Smart WAF vs. Myra
Eine ehrliche Gegenüberstellung — was Smart WAF kann, was Myra als BSI-zertifizierter deutscher Anbieter kann und wo wir schlicht nicht konkurrieren.
Vergleichsseiten schmeicheln meist dem, der sie geschrieben hat. Diese ist umgekehrt gebaut. Myra ist ein deutscher, BSI-zertifizierter Anbieter, gebaut für Mandate kritischer Infrastruktur, und die Tabelle unten sagt das klar — samt der Nachweise, die wir nicht halten. Wir beide betreiben in der EU, daher ist Residenz hier ein Gleichstand, kein Verkaufsargument. Jede Zeile auf der Smart-WAF-Seite entspricht Code, der heute an unserem Edge läuft; unsere Stärke ist Engineering-Tiefe — die gestufte Challenge-Leiter, das Erkennen-→-Verifizieren-→-Durchsetzen-Modell, zwei Engines pro Route — nicht Compliance-Breite. Die Tabelle sagt genau, wo jeder von uns passt.
Wo wir nicht mithalten, sagen wir es klar. Diese Tabelle ist nicht so zusammengestellt, dass sie uns schmeichelt.
| Smart WAF | Myra | |
|---|---|---|
| WAF-Engine & OWASP-CRS-Regeln | JaZwei Signatur-WAF-Engines — eine in einer prozessinternen WASM-Sandbox, eine nativ — prüfen jede Anfrage mit dem OWASP-Regelwerk, pro Route wählbar. | JaManaged WAF mit eigenem Regelsatz als Teil einer breiteren Sicherheitsplattform. |
| Gestufte Challenge-Leiter | JaVerdächtige Clients durchlaufen Proof-of-Work, dann CAPTCHA, dann Web Bot Auth (kryptografische HTTP-Nachrichtensignaturen) — kein Alles-oder-nichts-Block. | TeilweiseDeep-Learning-Bot-Management mit eigenen Mitigationsmechanismen, aber keine gestufte Proof-of-Work-→-CAPTCHA-→-Web-Bot-Auth-Leiter. |
| ML-Entity-Scoring mit Stufung Erkennen → Verifizieren → Durchsetzen | JaDas Risiko-Scoring pro Entität bewährt sich erst über Erkennen und Verifizieren, bevor es überhaupt durchsetzen darf. | TeilweiseNutzt maschinelles Lernen zur DDoS- und Bot-Erkennung, jedoch nicht dieses explizite Erkennen-→-Verifizieren-→-Durchsetzen-Modell. |
| L3/L4-Early-Drop am Edge | JaVerkehr mit bestätigter Bösartigkeit wird per nftables/netdev im Kernel verworfen, bevor er die WAF erreicht. | JaBetreibt großflächige DDoS-Abwehr auf Netzwerkebene (L3/L4). |
| Let's-Encrypt-Zertifikate pro Mandant | JaPro-Tenant automatisches TLS stellt für jede Mandanten-Domain ein eigenes Let's-Encrypt-Zertifikat aus und erneuert es. | JaStellt TLS-Zertifikate für geschützte Domains aus und verwaltet sie. |
| EU- / deutsche Datenresidenz, DSGVO-nativ | JaEdge-Knoten laufen in der EU (Hetzner, OVH, Scaleway); Residenz, Aufbewahrung und Löschung sind architektonische Standards, und diese Website setzt keine Cookies oder Tracker. | JaDeutscher Hauptsitz und Rechenzentren in Deutschland — EU-Residenz ist hier ein Gleichstand, kein Unterscheidungsmerkmal. |
| Vollständiger unveränderlicher Audit-Trail | JaJeder Schreibvorgang landet in einem Append-only-Audit-Log, sichtbar im Mandantenportal. | JaBietet Audit- und Aktivitätsprotokolle in der Management-Oberfläche. |
| BSI-C5-Attestierung & KRITIS-Qualifizierung | NeinWir halten keine BSI-C5-Attestierung und sind nicht für KRITIS-Betreiber (kritische Infrastruktur) qualifiziert. Verlangt ein deutsches Hochsicherheits-Mandat diese Nachweise, ist diese Anforderung real und wir erfüllen sie heute nicht. | JaFür Betreiber kritischer Infrastruktur in Deutschland (KRITIS) mit BSI-C5-Attestierung zertifiziert. |
| Vorliegende Compliance-Zertifizierungen Dritter | NeinWir halten noch keine Compliance-Zertifizierungen Dritter, und unser Claims-Audit sagt klar, was wir haben und was nicht. | JaVerfügt über ein breites Portfolio unabhängig auditierter Compliance-Zertifizierungen. |
| Globales CDN / Content-Delivery-Netz | NeinWir sind kein CDN. Wir betreiben keine Flotte von Points of Presence oder einen Content-Cache — wenn Content-Auslieferung Ihr Hauptbedarf ist, ist ein CDN das richtige Werkzeug und wir sind es nicht. | JaEnthält ein Content-Delivery-Netz neben den Sicherheitsdiensten. |
| Produktionsflotte & veröffentlichte Durchsatz-Benchmarks | TeilweiseWir betreiben heute einen einzelnen Staging-Knoten; jede Latenzzahl ist als staging-gemessen gegenüber einem ≤5-ms-Designbudget gekennzeichnet und wird nie als Produktionsflotten-Ergebnis dargestellt. | JaBetreibt eine Produktionsflotte, die Kunden kritischer Infrastruktur bedient. |
Sehen Sie es auf Ihrer eigenen Domain
Wir binden frühe Partner persönlich an. Nennen Sie uns Ihre Domain — den Rest übernehmen wir.