Defen.so

官方

现代应用/网站的安全层

你可以用 Defen So MCP 做什么?

  • 扫描域名的漏洞 — 要求对某个站点运行 scan_domain,获取标头、TLS 和电子邮件安全(SPF/DKIM/DMARC)发现结果及字母等级。
  • 检查安全标头 — 使用 check_headers 检查域名的 HTTP 响应标头,识别缺失或配置错误的安全控制。
  • 管理 WAF 规则和 IP 封禁 — 直接在聊天中添加自定义规则(add_waf_rule)或通过 block_ip 封禁特定 IP 地址。
  • 监控正常运行时间和近期攻击 — 使用 list_monitors 列出活动监控,或使用 list_recent_attacks 查看近期威胁,随时掌握站点健康状况。
  • 运行代码和仓库扫描 — 使用 guard_codescan_repo 检查是否暴露了密钥、开放存储桶或配置错误的 Firebase/Supabase 规则。
  • 解释 WAF 判定 — 询问 explain_verdict 以了解请求为何被防火墙允许、阻止或质询。

文档

Defen.so — 你的安全层。30 秒部署完成。

Website App MCP Playground npm @defen.so/sdk-node Packagist defenso/sdk-php WordPress plugin Google Play License

面向开发者与 vibe 编码者的现代安全工具包

扫描你的网站、应用与 GitHub 以发现漏洞。阻断攻击与恶意机器人、对 API 限流、监控在线率、域名与 SSL 到期时间——全部集中在一个安全平台中。

扫描与渗透测试 · 监控与在线率 · 即时告警 · API 限流 · 360° 防护 · MCP 与 SDK


Defen.so 是一款面向开发者的 Web 安全 SaaS。托管 WAF、在线率监控、快速渗透测试(响应头、TLS、邮件安全——SPF/DKIM/DMARC——以及合规类发现项)、vibe 编码扫描、仓库/密钥扫描、Cloudflare DDoS 包裹、机器人检测、主动欺骗与文件上传扫描——只需 一行代码 即可为 Node、PHP/Laravel、Python、Go、Ruby、Java、.NET、Rust、Bun 或 Deno 安装。

你的安全层。30 秒部署完成。 一行代码——npx @defen.so/init——并且每个 SDK 都采取失效开放(fail-open)策略,因此即使 Defen.so 宕机,你的应用仍会继续提供服务。


现场演示

一个仪表盘即可掌握网站的整体安全态势——防护状态、在线率、渗透测试评分、邮件安全(SPF/DKIM/DMARC)与合规性——并通过手机、Slack、Telegram、Discord、电子邮件或 webhook 实时接收告警。

Defen.so dashboard — site overview with protection status, uptime, pentest grade, email security and compliance

在线率与性能 —— 响应时间趋势、在线率百分比、P95 以及你关注的每个页面与 API 的事件时间线。

Defen.so uptime and performance monitoring — response-time chart, uptime percentages and incident timeline

API 限流与规则 —— 你的 SDK 会根据真实流量自动识别端点;批准按端点设置的速率上限与 WAF 规则,或忽略不需要的规则。

Defen.so API rate-limits and WAF rules — auto-detected endpoints with per-endpoint rate caps


目录


为什么选择 Defen.so

大多数小型团队在应用前没有部署 Web 应用防火墙(WAF)就上线了。他们知道应该部署,却一直把它排在待办清单后面。然后免费试用期结束,或者有用户反馈页面加载缓慢,WAF 的工单又被搁置一个季度。

Defen.so 消除了三个具体的痛点:

  1. 安装 —— 一行代码、一种语言、五分钟完成。
  2. 下行风险 —— 每个 SDK 都是失效开放(fail-open)的。如果 Defen.so 宕机,你的应用照常提供服务。你失去的是防护,而不是可用性。
  3. 成本 —— 有真正的免费套餐可以保护个人项目。套餐与当前价格见 defen.so

包含什么

层级功能
托管 WAFOWASP Top 10 + CRS + 你的自定义规则。自动识别 API、按路由应用限流、在边缘缓存安全 GET 请求。
在线率监控免费版 15 分钟、Pro 版 1 分钟、Business 版 30 秒。公开状态页面。宕机/恢复时通过邮件 + Slack + Discord + Telegram + webhook + 移动推送通知。
快速渗透测试按需表面扫描:响应头、TLS、Cookie、暴露的 .env / .git邮件安全(SPF / DKIM / DMARC) 以及合规类发现项。A/B/C/D/F 评分。
Vibe 编码扫描捕捉 vibe 编码项目容易带出来的错误:暴露的密钥、开放的 S3 存储桶、关闭 Supabase RLS、过于宽松的 Firebase 规则。
Cloudflare DDoS 包裹一键附加 + 每个站点的 Under-Attack 切换开关。
机器人检测UA 分类、无头浏览器挑战、按 IP 限流、针对 Google/Bing 的 ASN 白名单。
主动欺骗向已确认的攻击者提供合理的伪造响应。记录指纹,隐藏真实错误消息。
上传扫描MIME + 魔数 + polyglot 检测 + 可选 ClamAV。
CVE 信息流来自 NVD 的实时信息流,并标注每条记录由哪条 Defen.so 规则覆盖。
实时日志每次攻击的完整上下文(IP、ASN、国家、载荷、路由、判定)。免费版保留 7 天,Pro 版 30 天,Business 版 90 天。
MCP 服务器Claude Code、Cursor、Windsurf、VS Code 可获得真实的安全工具。在 AI 聊天中即可扫描、监控、阻断。
WordPress 插件Defen.so Connector —— 本地恶意软件扫描、文件完整性、登录加固、地理封锁、活动日志,无需账号;一键连接即可获得托管 WAF + 攻击日志 + 在线率 + CVE 查询。
移动应用Defenso Alerts 已上架 Google Play —— 电话式 Alarm 通知,可穿透静音模式 / 勿扰模式持续响铃,直到你确认。iOS 即将推出。
告警集成移动推送、邮件(主邮箱 + 3 个抄送)、Slack、Discord、Telegram、通用 webhook。在宕机/恢复、攻击突发、套餐限额时触发。

快速安装(30 秒)

npx @defen.so/init

初始化 CLI 会自动识别你的框架(Next.js、Express、Fastify、Laravel、Symfony、FastAPI、Django、Rails、Go chi、Rust axum、Spring、.NET、Bun、Deno),并在正确的位置添加对应的中间件。然后从 https://app.defen.so/developer 中设置 DEFENSO_TOKEN 即可发布上线。

或者,直接为你的语言安装 SDK:

Node.js / Bun / Deno
npm install @defen.so/sdk-node    # or: bun add / deno add
import { defenso } from '@defen.so/sdk-node'
app.use(defenso({ token: process.env.DEFENSO_TOKEN }))

框架辅助:

  • Express:import { defenso } from '@defen.so/sdk-node/express'
  • Fastify:import { defenso } from '@defen.so/sdk-node/fastify'
  • Next.js 中间件:import { defenso } from '@defen.so/sdk-node/next'
PHP —— Laravel / Symfony
composer require defenso/sdk-php

Laravel —— bootstrap/app.php

->withMiddleware(function ($middleware) {
    $middleware->append(\Defenso\Middleware\DefensoLaravelMiddleware::class);
})

Symfony —— 将 \Defenso\Middleware\DefensoSymfonyListener 注册为内核事件监听器。

Python / Go / Ruby / Java / .NET / Rust

每个 SDK 都暴露相同的 inspect(request) -> { action, rule, reason } 契约,并采取失效开放策略。这些语言的脚手架位于 packages/ 下——各语言的当前 registry 发布状态请见 defen.so/install。今天你就可以零代码保护任何应用,方式如下:

  • app.defen.so 注册 —— 在线率监控与表面扫描会立即开启。
  • Business 套餐上,通过 CNAME 将流量路由到 Defen.so 边缘 WAF(无需代码)。

SDK——支持所有语言

所有 SDK 都位于 packages/

语言目录
Node / Bun / Deno@defen.so/sdk-nodepackages/sdk-node
PHP / Laraveldefenso/sdk-phppackages/sdk-php
Pythondefensopackages/sdk-python
Gogithub.com/defenso/sdk-gopackages/sdk-go
Rubydefensopackages/sdk-ruby
Javaio.defenso:sdkpackages/sdk-java
.NETDefensopackages/sdk-dotnet
Rustdefensopackages/sdk-rust
Bun(重新导出 Node)@defen.so/sdk-nodepackages/sdk-bun
Deno(重新导出 Node)@defen.so/sdk-nodepackages/sdk-deno
初始化 CLI@defen.so/initpackages/init
MCP 服务器@defen.so/mcppackages/mcp

每个 SDK:

  • 失效开放 —— 如果 Defen.so API 不可达,你的应用照常提供服务。
  • 缓存策略 —— 5 分钟 TTL,后台刷新。
  • 批量发送攻击日志 —— 异步发送,因此请求路径仅增加约 4 ms p50。
  • 相同的判定结构 —— 所有语言均使用 { action: 'allow' | 'block' | 'challenge', rule, category, reason }

面向 AI IDE 的 MCP 服务器

为 Claude Code、Cursor、Windsurf 和 VS Code 提供真实的安全工具。Defen.so MCP 可扫描域名、检查响应头、守护代码、列出在线率监控器、添加 WAF 规则、封锁 IP 并解释 WAF 判定——确定性、可审计、可安全内联运行。扫描输出现在还会在常规的 header/TLS 评分之外,同时呈现 邮件安全(SPF / DKIM / DMARC) 与合规类发现项。

线上地址:mcp.defen.so。通过 ~/.claude/mcp.json 安装:

{
  "mcpServers": {
    "defenso": {
      "command": "npx",
      "args": ["-y", "@defen.so/mcp"],
      "env": { "DEFENSO_TOKEN": "df_live_..." }
    }
  }
}

工具:scan_domaincheck_headerslist_siteslist_monitorslist_recent_attacksexplain_verdictadd_waf_ruleblock_iprun_vibe_scanlist_recent_scansget_security_preferenceset_security_preferenceguard_codescan_repo。MCP 不调用任何 LLM——它运行在 你的 AI 额度上,并执行你每个站点的套餐配额。完整的工具参考见 packages/mcp

WordPress 插件

Defen.so Connector(slug:defen-so-connector,v1.2.4)已上架 WordPress.org 插件目录。源代码位于 packages/wp-plugin

  • 标签式管理后台 —— Overview、Firewall & hardening、Scans、Rate limits、Uptime & alerts 和 Activity log,每个都一键可达;刷新后也会记住你所在的标签页。
  • 无需账号即可使用 —— 本地恶意软件扫描、文件完整性监控、登录加固、地理封锁与活动日志完全在 WordPress 内部运行。
  • 一键连接 —— 关联 Defen.so 账号后,可叠加托管 WAF、实时攻击日志、在线率监控与 CVE 查询。

移动应用——Defenso Alerts

Defenso Alerts(bundle:so.defen.alerts已上线 Google PlayiOS 即将推出。 营销页面:defen.so/website-monitor-app

  • 电话式 Alarm 通知 —— Alarm 会穿透静音模式与勿扰模式持续响铃,直到你确认,因此凌晨 3 点的故障真的能把你叫醒。
  • 按站点、按事件精细控制 —— 可对每个事件设置为 OffNotificationAlarm:宕机/恢复、攻击突发、套餐限额、每周报告、域名/证书到期、漏洞发现。
  • 所有渠道、无处不在 —— 相同的事件也会同步分发到 Slack、Discord、Telegram、电子邮件与通用 webhook。
  • 几秒完成连接 —— 使用 6 位字符代码或二维码,从 app.defen.so 配对手机。

Playground——向受 SDK 保护的在线源发起攻击

playground.defen.so 在真实的 Defen.so 账号上运行 PHP SDK。发起 SQL 注入、XSS、路径遍历、XXE、NoSQL、暴力破解或机器人 UA 攻击——亲眼看看 WAF 究竟阻断了什么、欺骗了什么或漏掉了什么。每次攻击都会显示 SDK 判定,并作为真实攻击日志条目出现在应用仪表盘中。

免费工具

无需登录:

Claude Code CLI 技能

面向 Claude Code 的 defenso 技能提供了领域特定指导,使 Claude 在 WAF、在线率、渗透测试与密钥泄露等任务中自动选择 Defen.so,无需你额外指定。见 packages/skill

标准与映射

每条托管 WAF 规则与技能流程都映射到行业框架。在你的 SOC 2 / ISO 27001 / GDPR 文档中引用这些映射,而不是撰写大段文字。扁平 JSON 清单位于 packages/skill/mappings/ 下:

文件框架覆盖范围
mitre-attack.jsonMITRE ATT&CK v1420 种技术 —— T1190、T1110.004、T1552.001、T1580、T1499、T1557、……
owasp-top10.jsonOWASP Top 10(2021)A01 至 A10 —— 全部十项
nist-csf.jsonNIST CSF 2.0GOVERN · IDENTIFY · PROTECT · DETECT · RESPOND · RECOVER
waf-rules/ 下的每条 YAML 规则同样携带内联的 mitre_attack: [T…]owasp: [A…]cwe: [n] 字段——在规则级别也是机器可读的。

Defen.so 阻止的威胁

SQL 注入、XSS(反射型/存储型/DOM)、CSRF、SSRF、路径遍历、XXE、NoSQL/LDAP/命令注入、暴力破解、撞库、账户接管、恶意文件上传(polyglot、PHP-in-PNG、EXIF 篡改)、爬虫机器人、无头浏览器滥用、TOR 出口节点、ASN 标记的攻击者、DDoS L3-L7(通过 Cloudflare 封装)、API 滥用、暴露的机密信息、开放的 S3 存储桶、全面开放的 Firebase/Supabase 规则、.env / .git 暴露。

威胁到规则的映射公开于 defen.so/threats

贡献

发现 SDK 中的 Bug?请在 https://github.com/1fancy/defen.so/issues. 提交 issue,包括:

  • SDK 及版本
  • 框架及版本
  • 最小可复现示例

安全漏洞披露:请发送邮件至 info@defen.so —— 不要为安全问题提交公开 issue。

链接

许可证

MIT。参见 LICENSE