлимит сайтов и мест
- Self-hosted или суверенно
- Приоритетная поддержка и SLA
- SSO / SAML
- Индивидуальный онбординг
Один инлайн-шлюз перед каждым приложением.
Разверните RedEyes инлайн в своей инфраструктуре или в нашем управляемом облаке. Он стартует в режиме наблюдения и показывает, что бы заблокировал — затем применяет автономно, когда вы готовы, с fail-safe с первого дня.