Early Access · WAF Self-Hosted

Web Application Firewall Self-Hosted, Dipasang & Di-tuning Engineer MYC

Hentikan SQL injection, XSS, bot dan scanner eksploit di dalam lingkungan Anda sendiri — traffic dan log tidak pernah melewati jaringan pihak ketiga. Sebagai jasa WAF, engineer kami memasang WAF, membereskan false positive tanpa membuka celah keamanan, dan menjaganya tetap berjalan dengan alert langsung ke tim Anda.

  • 100% Self-hosted, data tetap di Anda
  • OWASP Proteksi Top 10 sejak awal
  • L7 Proteksi serangan web & API

Kenapa WAF self-hosted, bukan WAF cloud atau ModSecurity rakitan sendiri.

WAF cloud mengalirkan traffic Anda lewat jaringan pihak lain. WAF open-source gratis, tapi sulit dijalankan dengan aman. Kami membangun jalan tengahnya.

Pilihan yang biasa

  • WAF cloud — traffic, cookie dan log melewati jaringan pihak ketiga, jadi masalah untuk aturan data residency.
  • ModSecurity rakitan sendiri — tanpa dashboard, file SecRule mentah, dan tidak ada yang tahu kenapa request diblokir.
  • False positive “diperbaiki” dengan mematikan rule sepenuhnya, diam-diam membuka celah.
  • Tidak ada audit trail siapa mengubah policy apa, dan kapan.
  • Alert masuk ke email yang tidak dibaca siapa pun jam 2 pagi.

Bersama MYC

  • Berjalan di lingkungan Anda — VM, private cloud atau Kubernetes; data tidak pernah keluar.
  • Pilih policy, klik apply — level proteksi, bukan rule yang ditulis manual.
  • Exception terbatas — tuning satu rule untuk satu host dan field, bukan seluruh engine.
  • Audit log anti-manipulasi — berbasis hash chain dan bisa diverifikasi.
  • Alert ke tempat tim Anda berada — grup WhatsApp, Slack, Teams, Telegram, email, webhook.

Fitur jasa WAF dan web application firewall untuk aplikasi web dan API.

Deteksi open-source yang teruji sebagai inti, ditambah control plane, tuning dan operasional yang membuatnya siap dipakai di production.

Proteksi OWASP Top 10

OWASP Core Rule Set melawan SQLi, XSS, RCE, LFI/RFI, path traversal dan serangan protokol, dengan level Basic, Standard dan Strict.

Deteksi Semantik

Lapisan semantik mendeteksi injeksi berdasarkan struktur, bukan sekadar regex: SQLi, XSS, NoSQL, SSTI dan LDAP, dengan decoding berlapis melawan obfuscation.

Tuning False Positive yang Aman

Mode monitor, exception terbatas, versi policy dan rollback. Bereskan false positive tanpa melemahkan proteksi.

Pertahanan Bot

Browser challenge berbasis proof-of-work, anti-otomasi sisi klien, serta pemblokiran bot jahat dan scanner, tanpa CAPTCHA pihak ketiga.

Rate Limiting & Auto-Ban

Rate limit per site, proteksi slow-request (Slowloris/CC) dan pemblokiran otomatis klien yang menyalahgunakan.

IP, Geo & Threat Intel

Daftar IP allow/block, kebijakan geo per negara, blokir VPN/proxy/Tor, dan feed reputasi IP.

HTTPS Otomatis & mTLS

Sertifikat Let's Encrypt dengan perpanjangan otomatis, sertifikat milik sendiri, TLS 1.2/1.3 dan client certificate (mTLS) per site.

Keamanan API

Positive security untuk API: allowlist method dan path serta validasi skema OpenAPI, deny-by-default.

Pencegahan Kebocoran Data

Deteksi nomor kartu kredit, NIK, nomor telepon dan email di response, lalu blokir atau samarkan.

Analitik Serangan Real-Time

Dashboard live untuk request, blokir dan serangan per site, lengkap dengan rule, field dan alasan setiap blokir, plus latensi nyata (p95).

Alert Multi-Channel

Alert ke grup WhatsApp, Slack, Microsoft Teams, Telegram, Discord, email dan webhook.

Kontrol Akses Enterprise

SSO (OIDC, LDAP/Active Directory), akses berbasis peran, MFA/TOTP, API token terbatas dan audit log berbasis hash chain.

Proses onboarding WAF kami: dari mode monitor ke proteksi penuh.

WAF yang memblokir pelanggan Anda sendiri lebih buruk daripada tidak ada WAF. Kami baru mengaktifkan blokir setelah traffic nyata membuktikan semuanya aman.

  1. 01

    Assessment

    Kami memetakan aplikasi, API, alur autentikasi, volume traffic dan kebutuhan kepatuhan Anda, lalu memilih model deployment.

  2. 02

    Pemasangan di lingkungan Anda

    Kami memasang WAF di VM, private cloud atau Kubernetes Anda, menyiapkan HTTPS dan menaruhnya di depan aplikasi, dalam mode monitor.

  3. 03

    Tuning dengan traffic nyata

    Engineer kami meninjau apa yang akan diblokir, lalu membuat exception terbatas untuk traffic sah, misalnya cookie sesi dan field teks panjang.

  4. 04

    Aktifkan mode blokir

    Setelah false positive beres, kami aktifkan blokir per site, dengan versi policy dan rollback instan yang selalu siap.

  5. 05

    Operasional & alert

    Analitik serangan, health check dan alert dikirim ke channel tim Anda, dengan engineer MYC sebagai jalur eskalasi.

  6. 06

    Rule selalu terbaru

    Update rule dan virtual patch untuk CVE baru, diluncurkan dengan hati-hati agar update tidak pernah merusak aplikasi Anda.

Model deployment WAF: on-premise, hybrid atau cloud.

Engine dan dashboard yang sama. Bedanya hanya di mana WAF berjalan dan siapa yang mengoperasikannya.

Self-Hosted

  • Berjalan di VM, private cloud atau Kubernetes Anda tersedia
  • Traffic, log dan kunci tetap di Anda
  • Cocok untuk bank, pemerintah dan industri teregulasi
  • Tim Anda mengoperasikan, MYC mendukung

Hybrid / Terkelola

  • WAF berjalan di lingkungan Anda tersedia
  • Engineer MYC melakukan tuning dan operasional
  • Data residency tanpa beban operasional
  • Multi-node di belakang Huawei Cloud ELB

Cloud-Hosted (SaaS)

  • Arahkan DNS, langsung terlindungi roadmap
  • Tanpa infrastruktur di sisi Anda
  • Untuk UMKM dan agensi digital
  • Direncanakan setelah early access

Kontrol WAF untuk audit PCI-DSS, ISO 27001, POJK dan UU PDP.

Saat auditor bertanya “apakah ada WAF mode blocking, MFA untuk admin, dan audit trail?”, jawaban beserta buktinya sudah siap.

PCI-DSS 6.4 WAF mode blocking di depan aplikasi web publik
MFA + RBAC autentikasi kuat dan akses berbasis peran untuk setiap admin
Audit trail log berbasis hash chain yang bisa diverifikasi: siapa mengubah apa, dan kapan
Data residency traffic dan log tetap di lingkungan dan wilayah Anda sendiri

Apa yang dilakukan WAF ini, dan apa yang tidak.

Produk keamanan gagal ketika menjanjikan terlalu banyak. Ini posisinya di arsitektur Anda.

Dibuat untuk

  • Serangan lapisan aplikasi (L7) ke website dan API: injeksi, XSS, RCE, traversal.
  • Bot, scanner dan penyalahgunaan: challenge, rate limit, auto-ban.
  • Data residency dan kebutuhan on-premise.
  • Tata kelola: tuning, versi policy, audit, kontrol akses.

Bukan untuk

  • DDoS volumetrik L3/L4: tetap gunakan layanan anti-DDoS atau CDN di depannya.
  • CDN global / edge caching: WAF ini berada di belakang CDN Anda.
  • Threat intelligence ML global sekelas hyperscaler.
  • SaaS cloud-hosted saat ini: direncanakan setelah early access.
Program Early Access

Jadilah design partner

WAF ini sudah berjalan di traffic nyata, tempat siklus tuning lengkap sudah terbukti: deteksi, temukan false positive, terapkan perbaikan terbatas, dan tetap memblokir serangan sungguhan. Kami sekarang menerima sejumlah terbatas organisasi sebagai design partner.

  • Pemasangan dan tuning langsung oleh engineer MYC
  • Ikut menentukan roadmap dan prioritas fitur
  • Akses langsung ke engineer yang membangun produknya
Live berjalan di traffic nyata hari ini
2 engine ModSecurity dan Coraza, tidak terkunci satu engine
Multi-node skala horizontal di belakang Huawei Cloud ELB
CI/CD policy di-deploy sebagai desired state

Pertanyaan seputar web application firewall.

Apa itu web application firewall (WAF) self-hosted?

WAF self-hosted adalah reverse proxy yang berjalan di lingkungan Anda sendiri — on-premise, private cloud atau VM cloud Anda — dan memeriksa traffic HTTP sebelum sampai ke aplikasi, memblokir serangan seperti SQL injection, XSS dan remote code execution. Berbeda dengan WAF cloud, traffic dan log Anda tidak pernah melewati jaringan pihak ketiga.

Apakah traffic atau data kami keluar dari lingkungan kami?

Tidak. Data plane WAF, log dan analitik berjalan di dalam lingkungan Anda, cocok untuk bank, instansi pemerintah dan organisasi lain yang punya aturan data residency. Engineer MYC dapat mengoperasikannya untuk Anda dengan model hybrid tanpa memindahkan traffic Anda.

Bagaimana false positive ditangani?

Setiap site dimulai dalam mode monitor. Engineer MYC meninjau rule mana yang akan memblokir traffic sah, lalu membuat exception yang terbatas — satu rule, satu host dan satu parameter — alih-alih mematikan proteksi secara global. Setiap perubahan diberi versi, bisa di-rollback dan tercatat di audit log anti-manipulasi.

Apakah ini pengganti Cloudflare atau proteksi DDoS?

Bukan. WAF ini fokus pada proteksi lapisan aplikasi (L7) dan tidak menyediakan mitigasi DDoS volumetrik L3/L4 maupun CDN global. Jika Anda membutuhkannya, tetap gunakan layanan CDN atau anti-DDoS di depannya; WAF ini memang dirancang untuk berada di belakangnya.

Apakah WAF ini membantu kepatuhan PCI-DSS, POJK dan regulasi lain?

Ya, WAF ini menyediakan kontrol yang biasa diminta auditor — WAF dalam mode blocking di depan aplikasi web publik, MFA untuk admin, akses berbasis peran dan audit trail anti-manipulasi — dengan pemetaan kontrol untuk PCI-DSS v4.0, ISO/IEC 27001, POJK, SPBE/BSSN dan UU PDP. Ini mempercepat audit, tetapi tidak menggantikan sertifikasi organisasi Anda.

Apa maksud early access?

WAF ini sudah berjalan di traffic nyata, dan kami sedang menerima sejumlah terbatas design partner. Pelanggan early access mendapatkan pemasangan dan tuning langsung oleh engineer MYC serta ikut menentukan roadmap. Model SaaS (cloud-hosted) direncanakan pada fase berikutnya.

Lindungi aplikasi web Anda dengan WAF self-hosted.

Ceritakan aplikasi yang perlu dilindungi, di mana aplikasi itu berjalan, dan kebutuhan kepatuhan Anda. Engineer senior MYC akan membalas dengan proposal deployment.