Tiyi empaqueta WAF, proxy inverso y copiloto de IA en un solo binario de Linux
El proyecto une proteccion web, gestion de certificados y un asistente de IA en un ejecutable sin dependencias externas. La version para un nodo va sin limites de sitios ni politicas.
Tiyi mete un WAF, un proxy inverso, terminacion HTTPS, seguridad de API y un asistente de IA dentro de un unico binario de Linux. No necesita Docker, ni base de datos externa, ni un runtime de otro lenguaje: se instala en hosts amd64 y arm64 con systemd. Lo mantiene el propio autor, que lo ha presentado en r/selfhosted y avisa en ese mismo post de que uso asistencia de IA para redactarlo.
La version para un solo nodo incluye todo el conjunto de funciones, sin limite de sitios ni de politicas. El codigo esta en el repositorio, y la puesta en marcha se reduce a un comando que descarga y verifica el binario, arranca el servicio y lo deja habilitado en el arranque. Las credenciales iniciales de administrador salen por la terminal. A partir de ahi, el panel escucha en el puerto 8080 y desde ahi se dan de alta sitios, rutas, upstreams y certificados.
Que trae dentro
El WAF se apoya en el conjunto de reglas OWASP CRS y cubre inyeccion SQL, XSS y compania. Encima se pueden anadir reglas propias, controles por IP y limites de tasa. Para las APIs hay descubrimiento de endpoints, inventario, importacion de definiciones OpenAPI, aprendizaje de esquemas y validacion de peticiones. El panel muestra trafico, logs de ataque, reglas coincidentes y detalle de cada peticion.
La parte de automatizacion permite bloquear IPs a partir de alertas, con caducidad y consulta de resultados. Los usuarios de Nginx pueden colocar Tiyi por delante de su instalacion actual sin desmontarla, segun la guia de puesta en marcha.
El copiloto y las skills
El asistente integrado responde preguntas sobre los registros, del tipo de que ataques han golpeado el sitio hoy o que IPs han insistido mas en la ultima hora, y puede redactar reglas personalizadas para que el operador las revise antes de aplicarlas. Se conecta a un proveedor compatible con OpenAI o a un modelo local servido con Ollama, asi que el trafico de analisis puede quedarse dentro de casa.
Hay ademas una skill para asistentes de codigo como Codex y Claude Code, orientada a tareas de instalacion, alta de sitios, HTTPS, proteccion de API y diagnostico. El asistente trabaja con los permisos que se le concedan y la skill incluye pasos de verificacion, no solo de configuracion.
Lo interesante aqui no es otro proxy inverso: es juntar el WAF, el proxy y la capa de explicacion en un despliegue de un solo fichero, sin orquestador de por medio. Eso encaja bien en equipos pequenos que no quieren mantener un stack de seguridad aparte. Lo que el anuncio no trae son cifras de rendimiento, auditorias externas ni detalle sobre despliegues multi-nodo, y el sofware viene de un mantenedor unico: antes de ponerlo delante de algo en produccion, toca medirlo y leer las reglas.
