C'est quoi ?
BunkerWeb est un pare-feu applicatif web (WAF) open source, édité par la société française Bunkerity. C'est un serveur NGINX qu'on place en reverse proxy devant ses applications : chaque requête passe par ModSecurity et l'OWASP Core Rule Set (la v4 par défaut), puis par les listes de blocage et les limites de débit, avant d'atteindre le service. BunkerWeb s'installe en paquet Linux (Debian, Ubuntu, Fedora, RHEL et dérivés), en conteneurs Docker ou sur Kubernetes. Tout se règle par des paramètres (SERVER_NAME, USE_ANTIBOT, AUTO_LETS_ENCRYPT...) passés en variables d'environnement, en labels Docker, en annotations d'Ingress, ou saisis dans une interface web.
CrowdSec part des logs : il y repère les comportements malveillants et fait bloquer les IP par des bouncers. BunkerWeb peut être l'un de ces bouncers, et son image tout-en-un embarque un agent CrowdSec, éteint par défaut. open-appsec se greffe sur un NGINX existant et remplace les signatures par un modèle qui apprend du trafic. BunkerWeb prend la place du reverse proxy et garde les règles du CRS, avec le réglage des faux positifs qu'elles demandent.
Le comparatif des WAF open source confronte ce blocage par les règles du CRS à la réputation partagée de CrowdSec et aux modèles appris d'open-appsec.
Pourquoi c'est intéressant ?
- Des protections actives au premier démarrage : ModSecurity et le CRS, limites de requêtes et de connexions par IP, bannissement des clients qui enchaînent les erreurs HTTP. Le mode
detectjournalise sans bloquer, le temps de repérer les faux positifs. - Huit défis antibot : cookie, JavaScript, captcha intégré, reCAPTCHA, hCaptcha, Turnstile, mCaptcha et Cap.js, à choisir service par service.
- Une configuration qui suit les conteneurs : le service autoconf écoute Docker ou Kubernetes et reconfigure BunkerWeb quand un conteneur ou un Ingress apparaît, sans recréer le conteneur. Sur Kubernetes, il sert d'Ingress controller, avec un chart Helm officiel.
- Plusieurs sites sur une instance : en mode multisite, chaque application garde ses réglages, préfixés par son nom de serveur (
www.example.com_USE_ANTIBOT=captcha). - Des plugins officiels : ClamAV ou VirusTotal pour analyser les fichiers envoyés, Coraza à la place de ModSecurity, alertes vers Discord, Slack ou un webhook.
À savoir
Les réglages par défaut sont serrés. La limite est de 2 requêtes par seconde par adresse IP et par URL, et un client qui reçoit 10 réponses 400, 401, 403, 404, 405, 429 ou 444 en 60 secondes est banni 24 heures. Le README « recommande fortement » d'ajuster ces valeurs.
Plusieurs composants tournent ensemble. Hors image tout-en-un, il faut au moins l'instance NGINX et le scheduler, qui range la configuration en base et la génère. La base est SQLite par défaut, MariaDB, MySQL et PostgreSQL sont pris en charge. Sur Kubernetes, plusieurs instances exigent un Redis ou un Valkey partagé. La documentation ne chiffre pas la mémoire nécessaire en auto-hébergement.
L'instance échange avec Bunkerity par défaut. BunkerNet, activé d'office, enregistre l'instance auprès de api.bunkerweb.io, y signale anonymement les IP bloquées et télécharge en retour la liste commune. USE_BUNKERNET=no coupe l'échange.
L'authentification et les métriques sont réservées à la version PRO. La documentation marque dix-neuf modules PRO, dont OpenID Connect, SAML et le SSO LDAP devant les applications, l'exporteur Prometheus, l'anti-DDoS et la gestion de plusieurs utilisateurs dans l'interface. En version libre, REVERSE_PROXY_AUTH_REQUEST délègue la connexion à un service externe sur le modèle auth_request de NGINX, celui qu'utilise Authelia. Le site affiche 49 € par mois pour Shield (support communautaire) et 149 € pour Fortress (support prioritaire), avec 30 jours d'essai, et la licence exige un accès sortant vers api.bunkerweb.io. La version libre reste sous AGPL-3.0 : qui en expose une version modifiée en service réseau doit en publier le code.
Swarm est déprécié. L'intégration Swarm sera retirée dans une version future, la documentation renvoie vers Kubernetes. Le mode Gateway API de Kubernetes est en bêta.
Une version stable par mois environ. Le dépôt date de 2019. La dernière version stable est la 1.6.15, du 21 septembre 2026, et la 1.6.16 en est à sa quatrième release candidate (6 octobre 2026). Neuf versions stables sont sorties depuis janvier 2026.
