
evilwaf هي أداة اختبار اختراق مصممة لاكتشاف وتجاوز جدران حماية تطبيقات الويب الشائعة (WAFs).
EvilWAF هو بروكسي متطور لاختراق جدران الحماية (WAF) يعمل بشفافية عبر MITM، بالإضافة إلى ماسح عميق لثغرات جدران الحماية، مصمم لاختبارات الأمان المصرح بها. يعمل في طبقة النقل — فهو لا يلمس الحمولات (payloads) أو الكوكيز أو الترويسات الصادرة من أدواتك. يعمل مع أي أداة مثل(ffuz, sqlmap, nuclei وغيرها) تدعم --proxy.
--proxy. دون أي إعدادات إضافية على جانب الأداة.CF-Connecting-IP, CF-Ray, True-Client-IP) بقيم مصاغة لاختبار ثقة WAF في الترويسات ومحاولة تجاوز قوائم السماح المعتمدة على IP.Layer 1 Network — تجاوز المضيف الافتراضي، استكشاف المسارات الحساسة، التلاعب بترويسة HostLayer 2 RuleEngine — كشف الفجوات في قواعد الحمولات: SQLi, XSS, RCE, LFILayer 3 RateLimit — اختبار فرض حدود المعدل للانفجارات والاستمرارLayer 4 Evasion — تجاوز الترميز والتطبيع مع 10 متغيرات ترميز لكل حمولةLayer 5 Behavioural — تحليل التوقيت: tarpit، تأخير تحديات JavaScript، كشف التراجعLayer 6 Header — حقن ترويسات HTTP وتجاوز انتحال IPLayer 7 TLS — اختبار إصدارات TLS، تجاوز SNI، بصمة الشهاداتLayer 8 MethodVerb — تجاوز طرق HTTP بما في ذلك طرق WebDAVLayer 9 Session — التلاعب بالكوكيز، تجاوز المصادقة، فحوصات تثبيت الجلسةLayer 10 Misconfig — كشف سوء تكوين WAF وتسريبات المعلومات_fast_scanner.c) — إضافة C عالية الأداء للتصنيف وتحليل الإنتروبيا وكشف شذوذ التوقيت والمسارات الحرجة للإحصاءات.--no-tui للبرمجة النصية وخطوط CI/CD.--scan-only لتشغيل ماسح ثغرات WAF بشكل مستقل دون تشغيل البروكسي.تُعتبر Cloudflare على نطاق واسع أكثر جدران حماية تطبيقات الويب تطورًا في العالم اليوم. إنها ليست مجرد مجموعة قواعد — بل نظام دفاع متعدد الطبقات يجمع عدة تقنيات تعمل في وقت واحد لحماية تطبيقات الويب.
على مستوى الشبكة، تعمل Cloudflare عبر مئات مراكز البيانات عالميًا، مما يعني أن كل طلب يمر عبر بنية تحتية لديها رؤية لحركة المرور من ملايين المواقع في وقت واحد. هذه الرؤية العالمية هي واحدة من أقوى ميزاتها — فهي تستطيع اكتشاف أنماط الهجمات الناشئة في أي مكان في العالم ونشر الإجراءات الوقائية عبر جميع الخصائص المحمية خلال ثوانٍ.
على مستوى الفحص، تحلل Cloudflare الطلبات عبر أبعاد متعددة في وقت واحد: بصمة TCP/IP، بصمة TLS، بنية إطارات HTTP/2، ترتيب الترويسات، توقيت الطلب، الأنماط السلوكية عبر الجلسات، ومحتوى الحمولة. أي إشارة واحدة من هذه الإشارات وحدها لا تكفي لحظر طلب، لكن Cloudflare تربطها جميعًا معًا لبناء درجة مخاطرة لكل طلب.
مكوّن التعلم الآلي هو ما يجعل Cloudflare مختلفًا جوهريًا عن جدران الحماية التقليدية. بينما تبحث جدران الحماية القائمة على القواعد عن أنماط ضارة معروفة، فإن نماذج التعلم الآلي في Cloudflare تُدرَّب على بيتابايت من حركة الهجمات الحقيقية. تتعلم كيف يبدو حركة المتصفحات الشرعية في طبقة النقل — التسلسل الدقيق لخيارات TCP، البنية الدقيقة لـ TLS ClientHello، ترتيب إطارات HTTP/2 SETTINGS — وتشير إلى أي شيء ينحرف عن هذا الخط الأساسي، حتى لو بدت الحمولة نفسها نظيفة. لهذا السبب، مجرد ترميز حمولة أو تدوير ترويسات ليس كافيًا ضد Cloudflare. يجب أن يحدث الاختراق في طبقة النقل، وليس في طبقة التطبيق.
معظم تقنيات اختراق WAF تستهدف محرك القواعد — إخفاء الحمولات، استخدام متغيرات الترميز، تقسيم سلاسل الهجوم عبر الوسائط. هذه التقنيات تعمل ضد جدران الحماية المعتمدة على التوقيعات لأن تلك الجدران تنظر فقط إلى محتوى الحمولة.
دفاع Cloudflare يعمل قبل فحص الحمولة نفسها. طلب قادم من مكتبة HTTP بلغة Python، حتى لو كان يرسل حمولة غير ضارة تمامًا، يمكن أن يتم تحديه أو حظره لأن بصمة TLS لا تطابق أي متصفح معروف. هذا يعني أن الأداة التي ترسل الطلب يتم تحديدها قبل تحليل المحتوى. تسمي Cloudflare هذا البصمة السلوكية، وهو السبب الرئيسي لفشل أدوات اختبار الاختراق القياسية ضدها حتى عندما تكون الحمولات الأساسية صحيحة.
تحديد المعدل في Cloudflare ذكي أيضًا — فهو ليس مجرد عدّاد للطلبات لكل IP في الثانية. يتتبع أنماط الطلبات عبر الجلسات، ويربط السلوك عبر عناوين IP التي تشارك نفس ASN، ويطبق تحديات تدريجية بدلاً من الحظر الصارم، مما يجعل من الصعب اكتشاف العتبة من خلال الاختبار الآلي.
يقترب مطور EvilWAF من Cloudflare ليس كهدف للهجوم بل كموضوع للدراسة. منهجية البحث منهجية: مراقبة كيفية استجابة Cloudflare لهويات مختلفة في طبقة النقل، وقياس الإشارات التي تؤدي إلى تحديات مقابل حظر مقابل مرور صامت، وبناء نماذج إحصائية لسلوكها من البيانات الحية.
هذا يختلف جوهريًا عن قراءة الوثائق أو دراسة CVEs. سلوك Cloudflare لا يمكن فهمه بالكامل من مصادر خارجية لأنه يتغير باستمرار — يتم إعادة تدريب النماذج، وتعديل العتبات، وإضافة إشارات جديدة. الطريقة الوحيدة الموثوقة لفهمه هي من خلال التجارب الحية والموجهة والمصرح بها، والتحليل الدقيق للبيانات المجمعة.
الهدف من هذا البحث هو إنتاج أدوات ومعرفة تساعد مجتمع أبحاث الأمان على فهم الشكل الفعلي لاختراق WAF على المستوى التقني في 2026 — ليس لإحداث الضرر، بل لضمان فهم المدافعين للقدرات والقيود الحقيقية للتقنيات التي يعتمدون عليها. الباحث الأمني الذي يفهم كيف تكتشف Cloudflare الطلبات وتحظرها يكون أكثر قدرة على اختبار ما إذا كانت التطبيقات خلفها محمية حقًا.