
إطار عمل مدعوم بـ YAML لاختبار قواعد جدار الحماية لتطبيقات الويب (WAF) باستخدام خطوط الأساس لمجموعة القواعد الأساسية لـ OWASP. يؤتمت اكتشاف الانحدار ويصادق على قواعد WAF المخصصة عبر محاكاة هجمات HTTP قابلة للتكرار.
تم إنشاء هذا المشروع بواسطة باحثين من ModSecurity وFastly لتوفير اختبارات صارمة لقواعد جدران الحماية (WAF). يستخدم مجموعة القواعد الأساسية لـ OWASP الإصدار 3 كخط أساس لاختبار القواعد على جدار الحماية. يتم تحميل كل قاعدة من مجموعة القواعد في ملف YAML يُصدر طلبات HTTP تؤدي إلى تفعيل هذه القواعد. يمكن للمستخدمين التحقق من تنفيذ القاعدة بعد إصدار الاختبارات للتأكد من استلام الرد المتوقع من الهجوم.
تتضمن الأهداف / حالات الاستخدام ما يلي:
للإعلان عن إصدارنا 1.0، راجع مدونة OWASP CRS
git clone https://github.com/coreruleset/ftw.gitcd ftwvirtualenv env && source ./env/bin/activatepip install -r requirements.txtpy.test -s -v test/test_default.py --ruledir=test/yamlجوهر FTW هو اختباراته القابلة للتوسع والمبنية على yaml. يسرد هذا القسم بعض الموارد حول كيفية تنسيقها، وكيفية كتابتها، وكيفية استخدامها.
كتبت OWASP CRS مقالة ممتازة تصف كيفية كتابة وتنفيذ اختبارات FTW.
YAMLFormat.md هو المرجع الأساسي لجميع حقول yaml التي يفهمها FTW حالياً.
بعد قراءة هذين المصدرين، ينبغي أن تكون قادراً على البدء في كتابة الاختبارات. على الأرجح ستقوم بالتحقق من رموز حالة الاستجابة، أو استجابات طلب الويب باستخدام توجيه log_contains. لدمج FTW لاختبار التعبيرات العادية داخل سجلات جدار الحماية الخاص بك، راجع ExtendingFTW.md
إذا كنت بحاجة إلى بيئة لاختبار قواعد جدار الحماية، فهناك بيئة تم إنشاؤها باستخدام Apache وModsecurity والإصدار 3.0.0 من مجموعة القواعد الأساسية لـ OWASP. يمكن نشرها عن طريق:
git clone https://github.com/fastly/waf_testbed.gitvagrant up