
Automatisiertes WAF-Bewertungstool, das Firewall-Anbieter erkennt, 19 Angriffskategorien mit fortschrittlichen Evasion-Payloads testet und farbcodierte Bypass-Analyse über CLI, Cloudflare Worker oder Docker bietet.
Dieses Projekt hilft Ihnen zu überprüfen, wie gut Ihre Web Application Firewall (WAF) Ihr Produkt vor gängigen Webangriffen schützt. Es kann als Cloudflare Worker (mit einer integrierten interaktiven Weboberfläche) oder als eigenständiges Node.js-CLI-Tool ausgeführt werden.
SQL Injection, XSS, Path Traversal, Command Injection, SSRF, NoSQL Injection, Local File Inclusion, LDAP Injection, HTTP Request Smuggling, Open Redirect, Sensitive Files, CRLF Injection, UTF8/Unicode Bypass, XXE, SSTI, HTTP Parameter Pollution, Web Cache Poisoning, IP Bypass, User-Agent.
X-HTTP-Method-Override usw.).Das Projekt ist als NPM-Workspaces-Monorepo strukturiert:
packages/core/: Die zentrale Sicherheitstestbibliothek, Payload-Definitionen, WAF-Fingerprinting-Signaturen und Verschleierungskodierer.packages/worker/: Cloudflare-Worker-Paket, das die statische HTML/JS-Weboberfläche und JSON-API-Endpunkte bereitstellt.packages/cli/: Node.js-Befehlszeilenschnittstelle zur direkten Durchführung von Audits über Ihr Terminal.Führen Sie vom Stammverzeichnis aus die Installation der Abhängigkeiten und den Build aller Workspaces durch:
npm install
npm run build
Zum lokalen Starten des Worker-Entwicklungsservers (erfordert Wrangler):
npm run dev:worker
Die Weboberfläche ist unter http://localhost:8787 erreichbar (oder einem anderen Port, falls 8787 belegt ist).
Zum Bereitstellen des Workers bei Cloudflare:
npx wrangler deploy --workspace=packages/worker
Zum direkten Ausführen von Sicherheitstest-Audits über die Befehlszeile:
# Allgemeine CLI-Hilfe und Verwendung anzeigen
node packages/cli/dist/index.js --help
# Hilfe zum Check-Befehl anzeigen (listet alle Methoden, Kategorien und WAF-Anbieter auf)
node packages/cli/dist/index.js check --help
Erkennen des WAF-Anbieters hinter einer Ziel-URL:
node packages/cli/dist/index.js detect <url>
Durchführen eines Audits gegen eine Ziel-URL:
# Standard-Check (GET-Methode, alle Payload-Kategorien)
node packages/cli/dist/index.js check https://example.com
# Benutzerdefinierter Check mit bestimmten Methoden, Kategorien und aktivierter WAF-Umgehung
node packages/cli/dist/index.js check https://example.com -m GET,POST -c "SQL Injection,XSS" --auto-detect-waf --encoding-variations
Durchführen von Batch-Audits für eine Liste von URLs aus einer Datei:
node packages/cli/dist/index.js batch targets.txt --concurrency 3
Sie können die CLI mit Docker ausführen, entweder durch Pull des vorgebauten Images aus der GitHub Container Registry oder durch lokalen Build.
Das vorgebaute Docker-Image ist auf GitHub Container Registry unter ghcr.io/sech0us3/waf-checker-cli verfügbar.
docker pull ghcr.io/sech0us3/waf-checker-cli:latest
docker run --rm ghcr.io/sech0us3/waf-checker-cli:latest --help
docker run --rm -it ghcr.io/sech0us3/waf-checker-cli:latest check https://example.com
docker run --rm -it -v "$(pwd):/data" ghcr.io/sech0us3/waf-checker-cli:latest batch /data/targets.txt --concurrency 3
docker build -t waf-checker-cli .
docker run --rm waf-checker-cli --help
docker run --rm -it waf-checker-cli check https://example.com
docker run --rm -it -v "$(pwd):/data" waf-checker-cli batch /data/targets.txt --concurrency 3
Zum Ausführen der workspace-weiten Testsuite (mit Vitest):
npm test
Lesen Sie meinen Blog unter yoursec.substack.com