
YAML-gesteuertes Framework zum Testen von Web Application Firewall (WAF)-Regeln unter Verwendung von OWASP Core Rule Set-Baselines. Automatisiert die Regressionerkennung und validiert benutzerdefinierte WAF-Regeln durch wiederholbare HTTP-Angriffssimulationen.
Dieses Projekt wurde von Forschern von ModSecurity und Fastly erstellt, um rigorose Tests für WAF-Regeln bereitzustellen. Es verwendet das OWASP Core Ruleset V3 als Grundlage, um Regeln auf einer WAF zu testen. Jede Regel aus dem Regelsatz wird in eine YAML-Datei geladen, die HTTP-Anfragen ausgibt, die diese Regeln auslösen. Benutzer können die Ausführung der Regel nach dem Senden der Tests überprüfen, um sicherzustellen, dass die erwartete Antwort von einem Angriff empfangen wird.
Ziele / Anwendungsfälle umfassen:
Für unsere Ankündigung der Version 1.0 besuchen Sie bitte den OWASP CRS Blog
git clone https://github.com/coreruleset/ftw.gitcd ftwvirtualenv env && source ./env/bin/activatepip install -r requirements.txtpy.test -s -v test/test_default.py --ruledir=test/yamlDer Kern von FTW sind seine erweiterbaren yaml-basierten Tests. Dieser Abschnitt listet einige Ressourcen auf, wie sie formatiert sind, wie man sie schreibt und wie man sie verwenden kann.
OWASP CRS hat einen großartigen Blogbeitrag geschrieben, der beschreibt, wie FTW-Tests geschrieben und ausgeführt werden.
YAMLFormat.md ist die maßgebliche Referenz aller yaml-Felder, die derzeit von FTW verstanden werden.
Nach dem Lesen dieser beiden Ressourcen sollten Sie in der Lage sein, mit dem Schreiben von Tests zu beginnen. Sie werden höchstwahrscheinlich gegen Statuscode-Antworten oder Webanfrage-Antworten mit der log_contains-Direktive prüfen. Informationen zur Integration von FTW zum Testen von Regex in Ihren WAF-Protokollen finden Sie unter ExtendingFTW.md
Wenn Sie eine Umgebung zum Testen von WAF-Regeln benötigen, wurde eine mit Apache, ModSecurity und Version 3.0.0 des OWASP Core Ruleset erstellt. Diese kann wie folgt bereitgestellt werden:
git clone https://github.com/fastly/waf_testbed.gitvagrant up