商业授权 · 纯私有化部署

AI 级攻击语义识别,
守护您的业务安全

非传统规则库:墨守以 tokenize + AST 语法逃逸判定为核心,从语法结构层面判断请求是否构成攻击, 而非比对指纹或正则。已知变种与未知 0day,在它眼里是同一件事。

专为中型网站、APP、小程序打造,适用于 95% 的网络项目 —— 好用不贵,让您的钱每一分都花在刀刃上。

单可执行文件交付 · 控制台已内嵌 · 单机零外部依赖 · 断网亦可防护

墨守控制台 · 安全态势:24 小时攻击趋势、攻击类型分布与处置动作分布
3.2万 QPS
单节点全链路吞吐
检测 → 反代 → 上游
4.8ms
端到端延迟 P99
含反代到上游一跳
1个文件
单可执行文件交付
控制台已内嵌
0出网
数据不出服务器
断网亦可防护

性能数字为开发机基线实测(并发 50,检测 → 反代 → 上游全链路),反映量级而非生产承诺值 —— 看完整测试条件

Why MO-GUARD

一套系统,把安全性能一起解决

传统方案里,WAF 挡攻击、CDN 做加速、限流器防打崩,是三套东西三份运维。墨守把这条链路合成一个进程、一个文件。

核心引擎

语义分析,不靠规则库

强归一化后做语法解析 + 抽象语法树(AST)判定,从语法结构层面判断是否构成攻击,而非指纹或正则匹配,天然识别未知变种与 0day。

部署形态

纯私有化,数据不出服务器

无云厂商依赖,流量与日志完全本地化,断网亦可正常防护。合规性远超需要把流量绕行公网的云 WAF。

行业差异化

接口级限速与等候室

突破全站一刀切限流:每个 API 可独立设窗口、维度与聚合 QPS;单接口被打崩时仅该接口降级,不牵连整站。

一体化

安全之外,还做加速

智能缓存按频次自动识别热点接口,命中不回源;自动缓存前做多客户端一致性抽样,从机制上杜绝把私有数据缓存给他人。

可运营

影子模式,零误伤上线

每类检测可先以「只记录不拦截」比对真实流量,看完数据再切强制拦截。灰度上线由数据驱动,不靠赌。

易落地

单文件交付,一条命令装完

纯静态二进制内嵌 Web 控制台,内置数据库自适配(SQLite / MySQL / PostgreSQL),单机零外部依赖。

请求处理链路

每个请求,都要过这八层

前置层秒级卸下恶意流量、不占用后续资源;越往后成本越高,但走到后面的流量已经很干净了。

  1. 01

    过载保护与来源识别

    先保住自己,再谈防护。

  2. 02

    访问控制准入

    命中即拒,不消耗后续任何资源。

  3. 03

    接口级限速 差异化

    核心差异化:单接口颗粒度管控,不一刀切。

  4. 04

    人机验证

    对可疑客户端主动介入,正常用户近乎无感。

  5. 05

    接口级智能等候室 差异化

    超限流量不报错,排队匀速放行。

  6. 06

    多层安全检测 差异化

    语义引擎 + 机器学习 + 规则互补,三层协同。

  7. 07

    智能缓存命中加速

    安全校验通过后优先匹配缓存,命中不回源。

  8. 08

    认证网关与负载均衡回源

    未登录不放行,正常流量分发到健康上游。

性能基线

检测引擎不是瓶颈

每请求的检测增量在十几微秒级,相对反向代理转发可忽略。真正的成本在代理转发与回环 I/O,不在「看懂这个请求」这件事上。

  • 在途请求上限:超出直接返回 503 卸载,防过载雪崩拖垮整机
  • fail-open 故障放行:检测引擎异常时可配置放行,WAF 自身故障不阻断业务
  • 内存复用:sync.Pool 复用请求体缓冲,连接池复用上游连接
全链路并发压测0 错误
总请求 / 错误257,683 / 0
QPS~32,200
延迟 p501.2 ms
延迟 p902.8 ms
延迟 p994.8 ms
延迟 max6.7 ms

测试条件:开发机(Windows,16 逻辑核,Go 1.25,GOGC=200)本地回环,并发 50 持续 8s,经完整数据面(检测 + 反向代理)打到 echo 上游。绝对值随硬件、上游与配置变化,此处反映的是性能量级与回归趋势,不作为生产承诺值。生产压测建议使用 wrk / vegeta / k6,在目标硬件与真实上游下测量。

选型对比

它和你正在用的那套,差在哪

不谈虚的,逐条对齐三类主流方案的真实痛点。

传统云 WAF

  • 流量与数据须经公网上云
  • 依赖厂商可用性,厂商挂了你也挂
  • 配置复杂,按流量计费成本不可控
VS

墨守

  • 纯私有化,数据不出服务器
  • 断网可用,不依赖任何云服务
  • 合规性更强,成本可控

开源改造版 WAF

  • 功能阉割,进阶能力锁在付费版
  • 无接口级限速与智能等候室
  • 缺乏精细流量治理手段
VS

墨守

  • 全功能开放,不做套路阉割
  • 接口级限速 + 自动等候室 + 智能缓存
  • 颗粒度精细到单个 API

传统正则 / 规则 WAF

  • 依赖规则库更新,新变种要等厂商出规则
  • 易被变形编码绕过
  • 误杀率高,业务方叫苦
VS

墨守

  • 语义 / AST 语法级判定,不等规则库
  • 强归一化 + 语法结构判定,识别未知变种
  • 机器学习补盲 + 影子灰度,误伤更低

先用影子模式跑一遍真实流量

不必一上来就拦。让墨守只记录不拦截,看清它在你的流量上会做什么,再决定是否交给它守。

商业授权软件 · 纯私有化部署 · 数据不出服务器