Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ftw — YAML-gesteuertes Framework zum Testen von Web Application Firewall (WAF)-Regeln unter Verwendung von OWASP Core Rule Set-Baselines. Automatisiert die Regressionerkennung und validiert benutzerdefinierte WAF-Regeln durch wiederholbare HTTP-Angriffssimulationen. | Kitploit
Tools/GitHubGitHub/coreruleset/ftw
SchwachstellenscannerWAF-UmgehungWebsicherheitPenetrationstestsDevSecOps
GitHubcoreruleset/ftw

ftw

YAML-gesteuertes Framework zum Testen von Web Application Firewall (WAF)-Regeln unter Verwendung von OWASP Core Rule Set-Baselines. Automatisiert die Regressionerkennung und validiert benutzerdefinierte WAF-Regeln durch wiederholbare HTTP-Angriffssimulationen.

Repository anzeigen
14239vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Framework zum Testen von WAFs (FTW)

Build Status PyPI version

Zweck

Dieses Projekt wurde von Forschern von ModSecurity und Fastly erstellt, um rigorose Tests für WAF-Regeln bereitzustellen. Es verwendet das OWASP Core Ruleset V3 als Grundlage, um Regeln auf einer WAF zu testen. Jede Regel aus dem Regelsatz wird in eine YAML-Datei geladen, die HTTP-Anfragen ausgibt, die diese Regeln auslösen. Benutzer können die Ausführung der Regel nach dem Senden der Tests überprüfen, um sicherzustellen, dass die erwartete Antwort von einem Angriff empfangen wird.

Ziele / Anwendungsfälle umfassen:

  • Regressionen in WAF-Bereitstellungen finden, indem kontinuierliche Integration verwendet und wiederholbare Angriffe auf eine WAF ausgeführt werden
  • Ein Test-Framework für neue Regeln in ModSecurity bereitstellen; wenn eine Regel eingereicht wird, MUSS sie entsprechende positive und negative Tests haben
  • WAFs anhand eines gemeinsamen, akzeptablen Basis-Regelsatzes (OWASP) bewerten
  • Benutzerdefinierte Regeln für WAFs testen und verifizieren, die nicht Teil des Kernregelsatzes sind

Für unsere Ankündigung der Version 1.0 besuchen Sie bitte den OWASP CRS Blog

Installation

  • git clone https://github.com/coreruleset/ftw.git
  • cd ftw
  • virtualenv env && source ./env/bin/activate
  • pip install -r requirements.txt
  • py.test -s -v test/test_default.py --ruledir=test/yaml

Ihre ersten Tests schreiben

Der Kern von FTW sind seine erweiterbaren yaml-basierten Tests. Dieser Abschnitt listet einige Ressourcen auf, wie sie formatiert sind, wie man sie schreibt und wie man sie verwenden kann.

OWASP CRS hat einen großartigen Blogbeitrag geschrieben, der beschreibt, wie FTW-Tests geschrieben und ausgeführt werden.

YAMLFormat.md ist die maßgebliche Referenz aller yaml-Felder, die derzeit von FTW verstanden werden.

Nach dem Lesen dieser beiden Ressourcen sollten Sie in der Lage sein, mit dem Schreiben von Tests zu beginnen. Sie werden höchstwahrscheinlich gegen Statuscode-Antworten oder Webanfrage-Antworten mit der log_contains-Direktive prüfen. Informationen zur Integration von FTW zum Testen von Regex in Ihren WAF-Protokollen finden Sie unter ExtendingFTW.md

Bereitstellung von Apache+ModSecurity+OWASP CRS

Wenn Sie eine Umgebung zum Testen von WAF-Regeln benötigen, wurde eine mit Apache, ModSecurity und Version 3.0.0 des OWASP Core Ruleset erstellt. Diese kann wie folgt bereitgestellt werden:

  • Repository auschecken: git clone https://github.com/fastly/waf_testbed.git
  • Eingabe von vagrant up
Tool herunterladen