Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
waf-tester — برنامج لاختبار وظائف WAF | Kitploit
أدوات/GitHubGitHub/kpomin57/waf-tester
ماسحات الثغرات الأمنيةالتهرب من IDS/IPSاختبار أمان APIتجاوز WAFأمن الويباختبار الاختراقسوء التكوينالتعلم والتعليم
GitHubkpomin57/waf-tester

waf-tester

برنامج لاختبار وظائف WAF

عرض المستودع
2610منذ 3 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛡️ مُختبر WAF

أداة تقييم جدران الحماية للمؤسسات — حمولات هجوم حقيقية. نتائج حقيقية. تقارير جاهزة للامتثال.

يقوم مُختبر WAF بتقييم جدران حماية تطبيقات الويب (WAF) عن طريق إرسال حمولات هجوم حقيقية إلى عنوان URL يوفره المستخدم والإبلاغ عما إذا تم حظرها. متوفر كتطبيق سطح مكتب ويندوز (Electron) وواجهة سطر أوامر بايثون (CLI) تعمل في أي مكان.

لقطة شاشة مُختبر WAF


⚠️ إخلاء مسؤولية قانوني

هذه الأداة مخصصة لاختبار الأمن المصرح به فقط. استخدمها فقط ضد الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها. قد يؤدي الاختبار غير المصرح به لأنظمة الطرف الثالث إلى انتهاك قانون الاحتيال وإساءة استخدام الكمبيوتر (CFAA) والقوانين المماثلة في منطقتك. لا يتحمل المؤلفون أي مسؤولية عن سوء الاستخدام.


الميزات

تغطية الاختبار — 90 اختبارًا عبر 6 مجموعات

المجموعةالاختباراتما تغطيه
الأساسي OWASP / CWE44حقن SQL (12 متغيرًا)، XSS (10 متغيرات)، تجاوز المسار، حقن الأوامر، XXE، SSRF، Log4Shell، SSTI، إعادة توجيه مفتوحة
تقييد المعدل3فيضان مفاجئ (30 متزامن)، فيضان تسلسلي، تجاوز تدوير IP عبر رأس X-Forwarded-For
كشف الروبوتات10sqlmap، Nikto، Nmap، Scrapy، Masscan، HeadlessChrome، python-requests، curl، وكيل مستخدم فارغ، رؤوس Accept مفقودة
محاولات الالتفاف15ترميز URL مزدوج، Unicode كامل العرض، وحدات بايت فارغة، تباين حالة الأحرف، إخفاء التعليقات، حقن CRLF، حقن رأس المضيف، تجاوز الطريقة، حيل المسار
أمن واجهة API10استعلام GraphQL (الاستبطان/الدفعة/التعداد)، خوارزمية JWT لا شيء والارتباك الخوارزمي، تعيين الكتلة، العبث بفعل HTTP، BOLA، ارتباك نوع المحتوى
منطق الأعمال8كمية سالبة، إرسال بسعر صفري، الوصول إلى نقاط نهاية المشرف، تلوث معامل HTTP، تعداد الحسابات، كشف البيانات المفرط، التصفح القسري، تصعيد الامتيازات

تعيين الامتثال

كل اختبار مُوسم بإطار امتثال واحد أو أكثر:

  • OWASP Top 10 2021 (A01–A10)
  • CWE (تعداد نقاط الضعف الشائعة)
  • NIST 800-53 (SI-10, AC-3, SC-5, IA-5, إلخ.)
  • PCI-DSS 4.0 (المتطلب 6.4)

ذكاء الكشف

  • مقارنة الأساس — يجلب طلب GET نظيف قبل تشغيل الاختبارات، ثم يقارن كل استجابة لتقليل النتائج الإيجابية الخاطئة
  • تسجيل الثقة — النتائج مصنفة على أنها HIGH (عالية)، LIKELY (محتملة)، أو UNCERTAIN (غير مؤكدة) بدلاً من نجاح/فشل ثنائي
  • تقييم متعدد الإشارات — رموز الحالة، كشف كلمات مفتاحية WAF، والتباين في طول الاستجابة كلها تؤثر في الحكم

دعم المصادقة

  • رمز الوصلة (Bearer)
  • مفتاح API (اسم رأس مخصص)
  • ملف تعريف الارتباط / رمز الجلسة
  • المصادقة الأساسية (اسم مستخدم + كلمة مرور)

تطبيق سطح مكتب ويندوز (Electron)

المتطلبات الأساسية

  • Node.js الإصدار 18 أو أحدث

التشغيل من المصدر

root@kitploit:~
git clone https://github.com/kpomin57/waf-tester.git
cd waf-tester
npm install
npm start

بناء مثبت ويندوز

root@kitploit:~
npm run build

يظهر الإخراج في المجلد dist/ كمثبت NSIS وملف .exe محمول. لا حاجة لمتطلبات أساسية على الجهاز الهدف — Electron يضم وقت التشغيل الخاص به.


إصدار سطر أوامر بايثون CLI

نسخة بملف واحد تعمل في أي مكان يتوفر فيه بايثون — خوادم لينكس، خطوط CI/CD، حاويات Docker، WSL، أو أي بيئة حيث لا يمكن استخدام ملف .exe لويندوز.

المتطلبات الأساسية

root@kitploit:~
pip install rich requests

الاستخدام الأساسي

root@kitploit:~
python waf_tester.py --url https://target.example.com

يشغل جميع الاختبارات الـ90، ويطالب بتأكيد الإذن، ويطبع النتائج الملونة في الطرفية، ويحفظ تقرير JSON وتقرير HTML في الدليل الحالي.

الخيارات

أمثلة

root@kitploit:~
# تشغيل جميع المجموعات
python waf_tester.py --url https://app.example.com

# تشغيل مجموعتي OWASP وAPI فقط
python waf_tester.py --url https://app.example.com --suites owasp,api

# مصادقة رمز الوصلة (Bearer)
python waf_tester.py --url https://app.example.com/api \
  --auth-type bearer --auth-value eyJhbGciOiJIUzI1NiJ9...

# مصادقة مفتاح API
python waf_tester.py --url https://app.example.com/api \
  --auth-type apikey --auth-header X-API-Key --auth-value mykey123

# حفظ التقارير في مجلد، وتخطي التأكيد (CI/CD)
python waf_tester.py --url https://app.example.com \
  --output-dir ./reports --confirm

# إخراج طرفية فقط — لا حفظ للملفات
python waf_tester.py --url https://app.example.com --output terminal

# توجيه المرور عبر Burp Suite
python waf_tester.py --url https://app.example.com --proxy http://127.0.0.1:8080

التشغيل في Docker

root@kitploit:~
docker run --rm -v $(pwd)/reports:/reports \
  python:3.12-slim sh -c \
  "pip install rich requests -q && python waf_tester.py \
   --url https://target.example.com \
   --output-dir /reports --confirm"

التشغيل في CI/CD (GitHub Actions)

root@kitploit:~
- name: WAF Evaluation
  run: |
    pip install rich requests
    python waf_tester.py \
      --url ${{ secrets.WAF_TARGET_URL }} \
      --suites owasp,api,bypass \
      --output json \
      --output-dir ./reports \
      --confirm

- name: Upload report
  uses: actions/upload-artifact@v3
  with:
    name: waf-report
    path: reports/

التكامل مع Burp Suite

يمكن لواجهة سطر الأوامر بايثون توجيه جميع حركة الاختبار عبر Burp Suite، مما يمنحك سجل HTTP كامل لكل حمولة يرسلها مُختبر WAF. هذا مفيد للفحص اليدوي للطلبات والاستجابات، وضبط الحمولات بدقة، واستكشاف سلوك WAF غير المتوقع، واستخدام ماسح Burp أو أداة Repeater على النتائج المثيرة للاهتمام.

كيف يعمل

يدير Burp Suite مستمع وكيل محلي (الافتراضي 127.0.0.1:8080). عندما توجه متغيرات بيئة الوكيل الخاصة بمُختبر WAF إلى هذا العنوان، يمر كل طلب يرسله الأداة عبر Burp قبل الوصول إلى الهدف. ترى كل حمولة في سجل HTTP الخاص بـ Burp مع الطلب والاستجابة بالكامل — رمز الحالة، الرؤوس، الجسم — تمامًا كما رآها WAF.

الإعداد

1. ابدأ Burp Suite وتأكد من أن مستمع الوكيل نشط:

افتح Burp → Proxy → Proxy Settings → تأكد من أن المستمع على 127.0.0.1:8080 (أو لاحظ منفذك إذا كان مختلفًا).

2. قم بتصدير شهادة CA الخاصة بـ Burp وتثبيتها (إعداد لمرة واحدة):

يتصل مُختبر WAF بأهداف HTTPS، لذا يحتاج Burp إلى اعتراض TLS. اذهب إلى Burp → Proxy → Proxy Settings → Import/Export CA Certificate → Export as DER. قم بتثبيتها كمرجع جذر موثوق به على نظامك، أو قم بتعيين متغير البيئة أدناه لتجاوز التحقق (مناسب للاستخدام المخبري، وليس الإنتاج).

3. شغّل مُختبر WAF مع --proxy:

root@kitploit:~
python waf_tester.py --url https://target.example.com --proxy http://127.0.0.1:8080

على ويندوز:

root@kitploit:~
python waf_tester.py --url https://target.example.com --proxy http://127.0.0.1:8080

يمكنك أيضًا استخدام متغيرات البيئة إذا فضلت:

root@kitploit:~
HTTPS_PROXY=http://127.0.0.1:8080 HTTP_PROXY=http://127.0.0.1:8080 \
python waf_tester.py --url https://target.example.com

4. أوقف الاعتراض في Burp:

في Burp → Proxy → Intercept، تأكد من أن الاعتراض متوقف — وإلا سيتوقف Burp عند كل طلب بانتظار منك تمريره يدويًا، وسيؤدي ذلك إلى انتهاء المهلة لمُختبر WAF. تريد أن يسجل Burp حركة المرور بشكل سلبي، وليس اعتراضها.

5. شاهد الطلبات تصل إلى سجل HTTP الخاص بـ Burp:

تظهر كل حمولة من حمولات مُختبر WAF كإدخال منفصل. يمكنك النقر بزر الماوس الأيمن على أي طلب وإرساله إلى Repeater لتعديله يدويًا وإعادة إرساله، أو إلى Intruder لمزيد من الفجش.

إذا واجهت أخطاء TLS

إذا لم تكن شهادة CA الخاصة بـ Burp موثوقة، أضف حلاً مؤقتًا --no-verify عن طريق تعطيل التحقق من SSL في الأداة. بدلاً من ذلك، ثبّت شهادة CA الخاصة بـ Burp على مستوى النظام بالكامل أو استخدم هدف HTTP (وليس HTTPS) للاختبار الأولي.


تفسير النتائج

مستويات الثقة:

  • HIGH (عالية) — حالة حظر صلبة (403، 406، 429) دون غموض
  • LIKELY (محتملة) — كلمات مفتاحية WAF في نص الاستجابة، أو أن الحالة تختلف عن الأساس
  • UNCERTAIN (غير مؤكدة) — حظر ناعم (400, 503) قد يكون خطأ تطبيق مشروع

سير عمل الاختبار الموصى به

  1. التشغيل ضد Juice Shop بدون WAF → تأكد من أن معظم الاختبارات تم تجاوزها (الأداة تعمل بشكل صحيح)
  2. التشغيل ضد ModSecurity/OWASP CRS → تأكد من أن معظمها تم حظره (منطق التسجيل يعمل)
  3. التشغيل ضد WAF المستهدف → نتائج تقييم حقيقية
root@kitploit:~
# Juice Shop (بدون WAF — توقع تجاوز الكل)
docker run -d -p 3000:3000 bkimminich/juice-shop

# ModSecurity مع OWASP CRS (توقع حظره غالبًا)
docker run -d -p 80:80 owasp/modsecurity-crs:nginx

هيكل المشروع

root@kitploit:~
waf-tester/
├── src/
│   ├── main.js          # Electron main process — all test logic & IPC
│   ├── preload.js       # Secure context bridge
│   └── renderer/
│       ├── index.html   # App shell
│       ├── styles.css   # Dark military/SOC UI theme
│       └── app.js       # UI logic, filters, live feed, export
├── waf_tester.py        # Python CLI — single file, no config needed
├── package.json
└── README.md

سجل التغييرات

v1.2.0

  • التوسع من 40 إلى 90 اختبارًا عبر 6 مجموعات
  • إضافة مجموعة أمن API (GraphQL، JWT، تعيين الكتلة، BOLA، العبث بفعل HTTP)
  • إضافة مجموعة منطق الأعمال (التلاعب بالسعر، تصعيد الامتيازات، التصفح القسري)
  • إضافة وسوم الامتثال (OWASP، CWE، NIST، PCI-DSS) على كل اختبار
  • إضافة مرشح الإطار في عرض النتائج
  • إضافة واجهة سطر أوامر بايثون (waf_tester.py) — ملف واحد، يعمل في أي مكان
  • إعادة تصميم كاملة لواجهة المؤسسة — حلقات نتائج SVG، خط مسح متحرك، خلفية شبكية سداسية

v1.1.0

  • إضافة دعم المصادقة (Bearer، مفتاح API، ملف تعريف الارتباط، المصادقة الأساسية)
  • إضافة مقارنة الأساس وتسجيل الثقة (HIGH / LIKELY / UNCERTAIN)
  • إضافة تدوير وكيل المستخدم عبر 6 وكالات مستخدم متصفح واقعية
  • إضافة تبديل رأس X-WAF-Tester (اختياري، متوقف افتراضيًا)
  • إضافة خانة إذن قبل كل فحص
  • إصلاح رؤية إشعار التصدير وتعطل CRLF في اختبارات الالتفاف

v1.0.0

  • الإصدار الأولي — 40 اختبارًا، 4 مجموعات، تصدير JSON + HTML

الترخيص

MIT — راجع LICENSE للحصول على التفاصيل.


صُممت لمهندسي الأمن الذين يحتاجون إلى تحقق من WAF يتجاوز الامتثال على الورق.

تنزيل الأداة
العلمالوصفالافتراضي
--urlعنوان URL الهدف (مطلوب)—
--suitesالمجموعات المراد تشغيلها مفصولة بفاصلةall
--auth-typenone / bearer / apikey / cookie / basicnone
--auth-valueالرمز، سلسلة ملف تعريف الارتباط، أو قيمة مفتاح API—
--auth-headerاسم الرأس لمصادقة مفتاح APIX-API-Key
--auth-userاسم المستخدم للمصادقة الأساسية—
--auth-passكلمة المرور للمصادقة الأساسية—
--no-baselineتعطيل مقارنة الأساسoff
--no-rotate-uaتعطيل تدوير وكيل المستخدمoff
--waf-headerإرسال رأس تعريف X-WAF-Testeroff
--outputterminal، json، html (مفصولة بفاصلة)all three
--output-dirالدليل لحفظ ملفات التقارير.
--timeoutمهلة كل طلب بالثواني10
--proxyعنوان URL للوكيل لجميع الطلبات (مثل http://127.0.0.1:8080)off
--confirmتخطي طلب تأكيد الإذنoff
النتيجةالتقديرالمعنى
90–100%Aممتاز — WAF يحظر تقريبًا جميع نواقل الهجوم
80–89%Bجيد — فجوات بسيطة تستحق التحقيق
65–79%Cمقبول — توجد ناقلات التفاف ملحوظة
50–64%Dضعيف — فجوات حماية كبيرة
< 50%Fحرج — WAF غير فعال إلى حد كبير