Rate limiting de API e um WAF gerido.
O rate limiting de API automático limita abusos por rota, por IP e por conta, e um WAF gerido com mais de 50k regras bloqueia injeção SQL, XSS, SSRF e bots de scan. Afinado para não bloquear: os seus utilizadores reais nunca apanham um falso alarme. Cada pedido recebe um veredicto auditável, a regra, o payload, o motivo. Instala numa linha e faz sempre fail-open.
- Rate limits de API automáticos
- Mais de 50k regras geridas
- Sem falsos alarmes
- Sempre fail-open

Um firewall gerenciado, de olho em cada requisição.
O WAF roda dentro do seu app e decide em cerca de quatro milissegundos. Você nunca mexe em uma assinatura: a política vem do Defenso e é atualizada toda semana, e ele sempre faz fail open, então se algum dia a gente ficar fora do ar seu tráfego passa intacto.
SQL injection, XSS, SSRF, command injection, path traversal e bots de scanner, cada regra marcada com seu ID de MITRE ATT&CK e OWASP para que um veredito nunca seja uma caixa-preta. Atualizado toda semana por nós.
Seus endpoints são descobertos a partir do tráfego real e ganham rate limit por rota e por IP. As rotas de login já vêm com limite contra brute-force de fábrica, então credential stuffing e scraping param na porta.
Atacantes confirmados recebem versões falsas e coerentes e honeytokens no lugar dos seus dados reais. O saque não vale nada e, no instante em que tocam na isca, você recebe um alerta antecipado.



O que o WAF gerenciado bloqueia por você.
Os ataques que barramos em produção, todos os dias. Passe o mouse para pausar e ler.
SQL injection
Entrada do usuário concatenada direto numa query. A gente barra antes de chegar no seu banco de dados.
Cross-site scripting (XSS)
Um script plantado por um atacante que rodaria nos seus usuários. Bloqueado na borda.
SSRF
O servidor enganado para buscar URLs internas que ele jamais deveria acessar.
Command injection
Comandos de shell contrabandeados por um campo de formulário. Pegos pelas regras gerenciadas.
Path traversal
Caminhos ../ sorrateiros tentando alcançar arquivos fora da raiz do site.
SQL injection
Entrada do usuário concatenada direto numa query. A gente barra antes de chegar no seu banco de dados.
Cross-site scripting (XSS)
Um script plantado por um atacante que rodaria nos seus usuários. Bloqueado na borda.
SSRF
O servidor enganado para buscar URLs internas que ele jamais deveria acessar.
Command injection
Comandos de shell contrabandeados por um campo de formulário. Pegos pelas regras gerenciadas.
Path traversal
Caminhos ../ sorrateiros tentando alcançar arquivos fora da raiz do site.
Scanners & bots maliciosos
Scanners automatizados e navegadores headless identificados por JA4 e comportamento.
Credential stuffing
Enxurradas de login com senhas vazadas, barradas por limites de velocidade por conta.
Mass assignment
Campos extras enfiados numa requisição para sobrescrever o que não deveriam.
Brute force
Martelada em login e API, limitada por IP e por conta de fábrica.
NoSQL injection
Payloads de operator-injection mirando MongoDB e companhia.
Scanners & bots maliciosos
Scanners automatizados e navegadores headless identificados por JA4 e comportamento.
Credential stuffing
Enxurradas de login com senhas vazadas, barradas por limites de velocidade por conta.
Mass assignment
Campos extras enfiados numa requisição para sobrescrever o que não deveriam.
Brute force
Martelada em login e API, limitada por IP e por conta de fábrica.
NoSQL injection
Payloads de operator-injection mirando MongoDB e companhia.
Deception ativo, embutido no firewall.
Bloquear avisa ao atacante que a sondagem dele foi pega e convida a um payload mais discreto. O deception ativo responde à mesma ameaça confirmada com um mundo coerente e sem valor: arquivos .env falsos, painéis de admin de isca e honeytokens no lugar dos seus dados reais. O honeypot roda dentro do fluxo de requisição que o WAF já inspeciona, sem nada extra para implantar, e no instante em que tocam na isca você recebe o alerta o mais cedo possível. Ela neutraliza o ataque (defang) em vez de apenas bloqueá-lo.
O deception nunca dispara em tráfego normal. Ele só entra em ação depois que uma requisição já recebeu um veredito hostil do WAF gerenciado: payloads de exploit, sondagens de path traversal, fingerprints de scanner, rajadas de credential stuffing. Crawlers verificados como Googlebot e Bingbot ficam numa allowlist permanente e nunca veem isca, então seu SEO e seus usuários reais ficam intocados.
Sondagens em busca de .env, .git, arquivos de backup ou painéis de admin retornam arquivos e páginas plausíveis em vez de um status code. As falsificações são coerentes entre si, então o atacante continua puxando o fio para dentro de um sandbox enquanto seus dados reais ficam fora de alcance. Isso é deception tecido no fluxo de requisição ao vivo, não um appliance de honeypot parado de lado.
Toda credencial, chave de API e string de conexão falsa é um honeytoken que não funciona em lugar nenhum. No segundo em que uma delas é usada em qualquer canto da internet, você recebe um alerta trazendo o fingerprint do atacante. Como só um atacante toca na isca, o sinal praticamente não tem falsos positivos, a detecção de invasão mais precoce e mais limpa que você pode rodar.



Um firewall que você nunca precisa ficar babá.
A maioria dos firewalls entrega-lhe um motor de regras e um manual. O nosso traz mais de 50k regras geridas, corre dentro da sua aplicação, decide em cerca de quatro milissegundos e mantém a sua própria política atualizada, por isso gasta zero tempo a afinar assinaturas. Está afinado para não bloquear: utilizadores reais e tráfego de API legítimo nunca acionam um falso alarme.
Assim que um pedido chega, é confrontado com uma política de mais de 50.000 regras etiquetadas com MITRE ATT&CK e OWASP que atualizamos todas as semanas, incluindo regras novas para os padrões de ataque que atingem as aplicações neste momento. Se for hostil, é travado antes de chegar ao seu código, e o veredicto é registado com a regra e o payload exatos, para que nada seja uma caixa negra. Se estiver limpo, passa com alguns milissegundos acrescentados.
O difícil de qualquer WAF não é bloquear ataques, é não bloquear os seus clientes. O nosso foi concebido contra falsos positivos: as regras são pontuadas e filtradas para que um pedido legítimo nunca seja descartado por uma simples suspeita, e o rate limiting de API limita abusos por rota, por IP e por conta sem estrangular o uso normal. Fica com uma proteção que se mantém silenciosa até ao momento em que importa.
Como a política vive connosco, nunca é o último site a correr um conjunto de regras obsoleto. Os novos padrões de ataque são adicionados de forma centralizada e produzem efeito no seu site no mesmo dia, sem qualquer deploy do seu lado. E é fail-open por conceção: se o nosso serviço alguma vez ficar inacessível, cada pedido é deixado passar e a sua aplicação continua a servir. Os atacantes confirmados não são apenas bloqueados, são ativamente enganados: ficheiros falsos coerentes e honeytokens em vez dos seus dados reais, para que uma brecha não valha nada e você receba o aviso mais cedo possível.

Bloqueie o ataque, ou faça-o não valer nada.
Bloqueio e deception não são rivais. O Defenso faz os dois no mesmo fluxo de requisição: o tráfego hostil é bloqueado onde um bloqueio basta e enganado onde você quer que o atacante perca horas e te entregue um fingerprint. Veja como o deception ativo embutido no app se compara ao bloqueio sozinho e a um appliance de honeypot tradicional avulso.
| Recurso | WAF só de bloqueio | Honeypot avulso | Deception ativo do Defenso |
|---|---|---|---|
| Barra o exploit por completo | ✓ | × | ✓ |
| Atacante descobre que a sondagem foi pega | Sim | Não | Não |
| Serve arquivos falsos e painéis de isca coerentes | × | Parcial | ✓ |
| Honeytokens que alertam quando reusados | × | ✓ | ✓ |
| Exfiltração com marca d'água que você rastreia depois | × | × | ✓ |
| Dispara só em atacantes confirmados | n/d | × | ✓ |
| Crawlers verificados nunca veem isca | n/d | × | ✓ |
| Roda dentro do seu app, nada para implantar | ✓ | × | ✓ |
| Incluído em todo plano, no Free também | Varia | × | ✓ |
Rate limit de API automático.
O firewall faz mais do que bloquear payloads. Ele descobre os endpoints da sua API a partir do tráfego real e limita o abuso por rota, por IP e por conta, sem nenhuma regra para você escrever.
Endpoints descobertos por você
Suas rotas são aprendidas a partir do tráfego real, então você nunca mantém uma lista. Novos endpoints são captados automaticamente e os que precisam de proteção são sinalizados.
Por rota, por IP, por conta
Os limites se aplicam onde importa: uma rota de login, uma API de busca, um endpoint de escrita. Rajadas de um IP ou de uma conta são reguladas sem tocar nos seus usuários legítimos.
Limites contra brute-force de fábrica
Rotas de login e token já vêm com limites de credential stuffing e brute-force no primeiro dia, então password spraying e scraping param na porta antes de você configurar qualquer coisa.
Um WAF gerenciado vs. um CDN ou firewall de borda.
Um CDN como o Cloudflare protege a borda na frente do seu app. O Defenso protege o próprio app e faz o trabalho de segurança que um CDN nunca foi pensado para fazer. A maioria dos times usa os dois.
| CDN / firewall de borda | WAF gerenciado do Defenso | |
|---|---|---|
| Bloqueia SQLi, XSS, SSRF | ✓ | ✓ |
| Regra + payload auditáveis por requisição | às vezes | ✓ |
| Detecta suas APIs & aplica rate limit | × | ✓ |
| Deception ativo & honeytokens | × | ✓ |
| Scans de segurança de site & repositório | × | ✓ |
| Pentest & compliance na mesma conta | × | ✓ |
| Funciona junto com seu CDN atual | — | ✓ |
Perguntas frequentes.
Tudo o que se pergunta antes de começar. Ainda em dúvida? Estamos a uma mensagem.
Não. O WAF gerenciado já vem com uma política de regras marcadas por MITRE e OWASP que atualizamos toda semana. Funciona de fábrica, e você pode adicionar suas próprias regras personalizadas no Pro e acima, se quiser.
Não deveria. Crawlers verificados como Google e Bing estão na allowlist, e as regras são calibradas contra tráfego real. Quando uma requisição é bloqueada, você vê exatamente qual regra disparou e o payload, então qualquer falso positivo é fácil de identificar e ajustar.
Cerca de quatro milissegundos por requisição. A checagem roda dentro do seu app e devolve um veredito rápido, e respostas GET seguras podem ser cacheadas na borda para recuperar esse tempo.
Nada quebra. O WAF é fail open por design: se nosso serviço ficar inacessível, toda requisição é liberada e seu app continua servindo normalmente. Seu app segue servindo o tempo todo; só nossas atualizações de política ao vivo pausam até voltarmos.
Não, ele complementa. Um CDN protege a borda; o WAF gerenciado protege o app por trás dela e adiciona scans, pentest, deception e compliance. A maioria dos clientes usa os dois, e a gente mantém os IPs dos nossos checadores fora do firewall do seu CDN para que uma regra nunca gere um falso alerta de queda.
Adicione uma linha de código com o SDK, ou um clique com o plugin do WordPress. O firewall gerenciado, os rate limits e o deception ligam juntos, sem nenhum arquivo de configuração para manter.
O deception ativo responde a um atacante confirmado com um ambiente falso e coerente em vez de um erro: arquivos falsos plausíveis, painéis de admin de isca e honeytokens, então o atacante perde tempo com dados sem valor enquanto você recebe um alerta antecipado de invasão. Diferente de um honeypot tradicional avulso que você monta e monitora de lado, o deception do Defenso roda dentro do seu app real, no fluxo de requisição que o WAF já inspeciona, então ele engaja o atacante de verdade que está batendo no seu site ao vivo, sem nada extra para implantar. Está incluído em todo plano, no Free também.
Não. O deception só entra em ação depois que uma requisição recebeu um veredito hostil do WAF. Visitantes normais e crawlers verificados como Googlebot e Bingbot ficam numa allowlist permanente e nunca veem isca, então seus usuários e seu ranqueamento de busca nunca são afetados. Honeytokens não funcionam em lugar nenhum, então nenhuma pessoa legítima jamais toca neles, e é por isso que o alerta praticamente não tem falsos positivos.
Ligue o firewall em uma linha.
Grátis para começar, sem cartão. Adicione uma linha e o WAF gerenciado, os rate limits e o deception começam a bloquear em produção.