Anatomia do experimento

A mesma instância Django, vulnerável de propósito, publicada em três cenários para medir — sem espaço para interpretação — o que cada camada de borda filtra antes do tráfego alcançar a origem.

Cenários publicados

  1. Origem direta (raw). Sem proxy, sem WAF, sem CDN. Tudo que chega é registrado — é a linha de base do experimento.
  2. Cloudflare plano Free. DNS apontando para o Cloudflare em modo proxied, com Bot Fight Mode e Security Level médio. Sem regras OWASP gerenciadas (indisponíveis nesse plano).
  3. XLabs WAF/CDN Profissional. Mesma origem, agora atrás do plano profissional: WAF gerenciado com regras OWASP, listas de reputação, anti-bot comportamental, mitigação L7 e cache de borda.

Como medimos

Cada requisição que alcança a origem é classificada por core.middleware.AttackCaptureMiddleware e gravada com método, caminho, payload, IP, headers relevantes e o modo de implantação resolvido pelo Host. Quanto menos eventos no painel, mais a borda está fazendo o trabalho dela.

Compromissos de segurança

Identidades publicadas