Smart WAF vs. Myra

Eine ehrliche Gegenüberstellung — was Smart WAF kann, was Myra als BSI-zertifizierter deutscher Anbieter kann und wo wir schlicht nicht konkurrieren.

Vergleichsseiten schmeicheln meist dem, der sie geschrieben hat. Diese ist umgekehrt gebaut. Myra ist ein deutscher, BSI-zertifizierter Anbieter, gebaut für Mandate kritischer Infrastruktur, und die Tabelle unten sagt das klar — samt der Nachweise, die wir nicht halten. Wir beide betreiben in der EU, daher ist Residenz hier ein Gleichstand, kein Verkaufsargument. Jede Zeile auf der Smart-WAF-Seite entspricht Code, der heute an unserem Edge läuft; unsere Stärke ist Engineering-Tiefe — die gestufte Challenge-Leiter, das Erkennen-→-Verifizieren-→-Durchsetzen-Modell, zwei Engines pro Route — nicht Compliance-Breite. Die Tabelle sagt genau, wo jeder von uns passt.

Wo wir nicht mithalten, sagen wir es klar. Diese Tabelle ist nicht so zusammengestellt, dass sie uns schmeichelt.

Funktionsvergleich: Smart WAF gegenüber Myra
Smart WAFMyra
WAF-Engine & OWASP-CRS-RegelnJaZwei Signatur-WAF-Engines — eine in einer prozessinternen WASM-Sandbox, eine nativ — prüfen jede Anfrage mit dem OWASP-Regelwerk, pro Route wählbar.JaManaged WAF mit eigenem Regelsatz als Teil einer breiteren Sicherheitsplattform.
Gestufte Challenge-LeiterJaVerdächtige Clients durchlaufen Proof-of-Work, dann CAPTCHA, dann Web Bot Auth (kryptografische HTTP-Nachrichtensignaturen) — kein Alles-oder-nichts-Block.TeilweiseDeep-Learning-Bot-Management mit eigenen Mitigationsmechanismen, aber keine gestufte Proof-of-Work-→-CAPTCHA-→-Web-Bot-Auth-Leiter.
ML-Entity-Scoring mit Stufung Erkennen → Verifizieren → DurchsetzenJaDas Risiko-Scoring pro Entität bewährt sich erst über Erkennen und Verifizieren, bevor es überhaupt durchsetzen darf.TeilweiseNutzt maschinelles Lernen zur DDoS- und Bot-Erkennung, jedoch nicht dieses explizite Erkennen-→-Verifizieren-→-Durchsetzen-Modell.
L3/L4-Early-Drop am EdgeJaVerkehr mit bestätigter Bösartigkeit wird per nftables/netdev im Kernel verworfen, bevor er die WAF erreicht.JaBetreibt großflächige DDoS-Abwehr auf Netzwerkebene (L3/L4).
Let's-Encrypt-Zertifikate pro MandantJaPro-Tenant automatisches TLS stellt für jede Mandanten-Domain ein eigenes Let's-Encrypt-Zertifikat aus und erneuert es.JaStellt TLS-Zertifikate für geschützte Domains aus und verwaltet sie.
EU- / deutsche Datenresidenz, DSGVO-nativJaEdge-Knoten laufen in der EU (Hetzner, OVH, Scaleway); Residenz, Aufbewahrung und Löschung sind architektonische Standards, und diese Website setzt keine Cookies oder Tracker.JaDeutscher Hauptsitz und Rechenzentren in Deutschland — EU-Residenz ist hier ein Gleichstand, kein Unterscheidungsmerkmal.
Vollständiger unveränderlicher Audit-TrailJaJeder Schreibvorgang landet in einem Append-only-Audit-Log, sichtbar im Mandantenportal.JaBietet Audit- und Aktivitätsprotokolle in der Management-Oberfläche.
BSI-C5-Attestierung & KRITIS-QualifizierungNeinWir halten keine BSI-C5-Attestierung und sind nicht für KRITIS-Betreiber (kritische Infrastruktur) qualifiziert. Verlangt ein deutsches Hochsicherheits-Mandat diese Nachweise, ist diese Anforderung real und wir erfüllen sie heute nicht.JaFür Betreiber kritischer Infrastruktur in Deutschland (KRITIS) mit BSI-C5-Attestierung zertifiziert.
Vorliegende Compliance-Zertifizierungen DritterNeinWir halten noch keine Compliance-Zertifizierungen Dritter, und unser Claims-Audit sagt klar, was wir haben und was nicht.JaVerfügt über ein breites Portfolio unabhängig auditierter Compliance-Zertifizierungen.
Globales CDN / Content-Delivery-NetzNeinWir sind kein CDN. Wir betreiben keine Flotte von Points of Presence oder einen Content-Cache — wenn Content-Auslieferung Ihr Hauptbedarf ist, ist ein CDN das richtige Werkzeug und wir sind es nicht.JaEnthält ein Content-Delivery-Netz neben den Sicherheitsdiensten.
Produktionsflotte & veröffentlichte Durchsatz-BenchmarksTeilweiseWir betreiben heute einen einzelnen Staging-Knoten; jede Latenzzahl ist als staging-gemessen gegenüber einem ≤5-ms-Designbudget gekennzeichnet und wird nie als Produktionsflotten-Ergebnis dargestellt.JaBetreibt eine Produktionsflotte, die Kunden kritischer Infrastruktur bedient.

Sehen Sie es auf Ihrer eigenen Domain

Wir binden frühe Partner persönlich an. Nennen Sie uns Ihre Domain — den Rest übernehmen wir.

Für Early Access bewerben