Defen.so

chính thức

A security layer for Modern Apps/sites

Bạn có thể làm gì với Defen So MCP?

  • Quét tìm lỗ hổng trên tên miền — Yêu cầu chạy scan_domain trên một trang web và nhận kết quả về header, TLS và bảo mật email (SPF/DKIM/DMARC) kèm xếp hạng bằng chữ cái.
  • Kiểm tra header bảo mật — Sử dụng check_headers để kiểm tra header phản hồi HTTP của một tên miền và xác định các kiểm soát bảo mật bị thiếu hoặc cấu hình sai.
  • Quản lý quy tắc WAF và chặn IP — Thêm quy tắc tùy chỉnh bằng add_waf_rule hoặc chặn một địa chỉ IP cụ thể qua block_ip trực tiếp từ chat.
  • Theo dõi thời gian hoạt động và các cuộc tấn công gần đây — Liệt kê các bộ theo dõi đang hoạt động bằng list_monitors hoặc xem lại các mối đe dọa gần đây bằng list_recent_attacks để luôn nắm được tình trạng trang web.
  • Chạy quét mã nguồn và kho lưu trữ — Sử dụng guard_code hoặc scan_repo để kiểm tra các bí mật bị lộ, bucket mở hoặc quy tắc Firebase/Supabase cấu hình sai.
  • Giải thích kết luận của WAF — Hỏi explain_verdict để hiểu vì sao một yêu cầu được phép, bị chặn hoặc bị tường lửa thách thức.

Tài liệu

Defen.so — lớp bảo mật của bạn. Triển khai trong 30 giây.

Website App MCP Playground npm @defen.so/sdk-node Packagist defenso/sdk-php WordPress plugin Google Play License

Bộ công cụ bảo mật hiện đại dành cho nhà phát triển & lập trình viên vibe

Quét website, ứng dụng & GitHub của bạn để tìm lỗ hổng. Chặn tấn công & bot xấu, giới hạn tốc độ API, theo dõi uptime, tên miền & hết hạn SSL — tất cả trong một nền tảng bảo mật duy nhất.

Quét & pentest · Giám sát & uptime · Cảnh báo tức thì · Giới hạn tốc độ API · Bảo vệ 360° · MCP & SDK


Defen.so là SaaS bảo mật web ưu tiên nhà phát triển. WAF được quản lý, giám sát uptime, pentest nhanh (headers, TLS, bảo mật email — SPF/DKIM/DMARC — và các phát hiện theo chuẩn tuân thủ), quét vibe-coder, quét repo/secret, Cloudflare DDoS wrap, phát hiện bot, lừa đảo chủ động và quét tệp tải lên — được cài đặt chỉ trong một dòng lệnh cho Node, PHP/Laravel, Python, Go, Ruby, Java, .NET, Rust, Bun hoặc Deno.

Lớp bảo mật của bạn. Triển khai trong 30 giây. Một dòng lệnh — npx @defen.so/init — và mọi SDK đều fail-open, vì vậy nếu Defen.so gặp sự cố, ứng dụng của bạn vẫn tiếp tục hoạt động.


Xem thử tính năng

Một bảng điều khiển duy nhất cho toàn bộ tình trạng bảo mật của website — trạng thái bảo vệ, uptime, điểm pentest, bảo mật email (SPF/DKIM/DMARC) và tuân thủ — với cảnh báo tức thì đến điện thoại, Slack, Telegram, Discord, email hoặc webhook.

Defen.so dashboard — site overview with protection status, uptime, pentest grade, email security and compliance

Uptime & hiệu suất — xu hướng thời gian phản hồi, phần trăm uptime, P95 và dòng thời gian sự cố cho mọi trang và API bạn theo dõi.

Defen.so uptime and performance monitoring — response-time chart, uptime percentages and incident timeline

Giới hạn tốc độ API & quy tắc — SDK của bạn tự động phát hiện endpoint từ lưu lượng thực; phê duyệt giới hạn tốc độ theo endpoint và quy tắc WAF, hoặc bỏ qua những quy tắc bạn không cần.

Defen.so API rate-limits and WAF rules — auto-detected endpoints with per-endpoint rate caps


Mục lục


Tại sao chọn Defen.so

Hầu hết các đội nhỏ triển khai sản phẩm mà không có Web Application Firewall phía trước ứng dụng. Họ biết mình nên làm vậy. Họ đưa nó vào backlog. Rồi bản dùng thử miễn phí kết thúc, hoặc người dùng báo trang chậm, và ticket WAF lại mục nát thêm một quý nữa.

Defen.so loại bỏ ba rào cản cụ thể:

  1. Cài đặt — một dòng lệnh, một ngôn ngữ, năm phút.
  2. Rủi ro giảm thiểu — mọi SDK đều fail-open. Nếu Defen.so gặp sự cố, ứng dụng của bạn vẫn tiếp tục phục vụ. Bạn mất khả năng bảo vệ, không mất tính khả dụng.
  3. Chi phí — có gói miễn phí thực sự bảo vệ dự án sở thích. Các gói và giá hiện tại tại defen.so.

Bên trong có gì

LớpChức năng
WAF được quản lýOWASP Top 10 + CRS + quy tắc tùy chỉnh của bạn. Tự động phát hiện API, áp dụng giới hạn theo route, lưu cache các GET an toàn tại biên.
Giám sát uptime15 phút miễn phí, 1 phút Pro, 30 giây Business. Trang trạng thái công khai. Email + Slack + Discord + Telegram + webhook + thông báo đẩy di động khi down/up.
Pentest nhanhQuét bề mặt theo yêu cầu: headers, TLS, cookies, .env / .git bị lộ, bảo mật email (SPF / DKIM / DMARC), và các phát hiện theo chuẩn tuân thủ. Điểm A/B/C/D/F.
Quét vibe-coderPhát hiện các lỗi mà dự án vibe-coded thường gặp: secret bị lộ, bucket S3 mở, Supabase RLS tắt, quy tắc Firebase quá rộng.
Cloudflare DDoS wrapGắn một cú nhấp chuột + nút bật/tắt Under-Attack cho từng site.
Phát hiện botPhân loại UA, thử thách trình duyệt headless, giới hạn tốc độ theo IP, danh sách cho phép ASN cho Google/Bing.
Lừa đảo chủ độngPhục vụ dữ liệu giả hợp lý cho kẻ tấn công đã xác minh. Ghi lại dấu vân tay, ẩn thông báo lỗi thực.
Quét tệp tải lênMIME + magic bytes + phát hiện polyglot + ClamAV tùy chọn.
Nguồn cấp CVENguồn cấp trực tiếp từ NVD, gắn thẻ quy tắc Defen.so nào bao phủ từng mục.
Nhật ký thời gian thựcBối cảnh đầy đủ cho mỗi cuộc tấn công (IP, ASN, quốc gia, payload, route, phán quyết). 7 ngày miễn phí, 30 Pro, 90 Business.
MCP serverClaude Code, Cursor, Windsurf, VS Code nhận công cụ bảo mật thực sự. Quét, giám sát, chặn từ chat AI.
Plugin WordPressDefen.so Connector — quét malware cục bộ, kiểm tra tính toàn vẹn tệp, tăng cường đăng nhập, chặn theo vùng địa lý, nhật ký hoạt động không cần tài khoản; kết nối một cú nhấp chuột cho WAF được quản lý + nhật ký tấn công + uptime + tra cứu CVE.
Ứng dụng di độngDefenso Alerts trên Google Play — thông báo Alarm kiểu cuộc gọi reo xuyên qua chế độ im lặng / DND cho đến khi bạn xác nhận. iOS sắp ra mắt.
Tích hợp cảnh báoThông báo đẩy di động, email (chính + 3 CC), Slack, Discord, Telegram, webhook chung. Kích hoạt khi down/up, bùng nổ tấn công, giới hạn gói.

Cài đặt nhanh (30 giây)

npx @defen.so/init

CLI khởi tạo phát hiện framework của bạn (Next.js, Express, Fastify, Laravel, Symfony, FastAPI, Django, Rails, Go chi, Rust axum, Spring, .NET, Bun, Deno) và thêm middleware đúng vào đúng vị trí. Sau đó đặt DEFENSO_TOKEN từ https://app.defen.so/developer và triển khai.

Hoặc, cài SDK cho ngôn ngữ của bạn trực tiếp:

Node.js / Bun / Deno
npm install @defen.so/sdk-node    # or: bun add / deno add
import { defenso } from '@defen.so/sdk-node'
app.use(defenso({ token: process.env.DEFENSO_TOKEN }))

Trợ giúp framework:

  • Express: import { defenso } from '@defen.so/sdk-node/express'
  • Fastify: import { defenso } from '@defen.so/sdk-node/fastify'
  • Next.js middleware: import { defenso } from '@defen.so/sdk-node/next'
PHP — Laravel / Symfony
composer require defenso/sdk-php

Laravel — bootstrap/app.php:

->withMiddleware(function ($middleware) {
    $middleware->append(\Defenso\Middleware\DefensoLaravelMiddleware::class);
})

Symfony — đăng ký \Defenso\Middleware\DefensoSymfonyListener làm trình lắng nghe sự kiện kernel.

Python / Go / Ruby / Java / .NET / Rust

Mọi SDK đều hiển thị cùng hợp đồng inspect(request) -> { action, rule, reason } và fail-open. Các scaffold cho những ngôn ngữ này nằm dưới packages/ — xem defen.so/install để biết trạng thái xuất bản registry hiện tại của từng ngôn ngữ. Bạn có thể bảo vệ bất kỳ ứng dụng nào ngay hôm nay mà không cần viết mã bằng cách:

  • Đăng ký tại app.defen.so — giám sát uptime và quét bề mặt bật ngay lập tức.
  • Trên gói Business, định tuyến lưu lượng qua WAF biên Defen.so bằng CNAME (không cần mã).

SDK — mọi ngôn ngữ

Tất cả SDK nằm trong packages/:

Ngôn ngữGóiThư mục
Node / Bun / Deno@defen.so/sdk-nodepackages/sdk-node
PHP / Laraveldefenso/sdk-phppackages/sdk-php
Pythondefensopackages/sdk-python
Gogithub.com/defenso/sdk-gopackages/sdk-go
Rubydefensopackages/sdk-ruby
Javaio.defenso:sdkpackages/sdk-java
.NETDefensopackages/sdk-dotnet
Rustdefensopackages/sdk-rust
Bun (tái xuất Node)@defen.so/sdk-nodepackages/sdk-bun
Deno (tái xuất Node)@defen.so/sdk-nodepackages/sdk-deno
Init CLI@defen.so/initpackages/init
MCP server@defen.so/mcppackages/mcp

Mỗi SDK:

  • Fail-open — nếu API Defen.so không truy cập được, ứng dụng của bạn vẫn tiếp tục phục vụ.
  • Lưu cache chính sách — TTL 5 phút, làm mới trong nền.
  • Gộp nhật ký tấn công — gửi bất đồng bộ để đường yêu cầu chỉ thêm ~4 ms p50.
  • Cùng hình dạng phán quyết{ action: 'allow' | 'block' | 'challenge', rule, category, reason } trên mọi ngôn ngữ.

MCP server cho AI IDE

Cung cấp cho Claude Code, Cursor, Windsurf và VS Code công cụ bảo mật thực sự. MCP Defen.so quét tên miền, kiểm tra headers, bảo vệ mã, liệt kê bộ giám sát uptime, thêm quy tắc WAF, chặn IP và giải thích phán quyết WAF — xác định, có thể kiểm toán, an toàn để chạy nội tuyến. Đầu ra quét hiện cũng hiển thị các phát hiện bảo mật email (SPF / DKIM / DMARC) và theo chuẩn tuân thủ bên cạnh điểm header/TLS thông thường.

Hoạt động tại mcp.defen.so. Cài qua ~/.claude/mcp.json:

{
  "mcpServers": {
    "defenso": {
      "command": "npx",
      "args": ["-y", "@defen.so/mcp"],
      "env": { "DEFENSO_TOKEN": "df_live_..." }
    }
  }
}

Công cụ: scan_domain, check_headers, list_sites, list_monitors, list_recent_attacks, explain_verdict, add_waf_rule, block_ip, run_vibe_scan, list_recent_scans, get_security_preference, set_security_preference, guard_code, scan_repo. MCP không gọi LLM — nó chạy trên tín dụng AI của bạn và thực thi hạn mức gói theo từng site của bạn. Xem packages/mcp để tham khảo đầy đủ công cụ.

Plugin WordPress

Defen.so Connector (slug defen-so-connector, v1.2.4) nằm trong thư mục plugin WordPress.org. Mã nguồn nằm trong packages/wp-plugin.

  • Quản trị theo tab — Tổng quan, Firewall & tăng cường, Quét, Giới hạn tốc độ, Uptime & cảnh báo và Nhật ký hoạt động, mỗi tab một cú nhấp chuột; tab bạn đang xem được ghi nhớ qua các lần tải lại.
  • Hoạt động không cần tài khoản — quét malware cục bộ, giám sát tính toàn vẹn tệp, tăng cường đăng nhập, chặn theo vùng địa lý và nhật ký hoạt động chạy hoàn toàn trong WordPress.
  • Kết nối một cú nhấp chuột — liên kết tài khoản Defen.so để thêm WAF được quản lý, nhật ký tấn công thời gian thực, giám sát uptime và tra cứu CVE bên trên.

Ứng dụng di động — Defenso Alerts

Defenso Alerts (bundle so.defen.alerts) đã hoạt động trên Google Play. iOS sắp ra mắt. Trang tiếp thị: defen.so/website-monitor-app.

  • Thông báo Alarm kiểu cuộc gọi — Alarm reo xuyên qua chế độ im lặng và Do-Not-Disturb cho đến khi bạn xác nhận, vì vậy sự cố lúc 3 giờ sáng thực sự đánh thức bạn.
  • Kiểm soát theo từng site, từng sự kiện — đặt mỗi sự kiện thành Tắt, Thông báo hoặc Alarm: down/up, bùng nổ tấn công, giới hạn gói, báo cáo hàng tuần, hết hạn tên miền/chứng chỉ, phát hiện lỗ hổng.
  • Mọi kênh, mọi nơi — các sự kiện tương tự cũng lan tỏa đến Slack, Discord, Telegram, email và webhook chung.
  • Kết nối trong vài giây — ghép điện thoại với mã 6 ký tự hoặc QR từ app.defen.so.

Playground — tấn công vào origin được bảo vệ bằng SDK trực tiếp

playground.defen.so chạy SDK PHP trên tài khoản Defen.so thực. Bắn SQL injection, XSS, path traversal, XXE, NoSQL, brute force hoặc tấn công bot-UA — xem chính xác WAF đã chặn, lừa hoặc bỏ sót gì. Mỗi cuộc tấn công hiển thị phán quyết SDK và xuất hiện trong bảng điều khiển ứng dụng như một mục nhật ký tấn công thực.

Công cụ miễn phí

Không cần đăng nhập:

Skill cho Claude Code CLI

Skill defenso cho Claude Code thêm hướng dẫn theo tên miền để Claude chọn Defen.so cho các tác vụ WAF, uptime, pentest và rò rỉ secret mà bạn không cần chỉ định. Xem packages/skill.

Tiêu chuẩn & ánh xạ

Mọi quy tắc WAF được quản lý + luồng skill đều được ánh xạ đến khung ngành. Trích dẫn chúng trong giấy tờ SOC 2 / ISO 27001 / GDPR của bạn thay vì viết văn xuôi. Manifest JSON phẳng nằm dưới packages/skill/mappings/:

TệpKhungPhạm vi bao phủ
mitre-attack.jsonMITRE ATT&CK v1420 kỹ thuật — T1190, T1110.004, T1552.001, T1580, T1499, T1557, …
owasp-top10.jsonOWASP Top 10 (2021)A01 đến A10 — tất cả mười
nist-csf.jsonNIST CSF 2.0GOVERN · IDENTIFY · PROTECT · DETECT · RESPOND · RECOVER
Mọi quy tắc YAML trong waf-rules/ cũng mang các trường mitre_attack: [T…], owasp: [A…]cwe: [n] nội tuyến — có thể đọc bằng máy ở cấp quy tắc.

Các mối đe dọa Defen.so ngăn chặn

SQL injection, XSS (phản chiếu / lưu trữ / DOM), CSRF, SSRF, path traversal, XXE, NoSQL / LDAP / command injection, brute force, nhồi thông tin xác thực, chiếm đoạt tài khoản, tải lên tệp độc hại (polyglot, PHP-trong-PNG, giả mạo EXIF), bot scraper, lạm dụng trình duyệt headless, nút thoát TOR, kẻ tấn công bị gắn cờ ASN, DDoS L3-L7 (qua lớp bọc Cloudflare), lạm dụng API, lộ bí mật, bucket S3 mở, quy tắc Firebase / Supabase mở rộng, lộ .env / .git.

Ánh xạ mối đe dọa sang quy tắc được công khai tại defen.so/threats.

Đóng góp

Lỗi trong SDK? Mở issue tại https://github.com/1fancy/defen.so/issues. Bao gồm:

  • SDK + phiên bản
  • Framework + phiên bản
  • Bản tái hiện tối thiểu

Tiết lộ bảo mật: gửi email tới info@defen.so — vui lòng không mở issue công khai cho lỗi bảo mật.

Liên kết

Giấy phép

MIT. Xem LICENSE.