Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
waf-tester — Un programa para probar la funcionalidad de WAF | Kitploit
Herramientas/GitHubGitHub/kpomin57/waf-tester
Escáneres de VulnerabilidadesEvasión de IDS/IPSPruebas de Seguridad de APIsEvasión de WAFSeguridad WebPruebas de PenetraciónMala ConfiguraciónAprendizaje y Educación
GitHubkpomin57/waf-tester

waf-tester

Un programa para probar la funcionalidad de WAF

Ver Repositorio
261015hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ Probador de WAF

Herramienta de Evaluación Empresarial de WAF — Payloads de ataque reales. Resultados reales. Informes listos para cumplimiento normativo.

Probador de WAF evalúa Firewalls de Aplicaciones Web enviando payloads de ataque reales a una URL proporcionada por el usuario e informando si son bloqueados. Disponible como aplicación de escritorio para Windows (Electron) y un CLI de Python que funciona en cualquier lugar.

Captura de pantalla de Probador de WAF


⚠️ Aviso Legal

Esta herramienta está destinada únicamente para pruebas de seguridad autorizadas. Úsela solo contra sistemas que posea o para los que tenga permiso explícito por escrito para realizar pruebas. Las pruebas no autorizadas de sistemas de terceros pueden violar la Ley de Abuso y Fraude Informático (CFAA) y leyes equivalentes en su jurisdicción. Los autores no asumen ninguna responsabilidad por el uso indebido.


Características

Cobertura de Pruebas — 90 Pruebas en 6 Conjuntos

ConjuntoPruebasQué Cubre
Núcleo OWASP / CWE44Inyección SQL (12 variantes), XSS (10 variantes), path traversal, inyección de comandos, XXE, SSRF, Log4Shell, SSTI, redirección abierta
Limitación de Tasa3Ráfaga de inundación (30 concurrentes), inundación secuencial, evasión de rotación de IP X-Forwarded-For
Detección de Bots10sqlmap, Nikto, Nmap, Scrapy, Masscan, HeadlessChrome, python-requests, curl, UA vacío, cabeceras Accept faltantes
Intentos de Evasión15Codificación URL doble, Unicode fullwidth, bytes nulos, variación de mayúsculas, ofuscación de comentarios, inyección CRLF, inyección de cabecera Host, anulación de método, trucos de ruta
Seguridad de API10Introspección/lote/enumeración de GraphQL, algoritmo none y confusión de algoritmo JWT, asignación masiva, alteración de verbo HTTP, BOLA, confusión de tipo de contenido
Lógica de Negocio8Cantidad negativa, envío de precio cero, acceso a endpoint de administrador, contaminación de parámetros HTTP, enumeración de cuentas, exposición excesiva de datos, navegación forzada, escalada de privilegios

Mapeo de Cumplimiento

Cada prueba está etiquetada con uno o más marcos de cumplimiento:

  • OWASP Top 10 2021 (A01–A10)
  • CWE (Common Weakness Enumeration)
  • NIST 800-53 (SI-10, AC-3, SC-5, IA-5, etc.)
  • PCI-DSS 4.0 (Requisito 6.4)

Inteligencia de Detección

  • Comparación de línea base — obtiene un GET limpio antes de ejecutar las pruebas, luego compara cada respuesta para reducir falsos positivos
  • Puntuación de confianza — resultados calificados como ALTA, PROBABLE o INCIERTA en lugar de pasar/fallar binario
  • Evaluación multi-señal — códigos de estado, detección de palabras clave WAF y divergencia en la longitud de la respuesta influyen en el veredicto

Soporte de Autenticación

  • Token Bearer
  • Clave API (nombre de cabecera personalizado)
  • Cookie / token de sesión
  • Autenticación Básica (usuario + contraseña)

Aplicación de Escritorio Windows (Electron)

Requisitos Previos

  • Node.js 18 o posterior

Ejecutar desde el Código Fuente

git clone https://github.com/kpomin57/waf-tester.git
cd waf-tester
npm install
npm start

Crear Instalador de Windows

npm run build

La salida aparece en dist/ tanto como un instalador NSIS como un .exe portátil. No se requieren requisitos previos en la máquina de destino — Electron incluye su propio entorno de ejecución.


Versión CLI de Python

Una versión de Python de un solo archivo que funciona en cualquier lugar donde esté disponible Python: servidores Linux, pipelines CI/CD, contenedores Docker, WSL o cualquier entorno donde el .exe de Windows no sea una opción.

Requisitos Previos

pip install rich requests

Uso Básico

python waf_tester.py --url https://target.example.com

Ejecuta las 90 pruebas, solicita confirmación de autorización, imprime resultados codificados por colores en la terminal y guarda tanto un informe JSON como HTML en el directorio actual.

Opciones

BanderínDescripciónPor Defecto
--urlURL de destino (requerido)—
--suitesConjuntos separados por comas a ejecutarall
--auth-typenone / bearer / apikey / cookie / basicnone
--auth-valueToken, cadena de cookie o valor de clave API—
--auth-headerNombre de cabecera para autenticación de clave APIX-API-Key
--auth-userNombre de usuario para Autenticación Básica—
--auth-passContraseña para Autenticación Básica—
--no-baselineDeshabilitar comparación de línea baseoff
--no-rotate-uaDeshabilitar rotación de User-Agentoff
--waf-headerEnviar cabecera de identificación X-WAF-Testeroff
--outputterminal, json, html (separados por comas)todos
--output-dirDirectorio para guardar archivos de informe.
--timeoutTiempo de espera por solicitud en segundos10
--proxyURL de proxy para todas las solicitudes (ej. http://127.0.0.1:8080)off
--confirmOmitir la ventana de confirmación de autorizaciónoff

Ejemplos

# Ejecutar todos los conjuntos
python waf_tester.py --url https://app.example.com

# Ejecutar solo los conjuntos OWASP y API
python waf_tester.py --url https://app.example.com --suites owasp,api

# Autenticación con token Bearer
python waf_tester.py --url https://app.example.com/api \
  --auth-type bearer --auth-value eyJhbGciOiJIUzI1NiJ9...

# Autenticación con clave API
python waf_tester.py --url https://app.example.com/api \
  --auth-type apikey --auth-header X-API-Key --auth-value mykey123

# Guardar informes en una carpeta, omitir confirmación (CI/CD)
python waf_tester.py --url https://app.example.com \
  --output-dir ./reports --confirm

# Solo salida en terminal — sin archivos guardados
python waf_tester.py --url https://app.example.com --output terminal

# Enrutar tráfico a través de Burp Suite
python waf_tester.py --url https://app.example.com --proxy http://127.0.0.1:8080

Ejecutar en Docker

docker run --rm -v $(pwd)/reports:/reports \
  python:3.12-slim sh -c \
  "pip install rich requests -q && python waf_tester.py \
   --url https://target.example.com \
   --output-dir /reports --confirm"

Ejecutar en CI/CD (GitHub Actions)

- name: Evaluación de WAF
  run: |
    pip install rich requests
    python waf_tester.py \
      --url ${{ secrets.WAF_TARGET_URL }} \
      --suites owasp,api,bypass \
      --output json \
      --output-dir ./reports \
      --confirm

- name: Subir informe
  uses: actions/upload-artifact@v3
  with:
    name: waf-report
    path: reports/

Integración con Burp Suite

El CLI de Python puede enrutar todo el tráfico de pruebas a través de Burp Suite, proporcionándole un historial HTTP completo de cada payload que Probador de WAF envía. Esto es útil para la inspección manual de solicitudes y respuestas, el ajuste fino de payloads, la resolución de problemas de comportamiento inesperado del WAF y el uso del propio escáner o repetidor de Burp en hallazgos interesantes.

Cómo funciona

Burp Suite ejecuta un listener de proxy local (por defecto 127.0.0.1:8080). Cuando apunta las variables de entorno de proxy de Probador de WAF a esa dirección, cada solicitud que la herramienta realiza pasa a través de Burp antes de llegar al destino. Ve cada payload en el historial HTTP de Burp con la solicitud y respuesta completas — código de estado, cabeceras, cuerpo — exactamente como lo vio el WAF.

Configuración

Descargar herramienta