Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/coreruleset/ftw
Escáneres de VulnerabilidadesEvasión de WAFSeguridad WebPruebas de PenetraciónDevSecOps
GitHubcoreruleset/ftw

ftw

Framework basado en YAML para probar reglas de Firewall de Aplicaciones Web (WAF) utilizando líneas base del Conjunto de Reglas Básicas de OWASP. Automatiza la detección de regresiones y valida reglas WAF personalizadas mediante simulaciones repetibles de ataques HTTP.

Ver Repositorio
142395hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Marco para pruebas de WAF (FTW)

Build Status PyPI version

Propósito

Este proyecto fue creado por investigadores de ModSecurity y Fastly para ayudar a proporcionar pruebas rigurosas para las reglas de WAF. Utiliza el OWASP Core Ruleset V3 como referencia para probar reglas en un WAF. Cada regla del conjunto se carga en un archivo YAML que emite solicitudes HTTP que activarán estas reglas. Los usuarios pueden verificar la ejecución de la regla después de que se emiten las pruebas para asegurarse de que se recibe la respuesta esperada ante un ataque.

Los objetivos / casos de uso incluyen:

  • Encontrar regresiones en implementaciones de WAF mediante el uso de integración continua y lanzando ataques repetibles a un WAF
  • Proporcionar un marco de pruebas para nuevas reglas en ModSecurity, si se envía una regla, DEBE tener pruebas positivas y negativas correspondientes
  • Evaluar WAFs frente a un conjunto de reglas base común y acordado (OWASP)
  • Probar y verificar reglas personalizadas para WAFs que no forman parte del conjunto de reglas básico

Para nuestro anuncio de lanzamiento 1.0, consulte el Blog de OWASP CRS

Instalación

  • git clone https://github.com/coreruleset/ftw.git
  • cd ftw
  • virtualenv env && source ./env/bin/activate
  • pip install -r requirements.txt
  • py.test -s -v test/test_default.py --ruledir=test/yaml
  • Escribiendo tus primeras pruebas

    El núcleo de FTW son sus pruebas extensibles basadas en yaml. Esta sección enumera algunos recursos sobre cómo están formateadas, cómo escribirlas y cómo puedes usarlas.

    OWASP CRS escribió una excelente entrada de blog que describe cómo se escriben y ejecutan las pruebas de FTW.

    YAMLFormat.md es la fuente de verdad de todos los campos yaml que actualmente entiende FTW.

    Después de leer estos dos recursos, deberías poder comenzar a escribir pruebas. Lo más probable es que estés verificando respuestas de código de estado, o respuestas de solicitudes web usando la directiva log_contains. Para integrar FTW para probar expresiones regulares dentro de tus registros de WAF, consulta ExtendingFTW.md

    Aprovisionamiento de Apache+Modsecurity+OWASP CRS

    Si necesitas un entorno para probar reglas de WAF, se ha creado uno con Apache, Modsecurity y la versión 3.0.0 del conjunto de reglas básicas de OWASP. Esto se puede implementar mediante:

    • Clonar el repositorio: git clone https://github.com/fastly/waf_testbed.git
    • Escribir vagrant up
    Descargar herramienta