Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
waf-checker — Prueba tu WAF con más de 160 payloads | Kitploit
Herramientas/GitHubGitHub/papamica/waf-checker
ReconocimientoEscáneres de VulnerabilidadesEvasión de IDS/IPSExplotación de Aplicaciones WebPruebas de Seguridad de APIsRecopilación de InformaciónEvasión de WAFSeguridad WebPruebas de PenetraciónEnumeración de SubdominiosAnálisis de DNS
55410123hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubpapamica/waf-checker

waf-checker

Prueba tu WAF con más de 160 payloads

Ver RepositorioSitio web
Compartir

PAPAMICA

Una potente aplicación web para probar qué tan bien protege tu Cortafuegos de Aplicaciones Web (WAF) contra vectores de ataque comunes.

→ waf-checker.com ←

WAF Checker - Interfaz principal

Características

Pruebas de seguridad

  • 19+ categorías de ataque listas para usar: Inyección SQL, XSS, Path Traversal, Inyección de Comandos, SSRF, Inyección NoSQL, LFI, Inyección LDAP, XXE, SSTI, CRLF y más
  • 9 categorías avanzadas de evasión con variaciones de codificación, contrabando de protocolo y payloads específicos de frameworks
  • 344+ payloads cargados dinámicamente desde PAPAMICA/waf-payloads
  • Pruebas de falsos positivos para verificar que el tráfico legítimo no sea bloqueado
  • Pruebas de métodos HTTP a través de GET, POST, PUT y DELETE

Detección y evasión de WAF

  • Detección automática de WAF — identifica Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP y más de 15 WAFs
  • Técnicas avanzadas de evasión — doble codificación, unicode, mayúsculas/minúsculas mezcladas, ofuscación de comentarios
  • Generación de evasión específica para WAF — estrategias adaptadas por WAF detectado
  • Pruebas de manipulación HTTP — verb tampering, contaminación de parámetros, confusión de tipo de contenido, contrabando de solicitudes

Reconocimiento completo

Reconocimiento completo

  • Huella digital de tecnologías — detección de CMS (WordPress, Drupal, Joomla, Shopify…), frameworks, servidores web, CDN/WAF, herramientas de análisis y más de 25 librerías JavaScript
  • Análisis DNS — registros A, AAAA, CNAME, MX, NS, TXT, SOA con detección de infraestructura
  • WHOIS y geolocalización IP — ISP, organización, ASN, ubicación, DNS inverso (PTR)
  • Descubrimiento de subdominios — mediante registros de transparencia de certificados (crt.sh) y fuerza bruta DNS
  • Búsqueda inversa de IP — descubre todos los dominios alojados en la misma IP (detección de hosting compartido)
  • Detalles del certificado SSL/TLS — emisor, validez, nombres alternativos del sujeto (SANs), número de serie
  • Análisis profundo de CMS — temas de WordPress, plugins con versiones; módulos de Drupal
  • Sondeo de rutas — robots.txt, sitemap.xml, security.txt, rutas de administración comunes
  • Análisis de cookies — banderas Secure, HttpOnly, SameSite
  • Extracción de metadatos Open Graph y sociales
  • Descubrimiento de feeds RSS/Atom y direcciones de correo electrónico
  • Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)

Auditoría de encabezados de seguridad

Auditoría de encabezados de seguridad

  • Puntuación por calificación (A+ a F) de los encabezados de seguridad HTTP
  • Análisis detallado de CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Detección de divulgación de información — versión del servidor, encabezados powered-by, encabezados de depuración
  • Recomendaciones prácticas para cada encabezado faltante o mal configurado
  • Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)

Prueba de velocidad

Prueba de velocidad

  • Puntuación de rendimiento (0–100) con conteo de problemas y estado
  • Puntuaciones tipo Lighthouse (estimadas localmente) — Rendimiento, Accesibilidad, Buenas Prácticas, SEO
  • Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI con retroalimentación codificada por colores
  • Desglose de tiempos — consulta DNS, TTFB, descarga, tiempo total de carga
  • Desglose de tamaño — peso total de la página y por tipo (HTML, JavaScript, imágenes, fuentes)
  • Consejos de optimización y sugerencias de penalización/mejora
  • Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)

Inteligencia DNS / WHOIS

Inteligencia DNS / WHOIS

  • Resolución DNS completa — registros A, AAAA, CNAME, MX, NS, TXT
  • Datos WHOIS con geolocalización IP, ISP, ASN y DNS inverso
  • Auditoría de seguridad de correo electrónico — validación SPF y DMARC
  • Enumeración de subdominios — Transparencia de certificados + fuerza bruta DNS
  • Búsqueda inversa de IP — todos los dominios que comparten la misma dirección IP
  • Detección de infraestructura — proveedores de CDN, correo y DNS a partir de patrones de registros
  • Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)

Auditoría SEO

Auditoría SEO

  • Puntuación SEO general (0–100) con verificaciones aprobadas / total
  • Puntuación por categoría — Meta Tags, Técnico, Indexabilidad, Contenido, Rendimiento, Social, Enlaces, URL, Accesibilidad
  • Verificación de meta etiquetas — título, descripción, viewport, canónica, idioma, charset, favicon, DOCTYPE, robots
  • Análisis de sitemap y robots.txt, descubrimiento de páginas, datos estructurados (JSON-LD)
  • Análisis de contenido — recuento de palabras, legibilidad, densidad de palabras clave, relación texto/HTML
  • Auditoría de enlaces — internos/externos, nofollow, anclas vacías
  • Verificaciones de accesibilidad — lang, skip nav, puntos de referencia ARIA, etiquetas de formularios
  • Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)

Resultados en tiempo real

Resultados de prueba

  • Resultados en streaming mediante Eventos Enviados por el Servidor (SSE) — ve los resultados a medida que llegan
  • Códigos de estado codificados por colores:
    • 403 verde — WAF bloqueó el ataque (protegido)
    • 200 rojo — payload pasó (vulnerable)
    • 3xx naranja — redirección (requiere investigación)
    • 4xx amarillo — otro error de cliente
  • Resultados filtrables por código de estado con barras de resumen en tiempo real

Referencia de estados HTTP

Códigos de estado HTTP

Configuración de payloads

Gestión de payloads completamente personalizable a través del panel de configuración integrado:

Configuración de payloads

Editor de payloads

Descargar herramienta