SamWaf 开源网站防火墙
面向个人站长、工作室与中小团队的 Web 应用防火墙。单文件启动、开箱即用,完全私有化部署,数据本地加密保存,默认不依赖 MySQL / Redis 等任何三方服务。
- SQL 注入、XSS、CC 攻击、扫描器与恶意 Bot 防护
- 集成 OWASP CRS 规则集,支持自定义规则与白名单
- 可视化管理后台:站点、证书、日志、统计一屏掌握
- SSL 证书自动申请与续期,支持 HTTP/3
- 攻击日志本地加密留痕,敏感字段自动脱敏
这里是 SamWaf 官方网站,也是它的研发日志与开源项目集散地。我们做轻量、可自托管、看得见源码的安全工具 —— 网站防火墙、远程控制感知、人机验证,全部免费开源。
一批纯浏览器端的开发者小工具:所有计算都在你自己的浏览器里跑,数据不会上传到任何服务器。打开就能用,也可以整个目录拷回内网离线使用。
一个守住你的网站入口,一个守住你的电脑桌面。都能离线跑,都不上传任何数据。
面向个人站长、工作室与中小团队的 Web 应用防火墙。单文件启动、开箱即用,完全私有化部署,数据本地加密保存,默认不依赖 MySQL / Redis 等任何三方服务。
本地终端远程行为感知与审计系统。让你清楚知道自己是否、何时正在被远程控制 —— 全程本地检测、本地留痕,不向任何服务器回传数据。
围绕「安全防护 + 运维辅助」积累的一批小而实用的工具,源码全部公开在 GitHub。
SamWaf 的可视化管理后台,基于 Vue 2 + TDesign 构建,负责站点配置、规则编排与攻击日志展示。
管理后台的下一代版本,Vue 3 + Vite + TypeScript 技术栈,页面加载更快、类型更安全。
Cap 人机验证协议的 Go 原生实现,基于 SHA-256 工作量证明。不做用户跟踪、不采集浏览器指纹、不收集任何数据。
整理了主流搜索引擎爬虫、支付平台回调的 IP 段,方便在受控网络里快速配置白名单,避免误拦正常业务。
监控本机对外访问 80 / 443 端口的安全辅助小工具,帮助发现电脑上不该有的外联行为。
在 Windows 环境下巡检指定的系统事件,命中后通过微信模板消息推送提醒,适合无人值守的机器。
用于验证 Proxy Protocol 协议实现是否正确,排查多层反向代理下真实来源 IP 传递不上来的问题。
PostgreSQL 免安装绿色版的多版本维护工具,一台机器上并存管理多个实例,启停、备份、切换都在一处。
Go 实现的 JavaScript 代码美化工具,把压缩后的脚本还原成可读格式,便于排查前端问题。
面向自有 Java 项目的批量反编译辅助工具,用于对自己拥有合法权利的代码做安全审计。请在授权范围内使用,勿用于非法用途。
一个命令跑起来的静态文件服务,本地调试、临时分享文件时很顺手。
SamWaf 官方文档站的源码,中英双语操作手册、安装部署、常见问题一应俱全。
从 2022 年第一个版本至今的完整版本记录,按年份排列。
新版本发布、功能说明与安全实践,都会第一时间发在公众号;有问题也欢迎直接来邮件。
扫码或在微信「搜一搜」中搜索 SamWaf开源防火墙 关注,获取版本更新、使用教程与安全防护实践。

使用问题、缺陷反馈、安全问题报告,都可以发邮件给我们。安全类问题请在标题注明「安全」,我们会优先处理。
samwafgo@gmail.com