Tool-Verzeichnis
Kategorien
waf-checker — Testet Ihre WAF mit +160 Payloads | Kitploit
Tools / GitHub / papamica / waf-checker
554 101 7 vor 5 MonatenEntdecken Sie die meistgenutzten Tools unserer Community.
Letzte 7 Tage Letzte 30 Tage
papamica/waf-checker
waf-checker Testet Ihre WAF mit +160 Payloads
Eine leistungsstarke Webanwendung, um zu testen, wie gut Ihre Web Application Firewall (WAF) vor häufigen Angriffsvektoren schützt.
→ waf-checker.com ←
Funktionen
Sicherheitstests
19+ Angriffskategorien sofort einsatzbereit: SQL Injection, XSS, Path Traversal, Command Injection, SSRF, NoSQL Injection, LFI, LDAP Injection, XXE, SSTI, CRLF und mehr
9 erweiterte Bypass-Kategorien mit Kodierungsvarianten, Protocol Smuggling und frameworkspezifischen Payloads
344+ Payloads dynamisch geladen von PAPAMICA/waf-payloads
Falsch-Positiv-Tests zur Überprüfung, ob legitimer Traffic blockiert wird
HTTP-Methodentests über GET, POST, PUT und DELETE
WAF-Erkennung & Bypass
Automatische WAF-Erkennung — identifiziert Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP und 15+ weitere WAFs
Erweiterte Bypass-Techniken — Double Encoding, Unicode, gemischte Groß-/Kleinschreibung, Kommentar-Verschleierung
WAF-spezifische Bypass-Generierung — maßgeschneiderte Strategien pro erkannter WAF
HTTP-Manipulationstests — Verb-Tampering, Parameter Pollution, Content-Type-Verwirrung, Request Smuggling
Vollständige Reconnaissance
Technologie-Fingerprinting — CMS-Erkennung (WordPress, Drupal, Joomla, Shopify…), Frameworks, Webserver, CDN/WAF, Analysetools und 25+ JavaScript-Bibliotheken
DNS-Analyse — A, AAAA, CNAME, MX, NS, TXT, SOA-Einträge mit Infrastrukturerkennung
WHOIS & IP-Geolokalisierung — ISP, Organisation, ASN, Standort, Reverse-DNS (PTR)
Subdomain-Erkennung — über Certificate-Transparency-Logs (crt.sh) und DNS-Brute-Force
Reverse-IP-Suche — alle auf derselben IP gehosteten Domains erkennen (Shared-Hosting-Erkennung)
SSL/TLS-Zertifikatsdetails — Aussteller, Gültigkeit, Subject Alternative Names (SANs), Seriennummer
CMS-Tiefenanalyse — WordPress-Themes, Plugins mit Versionen; Drupal-Module
Pfadprüfung — robots.txt, sitemap.xml, security.txt, gängige Admin-Pfade
Cookie-Analyse — Secure, HttpOnly, SameSite-Flags
Open Graph & Social Metadata -Extraktion
RSS/Atom-Feeds & E-Mail-Adressen -Erkennung
Ergebnisse exportieren als JSON, HTML-Bericht oder Screenshot (PNG)
Bewertung (A+ bis F) der HTTP-Sicherheitsheader
Detaillierte Analyse von CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
Informationsoffenlegung erkennen — Serverversion, Powered-By-Header, Debug-Header
Umsetzbare Empfehlungen für jeden fehlenden oder falsch konfigurierten Header
Ergebnisse exportieren als JSON, HTML-Bericht oder Screenshot (PNG)
Geschwindigkeitstest
Leistungswert (0–100) mit Problemzähler und Status
Lighthouse-ähnliche Bewertungen (lokal geschätzt) — Performance, Accessibility, Best Practices, SEO
Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI mit farbcodiertem Feedback
Zeitaufschlüsselung — DNS-Abfrage, TTFB, Download, Gesamtladezeit
Größenaufschlüsselung — Gesamtseitengewicht und nach Typ (HTML, JavaScript, Bilder, Schriftarten)
Optimierungsempfehlungen und Hinweise zu Strafen/Verbesserungen
Ergebnisse exportieren als JSON, HTML-Bericht oder Screenshot (PNG)
DNS / WHOIS-Intelligenz
Vollständige DNS-Auflösung — A, AAAA, CNAME, MX, NS, TXT-Einträge
WHOIS-Daten mit IP-Geolokalisierung, ISP, ASN und Reverse-DNS
E-Mail-Sicherheitsaudit — SPF- & DMARC-Validierung
Subdomain-Aufzählung — Certificate Transparency + DNS-Brute-Force
Reverse-IP-Suche — alle Domains, die dieselbe IP-Adresse nutzen
Infrastrukturerkennung — CDN-, E-Mail- und DNS-Anbieter aus Eintragsmustern
Ergebnisse exportieren als JSON, HTML-Bericht oder Screenshot (PNG)
SEO-Audit
Gesamt-SEO-Score (0–100) mit bestandenen / gesamten Prüfungen
Score nach Kategorie — Meta-Tags, Technik, Indexierbarkeit, Inhalt, Performance, Social, Links, URL, Barrierefreiheit
Meta-Tag-Überprüfung — title, description, viewport, canonical, language, charset, favicon, DOCTYPE, robots
Sitemap & robots.txt -Analyse, Seitenentdeckung, strukturierte Daten (JSON-LD)
Inhaltsanalyse — Wortanzahl, Lesbarkeit, Keyword-Dichte, Text-zu-HTML-Verhältnis
Link-Audit — intern/extern, nofollow, leere Anker
Barrierefreiheitsprüfungen — lang, Skip Navigation, ARIA-Landmarks, Formularlabels
Ergebnisse exportieren als JSON, HTML-Bericht oder Screenshot (PNG)
Echtzeitergebnisse
Streaming-Ergebnisse mittels Server-Sent Events (SSE) — Ergebnisse werden sofort angezeigt
Farbcodierte Statuscodes :
403 grün — WAF hat den Angriff blockiert (geschützt)
200 rot — Payload durchgelassen (angreifbar)
3xx orange — Weiterleitung (erfordert Untersuchung)
4xx gelb — anderer Client-Fehler
Filterbare Ergebnisse nach Statuscode mit Echtzeit-Zusammenfassungsbalken
HTTP-Status-Referenz
Payload-Konfiguration Vollständig anpassbares Payload-Management über das integrierte Konfigurationspanel:
Alle Kategorien mit Payload-Anzahl durchsuchen
Einzelne Payloads hinzufügen, bearbeiten oder entfernen
Benutzerdefinierte Kategorien erstellen
Getrennte Angriffs-Payloads und Falsch-Positiv-Payloads pro Kategorie
Payload-Konfigurationen exportieren/importieren
Änderungen bleiben im localStorage erhalten
Sicherheitsanalyse Detaillierte Schwachstellenbewertungsberichte mit Bewertung:
WAF-Effektivitäts-Score — Prozentsatz der blockierten Angriffe
Risikostufenbewertung — Kritisch, Hoch, Mittel, Niedrig
Schwachstellenaufschlüsselung nach Schweregrad
Analyse auf Kategorieebene mit Bypass-Raten
Umsetzbare Empfehlungen
Export & Berichterstattung
Ergebnisse als JSON , CSV oder HTML -Bericht exportieren
Professioneller HTML-Bericht mit Zusammenfassung auf Führungsebene
Schwachstellenbewertung pro Kategorie mit Bewertungen
Screenshot-Unterstützung zum Teilen (PNG mit Branding)
Alle Recon-/Audit-Funktionen unterstützen JSON-, HTML- und Screenshot-Export
Öffentliche API
REST-API für alle Werkzeuge — WAF-Checker, vollständige Recon, Sicherheitsheader, Geschwindigkeitstest, SEO-Audit, HTTP-Manipulation
Ratenbegrenzung — 1 Anfrage pro Minute pro IP (Header: X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
Keine Authentifizierung — öffentliche API, URL automatisch normalisiert
JSON-Antworten — Verwenden Sie curl, jq oder einen beliebigen HTTP-Client; speichern Sie mit -o file.json
WAF-Checker-Endpunkt (/api/v1/waf-checker) mit vollständigen erweiterten Optionen: Methoden, Kategorien, Paginierung, followRedirect, erweiterte/fortgeschrittene Payloads, automatische WAF-Erkennung, Kodierungsvarianten, HTTP-Manipulation
Fehlercodes — 400 (ungültiger Parameter), 404 (nicht gefunden), 429 (Ratenbegrenzung), 500/502 (Server/Zielfehler)
Dokumentation — In-App-Bedienfeld und maschinenlesbar GET /api/v1/docs
Batch-Tests
Bis zu 100 URLs gleichzeitig testen
Gleichzeitige Verarbeitung mit Fortschrittsverfolgung
Ergebnisse pro URL mit Bypass-Raten-Analyse
Scan-Verlauf
Automatisches Speichern von Scan-Ergebnissen im Browser-localStorage
Vergangene Scans mit Zusammenfassungsstatistiken durchsuchen und anzeigen
Schneller erneuter Scan aus Verlaufseinträgen
Architektur WAF-Checker ist als Cloudflare Worker mit statischen Assets aufgebaut:
Backend (app/src/api.ts) — Worker, der API-Anfragen, Payload-Auslieferung, WAF-Tests, Reconnaissance und DNS/WHOIS-Abfragen bearbeitet
Frontend (app/src/static/) — Single-Page-App mit Cyberpunk-Benutzeroberfläche
Payloads — Werden zur Laufzeit dynamisch von GitHub geladen, um das Worker-Bundle schlank zu halten
Projektstruktur wrangler.toml # Cloudflare-Worker-Konfiguration
app/src/
├── api.ts # Haupt-Worker-Einstiegspunkt & API-Routen
├── payloads.ts # Payload-Typen (Daten von GitHub geladen)
├── advanced-payloads.ts # Kodierungs- & Bypass-Generierungsfunktionen
├── encoding.ts # WAF-Bypass-Kodierungshilfsprogramme
├── waf-detection.ts # WAF-Fingerprinting & -Erkennung
├── http-manipulation.ts # HTTP-Protokoll-Manipulationstechniken
├── reporting.ts # Export- & Analysemodul
├── batch.ts # Batch-Testmodul
└── static/
├── index.html # Haupt-Weboberfläche
├── main.js # Frontend-Logik & UI
├── style.css # Cyberpunk-Theme & Styling
└── favicon.svg # App-Symbol
Erste Schritte
Voraussetzungen
Lokale Entwicklung # Repository klonen
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker
# Abhängigkeiten installieren
npm install
# Lokalen Entwicklungs-Server starten
npx wrangler dev
Öffnen Sie http://localhost:8787 in Ihrem Browser.
Bereitstellung auf Cloudflare
Bei Cloudflare anmelden:
wrangler.toml mit Ihrer account_id aktualisieren
Bereitstellen:
Payloads erweitern So ändern Sie die Standard-Payloads:
Forken oder bearbeiten Sie die payloads.json
Aktualisieren Sie die GITHUB_PAYLOADS_URL in app/src/api.ts, wenn Sie eine benutzerdefinierte Quelle verwenden
Sie können auch direkt in der Weboberfläche über Payloads konfigurieren benutzerdefinierte Payloads hinzufügen – Änderungen werden im localStorage Ihres Browsers gespeichert.
Lizenz