Proteksi OWASP Top 10
OWASP Core Rule Set melawan SQLi, XSS, RCE, LFI/RFI, path traversal dan serangan protokol, dengan level Basic, Standard dan Strict.
Hentikan SQL injection, XSS, bot dan scanner eksploit di dalam lingkungan Anda sendiri — traffic dan log tidak pernah melewati jaringan pihak ketiga. Sebagai jasa WAF, engineer kami memasang WAF, membereskan false positive tanpa membuka celah keamanan, dan menjaganya tetap berjalan dengan alert langsung ke tim Anda.
WAF cloud mengalirkan traffic Anda lewat jaringan pihak lain. WAF open-source gratis, tapi sulit dijalankan dengan aman. Kami membangun jalan tengahnya.
SecRule mentah, dan tidak ada yang tahu kenapa request diblokir.Deteksi open-source yang teruji sebagai inti, ditambah control plane, tuning dan operasional yang membuatnya siap dipakai di production.
OWASP Core Rule Set melawan SQLi, XSS, RCE, LFI/RFI, path traversal dan serangan protokol, dengan level Basic, Standard dan Strict.
Lapisan semantik mendeteksi injeksi berdasarkan struktur, bukan sekadar regex: SQLi, XSS, NoSQL, SSTI dan LDAP, dengan decoding berlapis melawan obfuscation.
Mode monitor, exception terbatas, versi policy dan rollback. Bereskan false positive tanpa melemahkan proteksi.
Browser challenge berbasis proof-of-work, anti-otomasi sisi klien, serta pemblokiran bot jahat dan scanner, tanpa CAPTCHA pihak ketiga.
Rate limit per site, proteksi slow-request (Slowloris/CC) dan pemblokiran otomatis klien yang menyalahgunakan.
Daftar IP allow/block, kebijakan geo per negara, blokir VPN/proxy/Tor, dan feed reputasi IP.
Sertifikat Let's Encrypt dengan perpanjangan otomatis, sertifikat milik sendiri, TLS 1.2/1.3 dan client certificate (mTLS) per site.
Positive security untuk API: allowlist method dan path serta validasi skema OpenAPI, deny-by-default.
Deteksi nomor kartu kredit, NIK, nomor telepon dan email di response, lalu blokir atau samarkan.
Dashboard live untuk request, blokir dan serangan per site, lengkap dengan rule, field dan alasan setiap blokir, plus latensi nyata (p95).
Alert ke grup WhatsApp, Slack, Microsoft Teams, Telegram, Discord, email dan webhook.
SSO (OIDC, LDAP/Active Directory), akses berbasis peran, MFA/TOTP, API token terbatas dan audit log berbasis hash chain.
WAF yang memblokir pelanggan Anda sendiri lebih buruk daripada tidak ada WAF. Kami baru mengaktifkan blokir setelah traffic nyata membuktikan semuanya aman.
Kami memetakan aplikasi, API, alur autentikasi, volume traffic dan kebutuhan kepatuhan Anda, lalu memilih model deployment.
Kami memasang WAF di VM, private cloud atau Kubernetes Anda, menyiapkan HTTPS dan menaruhnya di depan aplikasi, dalam mode monitor.
Engineer kami meninjau apa yang akan diblokir, lalu membuat exception terbatas untuk traffic sah, misalnya cookie sesi dan field teks panjang.
Setelah false positive beres, kami aktifkan blokir per site, dengan versi policy dan rollback instan yang selalu siap.
Analitik serangan, health check dan alert dikirim ke channel tim Anda, dengan engineer MYC sebagai jalur eskalasi.
Update rule dan virtual patch untuk CVE baru, diluncurkan dengan hati-hati agar update tidak pernah merusak aplikasi Anda.
Engine dan dashboard yang sama. Bedanya hanya di mana WAF berjalan dan siapa yang mengoperasikannya.
Saat auditor bertanya “apakah ada WAF mode blocking, MFA untuk admin, dan audit trail?”, jawaban beserta buktinya sudah siap.
Produk keamanan gagal ketika menjanjikan terlalu banyak. Ini posisinya di arsitektur Anda.
WAF self-hosted adalah reverse proxy yang berjalan di lingkungan Anda sendiri — on-premise, private cloud atau VM cloud Anda — dan memeriksa traffic HTTP sebelum sampai ke aplikasi, memblokir serangan seperti SQL injection, XSS dan remote code execution. Berbeda dengan WAF cloud, traffic dan log Anda tidak pernah melewati jaringan pihak ketiga.
Tidak. Data plane WAF, log dan analitik berjalan di dalam lingkungan Anda, cocok untuk bank, instansi pemerintah dan organisasi lain yang punya aturan data residency. Engineer MYC dapat mengoperasikannya untuk Anda dengan model hybrid tanpa memindahkan traffic Anda.
Setiap site dimulai dalam mode monitor. Engineer MYC meninjau rule mana yang akan memblokir traffic sah, lalu membuat exception yang terbatas — satu rule, satu host dan satu parameter — alih-alih mematikan proteksi secara global. Setiap perubahan diberi versi, bisa di-rollback dan tercatat di audit log anti-manipulasi.
Bukan. WAF ini fokus pada proteksi lapisan aplikasi (L7) dan tidak menyediakan mitigasi DDoS volumetrik L3/L4 maupun CDN global. Jika Anda membutuhkannya, tetap gunakan layanan CDN atau anti-DDoS di depannya; WAF ini memang dirancang untuk berada di belakangnya.
Ya, WAF ini menyediakan kontrol yang biasa diminta auditor — WAF dalam mode blocking di depan aplikasi web publik, MFA untuk admin, akses berbasis peran dan audit trail anti-manipulasi — dengan pemetaan kontrol untuk PCI-DSS v4.0, ISO/IEC 27001, POJK, SPBE/BSSN dan UU PDP. Ini mempercepat audit, tetapi tidak menggantikan sertifikasi organisasi Anda.
WAF ini sudah berjalan di traffic nyata, dan kami sedang menerima sejumlah terbatas design partner. Pelanggan early access mendapatkan pemasangan dan tuning langsung oleh engineer MYC serta ikut menentukan roadmap. Model SaaS (cloud-hosted) direncanakan pada fase berikutnya.
Ceritakan aplikasi yang perlu dilindungi, di mana aplikasi itu berjalan, dan kebutuhan kepatuhan Anda. Engineer senior MYC akan membalas dengan proposal deployment.