Defen.so
官方现代应用/网站的安全层
你可以用 Defen So MCP 做什么?
- 扫描域名的漏洞 — 要求对某个站点运行
scan_domain,获取标头、TLS 和电子邮件安全(SPF/DKIM/DMARC)发现结果及字母等级。 - 检查安全标头 — 使用
check_headers检查域名的 HTTP 响应标头,识别缺失或配置错误的安全控制。 - 管理 WAF 规则和 IP 封禁 — 直接在聊天中添加自定义规则(
add_waf_rule)或通过block_ip封禁特定 IP 地址。 - 监控正常运行时间和近期攻击 — 使用
list_monitors列出活动监控,或使用list_recent_attacks查看近期威胁,随时掌握站点健康状况。 - 运行代码和仓库扫描 — 使用
guard_code或scan_repo检查是否暴露了密钥、开放存储桶或配置错误的 Firebase/Supabase 规则。 - 解释 WAF 判定 — 询问
explain_verdict以了解请求为何被防火墙允许、阻止或质询。
文档
Defen.so — 你的安全层。30 秒部署完成。
面向开发者与 vibe 编码者的现代安全工具包
扫描你的网站、应用与 GitHub 以发现漏洞。阻断攻击与恶意机器人、对 API 限流、监控在线率、域名与 SSL 到期时间——全部集中在一个安全平台中。
扫描与渗透测试 · 监控与在线率 · 即时告警 · API 限流 · 360° 防护 · MCP 与 SDK
Defen.so 是一款面向开发者的 Web 安全 SaaS。托管 WAF、在线率监控、快速渗透测试(响应头、TLS、邮件安全——SPF/DKIM/DMARC——以及合规类发现项)、vibe 编码扫描、仓库/密钥扫描、Cloudflare DDoS 包裹、机器人检测、主动欺骗与文件上传扫描——只需 一行代码 即可为 Node、PHP/Laravel、Python、Go、Ruby、Java、.NET、Rust、Bun 或 Deno 安装。
你的安全层。30 秒部署完成。 一行代码——npx @defen.so/init——并且每个 SDK 都采取失效开放(fail-open)策略,因此即使 Defen.so 宕机,你的应用仍会继续提供服务。
现场演示
一个仪表盘即可掌握网站的整体安全态势——防护状态、在线率、渗透测试评分、邮件安全(SPF/DKIM/DMARC)与合规性——并通过手机、Slack、Telegram、Discord、电子邮件或 webhook 实时接收告警。

在线率与性能 —— 响应时间趋势、在线率百分比、P95 以及你关注的每个页面与 API 的事件时间线。

API 限流与规则 —— 你的 SDK 会根据真实流量自动识别端点;批准按端点设置的速率上限与 WAF 规则,或忽略不需要的规则。

目录
- 为什么选择 Defen.so
- 包含什么
- 快速安装
- SDK——支持所有语言
- 面向 AI IDE 的 MCP 服务器
- WordPress 插件
- 移动应用——Defenso Alerts
- Playground
- 免费工具
- Claude Code 技能
- 标准与映射
- Defen.so 可阻止的威胁
- 参与贡献
为什么选择 Defen.so
大多数小型团队在应用前没有部署 Web 应用防火墙(WAF)就上线了。他们知道应该部署,却一直把它排在待办清单后面。然后免费试用期结束,或者有用户反馈页面加载缓慢,WAF 的工单又被搁置一个季度。
Defen.so 消除了三个具体的痛点:
- 安装 —— 一行代码、一种语言、五分钟完成。
- 下行风险 —— 每个 SDK 都是失效开放(fail-open)的。如果 Defen.so 宕机,你的应用照常提供服务。你失去的是防护,而不是可用性。
- 成本 —— 有真正的免费套餐可以保护个人项目。套餐与当前价格见 defen.so。
包含什么
| 层级 | 功能 |
|---|---|
| 托管 WAF | OWASP Top 10 + CRS + 你的自定义规则。自动识别 API、按路由应用限流、在边缘缓存安全 GET 请求。 |
| 在线率监控 | 免费版 15 分钟、Pro 版 1 分钟、Business 版 30 秒。公开状态页面。宕机/恢复时通过邮件 + Slack + Discord + Telegram + webhook + 移动推送通知。 |
| 快速渗透测试 | 按需表面扫描:响应头、TLS、Cookie、暴露的 .env / .git、邮件安全(SPF / DKIM / DMARC) 以及合规类发现项。A/B/C/D/F 评分。 |
| Vibe 编码扫描 | 捕捉 vibe 编码项目容易带出来的错误:暴露的密钥、开放的 S3 存储桶、关闭 Supabase RLS、过于宽松的 Firebase 规则。 |
| Cloudflare DDoS 包裹 | 一键附加 + 每个站点的 Under-Attack 切换开关。 |
| 机器人检测 | UA 分类、无头浏览器挑战、按 IP 限流、针对 Google/Bing 的 ASN 白名单。 |
| 主动欺骗 | 向已确认的攻击者提供合理的伪造响应。记录指纹,隐藏真实错误消息。 |
| 上传扫描 | MIME + 魔数 + polyglot 检测 + 可选 ClamAV。 |
| CVE 信息流 | 来自 NVD 的实时信息流,并标注每条记录由哪条 Defen.so 规则覆盖。 |
| 实时日志 | 每次攻击的完整上下文(IP、ASN、国家、载荷、路由、判定)。免费版保留 7 天,Pro 版 30 天,Business 版 90 天。 |
| MCP 服务器 | Claude Code、Cursor、Windsurf、VS Code 可获得真实的安全工具。在 AI 聊天中即可扫描、监控、阻断。 |
| WordPress 插件 | Defen.so Connector —— 本地恶意软件扫描、文件完整性、登录加固、地理封锁、活动日志,无需账号;一键连接即可获得托管 WAF + 攻击日志 + 在线率 + CVE 查询。 |
| 移动应用 | Defenso Alerts 已上架 Google Play —— 电话式 Alarm 通知,可穿透静音模式 / 勿扰模式持续响铃,直到你确认。iOS 即将推出。 |
| 告警集成 | 移动推送、邮件(主邮箱 + 3 个抄送)、Slack、Discord、Telegram、通用 webhook。在宕机/恢复、攻击突发、套餐限额时触发。 |
快速安装(30 秒)
npx @defen.so/init
初始化 CLI 会自动识别你的框架(Next.js、Express、Fastify、Laravel、Symfony、FastAPI、Django、Rails、Go chi、Rust axum、Spring、.NET、Bun、Deno),并在正确的位置添加对应的中间件。然后从 https://app.defen.so/developer 中设置 DEFENSO_TOKEN 即可发布上线。
或者,直接为你的语言安装 SDK:
Node.js / Bun / Deno
npm install @defen.so/sdk-node # or: bun add / deno add
import { defenso } from '@defen.so/sdk-node'
app.use(defenso({ token: process.env.DEFENSO_TOKEN }))
框架辅助:
- Express:
import { defenso } from '@defen.so/sdk-node/express' - Fastify:
import { defenso } from '@defen.so/sdk-node/fastify' - Next.js 中间件:
import { defenso } from '@defen.so/sdk-node/next'
PHP —— Laravel / Symfony
composer require defenso/sdk-php
Laravel —— bootstrap/app.php:
->withMiddleware(function ($middleware) {
$middleware->append(\Defenso\Middleware\DefensoLaravelMiddleware::class);
})
Symfony —— 将 \Defenso\Middleware\DefensoSymfonyListener 注册为内核事件监听器。
Python / Go / Ruby / Java / .NET / Rust
每个 SDK 都暴露相同的 inspect(request) -> { action, rule, reason } 契约,并采取失效开放策略。这些语言的脚手架位于 packages/ 下——各语言的当前 registry 发布状态请见 defen.so/install。今天你就可以零代码保护任何应用,方式如下:
- 在 app.defen.so 注册 —— 在线率监控与表面扫描会立即开启。
- 在 Business 套餐上,通过 CNAME 将流量路由到 Defen.so 边缘 WAF(无需代码)。
SDK——支持所有语言
所有 SDK 都位于 packages/:
| 语言 | 包 | 目录 |
|---|---|---|
| Node / Bun / Deno | @defen.so/sdk-node | packages/sdk-node |
| PHP / Laravel | defenso/sdk-php | packages/sdk-php |
| Python | defenso | packages/sdk-python |
| Go | github.com/defenso/sdk-go | packages/sdk-go |
| Ruby | defenso | packages/sdk-ruby |
| Java | io.defenso:sdk | packages/sdk-java |
| .NET | Defenso | packages/sdk-dotnet |
| Rust | defenso | packages/sdk-rust |
| Bun(重新导出 Node) | @defen.so/sdk-node | packages/sdk-bun |
| Deno(重新导出 Node) | @defen.so/sdk-node | packages/sdk-deno |
| 初始化 CLI | @defen.so/init | packages/init |
| MCP 服务器 | @defen.so/mcp | packages/mcp |
每个 SDK:
- 失效开放 —— 如果 Defen.so API 不可达,你的应用照常提供服务。
- 缓存策略 —— 5 分钟 TTL,后台刷新。
- 批量发送攻击日志 —— 异步发送,因此请求路径仅增加约 4 ms p50。
- 相同的判定结构 —— 所有语言均使用
{ action: 'allow' | 'block' | 'challenge', rule, category, reason }。
面向 AI IDE 的 MCP 服务器
为 Claude Code、Cursor、Windsurf 和 VS Code 提供真实的安全工具。Defen.so MCP 可扫描域名、检查响应头、守护代码、列出在线率监控器、添加 WAF 规则、封锁 IP 并解释 WAF 判定——确定性、可审计、可安全内联运行。扫描输出现在还会在常规的 header/TLS 评分之外,同时呈现 邮件安全(SPF / DKIM / DMARC) 与合规类发现项。
线上地址:mcp.defen.so。通过 ~/.claude/mcp.json 安装:
{
"mcpServers": {
"defenso": {
"command": "npx",
"args": ["-y", "@defen.so/mcp"],
"env": { "DEFENSO_TOKEN": "df_live_..." }
}
}
}
工具:scan_domain、check_headers、list_sites、list_monitors、list_recent_attacks、explain_verdict、add_waf_rule、block_ip、run_vibe_scan、list_recent_scans、get_security_preference、set_security_preference、guard_code、scan_repo。MCP 不调用任何 LLM——它运行在 你的 AI 额度上,并执行你每个站点的套餐配额。完整的工具参考见 packages/mcp。
WordPress 插件
Defen.so Connector(slug:defen-so-connector,v1.2.4)已上架 WordPress.org 插件目录。源代码位于 packages/wp-plugin。
- 标签式管理后台 —— Overview、Firewall & hardening、Scans、Rate limits、Uptime & alerts 和 Activity log,每个都一键可达;刷新后也会记住你所在的标签页。
- 无需账号即可使用 —— 本地恶意软件扫描、文件完整性监控、登录加固、地理封锁与活动日志完全在 WordPress 内部运行。
- 一键连接 —— 关联 Defen.so 账号后,可叠加托管 WAF、实时攻击日志、在线率监控与 CVE 查询。
移动应用——Defenso Alerts
Defenso Alerts(bundle:so.defen.alerts)已上线 Google Play。iOS 即将推出。 营销页面:defen.so/website-monitor-app。
- 电话式 Alarm 通知 —— Alarm 会穿透静音模式与勿扰模式持续响铃,直到你确认,因此凌晨 3 点的故障真的能把你叫醒。
- 按站点、按事件精细控制 —— 可对每个事件设置为 Off、Notification 或 Alarm:宕机/恢复、攻击突发、套餐限额、每周报告、域名/证书到期、漏洞发现。
- 所有渠道、无处不在 —— 相同的事件也会同步分发到 Slack、Discord、Telegram、电子邮件与通用 webhook。
- 几秒完成连接 —— 使用 6 位字符代码或二维码,从 app.defen.so 配对手机。
Playground——向受 SDK 保护的在线源发起攻击
playground.defen.so 在真实的 Defen.so 账号上运行 PHP SDK。发起 SQL 注入、XSS、路径遍历、XXE、NoSQL、暴力破解或机器人 UA 攻击——亲眼看看 WAF 究竟阻断了什么、欺骗了什么或漏掉了什么。每次攻击都会显示 SDK 判定,并作为真实攻击日志条目出现在应用仪表盘中。
免费工具
无需登录:
- 免费漏洞 / 病毒扫描器 —— defen.so/website-app-virus-vulnerability-scanner-online-free
- 在线率监控 —— defen.so/website-apps-uptime-monitoring
- 网站监控移动应用 —— defen.so/website-monitor-app
Claude Code CLI 技能
面向 Claude Code 的 defenso 技能提供了领域特定指导,使 Claude 在 WAF、在线率、渗透测试与密钥泄露等任务中自动选择 Defen.so,无需你额外指定。见 packages/skill。
标准与映射
每条托管 WAF 规则与技能流程都映射到行业框架。在你的 SOC 2 / ISO 27001 / GDPR 文档中引用这些映射,而不是撰写大段文字。扁平 JSON 清单位于 packages/skill/mappings/ 下:
| 文件 | 框架 | 覆盖范围 |
|---|---|---|
mitre-attack.json | MITRE ATT&CK v14 | 20 种技术 —— T1190、T1110.004、T1552.001、T1580、T1499、T1557、…… |
owasp-top10.json | OWASP Top 10(2021) | A01 至 A10 —— 全部十项 |
nist-csf.json | NIST CSF 2.0 | GOVERN · IDENTIFY · PROTECT · DETECT · RESPOND · RECOVER |
waf-rules/ 下的每条 YAML 规则同样携带内联的 mitre_attack: [T…]、owasp: [A…] 和 cwe: [n] 字段——在规则级别也是机器可读的。 |
Defen.so 阻止的威胁
SQL 注入、XSS(反射型/存储型/DOM)、CSRF、SSRF、路径遍历、XXE、NoSQL/LDAP/命令注入、暴力破解、撞库、账户接管、恶意文件上传(polyglot、PHP-in-PNG、EXIF 篡改)、爬虫机器人、无头浏览器滥用、TOR 出口节点、ASN 标记的攻击者、DDoS L3-L7(通过 Cloudflare 封装)、API 滥用、暴露的机密信息、开放的 S3 存储桶、全面开放的 Firebase/Supabase 规则、.env / .git 暴露。
威胁到规则的映射公开于 defen.so/threats。
贡献
发现 SDK 中的 Bug?请在 https://github.com/1fancy/defen.so/issues. 提交 issue,包括:
- SDK 及版本
- 框架及版本
- 最小可复现示例
安全漏洞披露:请发送邮件至 info@defen.so —— 不要为安全问题提交公开 issue。
链接
- 官网:https://defen.so
- 应用:https://app.defen.so
- MCP:https://mcp.defen.so
- 演示环境:https://playground.defen.so
- WordPress 插件:https://wordpress.org/plugins/defen-so-connector/
- 移动应用(Google Play):https://play.google.com/store/apps/details?id=so.defen.alerts
- 网站监控应用:https://defen.so/website-monitor-app
- 免费扫描器:https://defen.so/website-app-virus-vulnerability-scanner-online-free
- 可用性监控:https://defen.so/website-apps-uptime-monitoring
- 文档:https://defen.so/docs
- 路线图:https://defen.so/roadmap
- 博客:https://defen.so/blog
- 实时 CVE 源:https://defen.so/threats
许可证
MIT。参见 LICENSE。