语义分析,不靠规则库
强归一化后做语法解析 + 抽象语法树(AST)判定,从语法结构层面判断是否构成攻击,而非指纹或正则匹配,天然识别未知变种与 0day。
非传统规则库:墨守以 tokenize + AST 语法逃逸判定为核心,从语法结构层面判断请求是否构成攻击, 而非比对指纹或正则。已知变种与未知 0day,在它眼里是同一件事。
专为中型网站、APP、小程序打造,适用于 95% 的网络项目 —— 好用不贵,让您的钱每一分都花在刀刃上。
单可执行文件交付 · 控制台已内嵌 · 单机零外部依赖 · 断网亦可防护

性能数字为开发机基线实测(并发 50,检测 → 反代 → 上游全链路),反映量级而非生产承诺值 —— 看完整测试条件
传统方案里,WAF 挡攻击、CDN 做加速、限流器防打崩,是三套东西三份运维。墨守把这条链路合成一个进程、一个文件。
强归一化后做语法解析 + 抽象语法树(AST)判定,从语法结构层面判断是否构成攻击,而非指纹或正则匹配,天然识别未知变种与 0day。
无云厂商依赖,流量与日志完全本地化,断网亦可正常防护。合规性远超需要把流量绕行公网的云 WAF。
突破全站一刀切限流:每个 API 可独立设窗口、维度与聚合 QPS;单接口被打崩时仅该接口降级,不牵连整站。
智能缓存按频次自动识别热点接口,命中不回源;自动缓存前做多客户端一致性抽样,从机制上杜绝把私有数据缓存给他人。
每类检测可先以「只记录不拦截」比对真实流量,看完数据再切强制拦截。灰度上线由数据驱动,不靠赌。
纯静态二进制内嵌 Web 控制台,内置数据库自适配(SQLite / MySQL / PostgreSQL),单机零外部依赖。
前置层秒级卸下恶意流量、不占用后续资源;越往后成本越高,但走到后面的流量已经很干净了。
先保住自己,再谈防护。
命中即拒,不消耗后续任何资源。
核心差异化:单接口颗粒度管控,不一刀切。
对可疑客户端主动介入,正常用户近乎无感。
超限流量不报错,排队匀速放行。
语义引擎 + 机器学习 + 规则互补,三层协同。
安全校验通过后优先匹配缓存,命中不回源。
未登录不放行,正常流量分发到健康上游。
每请求的检测增量在十几微秒级,相对反向代理转发可忽略。真正的成本在代理转发与回环 I/O,不在「看懂这个请求」这件事上。
| 总请求 / 错误 | 257,683 / 0 |
| QPS | ~32,200 |
| 延迟 p50 | 1.2 ms |
| 延迟 p90 | 2.8 ms |
| 延迟 p99 | 4.8 ms |
| 延迟 max | 6.7 ms |
测试条件:开发机(Windows,16 逻辑核,Go 1.25,GOGC=200)本地回环,并发 50 持续 8s,经完整数据面(检测 + 反向代理)打到 echo 上游。绝对值随硬件、上游与配置变化,此处反映的是性能量级与回归趋势,不作为生产承诺值。生产压测建议使用 wrk / vegeta / k6,在目标硬件与真实上游下测量。
不谈虚的,逐条对齐三类主流方案的真实痛点。