Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
waf-checker — Prueba tu WAF con más de 160 payloads | Kitploit
Herramientas/GitHubGitHub/papamica/waf-checker
ReconocimientoEscáneres de VulnerabilidadesEvasión de IDS/IPSExplotación de Aplicaciones WebPruebas de Seguridad de APIsRecopilación de InformaciónEvasión de WAFSeguridad WebPruebas de PenetraciónEnumeración de SubdominiosAnálisis de DNS
5541017hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
papamica/waf-checker

waf-checker

Prueba tu WAF con más de 160 payloads

Ver RepositorioSitio web
Compartir

PAPAMICA

Una potente aplicación web para probar qué tan bien protege tu Cortafuegos de Aplicaciones Web (WAF) contra vectores de ataque comunes.

→ waf-checker.com ←

WAF Checker - Interfaz principal

Características

Pruebas de seguridad

  • 19+ categorías de ataque listas para usar: Inyección SQL, XSS, Path Traversal, Inyección de Comandos, SSRF, Inyección NoSQL, LFI, Inyección LDAP, XXE, SSTI, CRLF y más
  • 9 categorías avanzadas de evasión con variaciones de codificación, contrabando de protocolo y payloads específicos de frameworks
  • 344+ payloads cargados dinámicamente desde PAPAMICA/waf-payloads
  • Pruebas de falsos positivos para verificar que el tráfico legítimo no sea bloqueado
  • Pruebas de métodos HTTP a través de GET, POST, PUT y DELETE

Detección y evasión de WAF

  • Detección automática de WAF — identifica Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP y más de 15 WAFs
  • Técnicas avanzadas de evasión — doble codificación, unicode, mayúsculas/minúsculas mezcladas, ofuscación de comentarios
Descargar herramienta
  • Generación de evasión específica para WAF — estrategias adaptadas por WAF detectado
  • Pruebas de manipulación HTTP — verb tampering, contaminación de parámetros, confusión de tipo de contenido, contrabando de solicitudes
  • Reconocimiento completo

    Reconocimiento completo

    • Huella digital de tecnologías — detección de CMS (WordPress, Drupal, Joomla, Shopify…), frameworks, servidores web, CDN/WAF, herramientas de análisis y más de 25 librerías JavaScript
    • Análisis DNS — registros A, AAAA, CNAME, MX, NS, TXT, SOA con detección de infraestructura
    • WHOIS y geolocalización IP — ISP, organización, ASN, ubicación, DNS inverso (PTR)
    • Descubrimiento de subdominios — mediante registros de transparencia de certificados (crt.sh) y fuerza bruta DNS
    • Búsqueda inversa de IP — descubre todos los dominios alojados en la misma IP (detección de hosting compartido)
    • Detalles del certificado SSL/TLS — emisor, validez, nombres alternativos del sujeto (SANs), número de serie
    • Análisis profundo de CMS — temas de WordPress, plugins con versiones; módulos de Drupal
    • Sondeo de rutas — robots.txt, sitemap.xml, security.txt, rutas de administración comunes
    • Análisis de cookies — banderas Secure, HttpOnly, SameSite
    • Extracción de metadatos Open Graph y sociales
    • Descubrimiento de feeds RSS/Atom y direcciones de correo electrónico
    • Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)

    Auditoría de encabezados de seguridad

    Auditoría de encabezados de seguridad

    • Puntuación por calificación (A+ a F) de los encabezados de seguridad HTTP
    • Análisis detallado de CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
    • Detección de divulgación de información — versión del servidor, encabezados powered-by, encabezados de depuración
    • Recomendaciones prácticas para cada encabezado faltante o mal configurado
    • Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)

    Prueba de velocidad

    Prueba de velocidad

    • Puntuación de rendimiento (0–100) con conteo de problemas y estado
    • Puntuaciones tipo Lighthouse (estimadas localmente) — Rendimiento, Accesibilidad, Buenas Prácticas, SEO
    • Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI con retroalimentación codificada por colores
    • Desglose de tiempos — consulta DNS, TTFB, descarga, tiempo total de carga
    • Desglose de tamaño — peso total de la página y por tipo (HTML, JavaScript, imágenes, fuentes)
    • Consejos de optimización y sugerencias de penalización/mejora
    • Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)

    Inteligencia DNS / WHOIS

    Inteligencia DNS / WHOIS

    • Resolución DNS completa — registros A, AAAA, CNAME, MX, NS, TXT
    • Datos WHOIS con geolocalización IP, ISP, ASN y DNS inverso
    • Auditoría de seguridad de correo electrónico — validación SPF y DMARC
    • Enumeración de subdominios — Transparencia de certificados + fuerza bruta DNS
    • Búsqueda inversa de IP — todos los dominios que comparten la misma dirección IP
    • Detección de infraestructura — proveedores de CDN, correo y DNS a partir de patrones de registros
    • Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)

    Auditoría SEO

    Auditoría SEO

    • Puntuación SEO general (0–100) con verificaciones aprobadas / total
    • Puntuación por categoría — Meta Tags, Técnico, Indexabilidad, Contenido, Rendimiento, Social, Enlaces, URL, Accesibilidad
    • Verificación de meta etiquetas — título, descripción, viewport, canónica, idioma, charset, favicon, DOCTYPE, robots
    • Análisis de sitemap y robots.txt, descubrimiento de páginas, datos estructurados (JSON-LD)
    • Análisis de contenido — recuento de palabras, legibilidad, densidad de palabras clave, relación texto/HTML
    • Auditoría de enlaces — internos/externos, nofollow, anclas vacías
    • Verificaciones de accesibilidad — lang, skip nav, puntos de referencia ARIA, etiquetas de formularios
    • Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)

    Resultados en tiempo real

    Resultados de prueba

    • Resultados en streaming mediante Eventos Enviados por el Servidor (SSE) — ve los resultados a medida que llegan
    • Códigos de estado codificados por colores:
      • 403 verde — WAF bloqueó el ataque (protegido)
      • 200 rojo — payload pasó (vulnerable)
      • 3xx naranja — redirección (requiere investigación)
      • 4xx amarillo — otro error de cliente
    • Resultados filtrables por código de estado con barras de resumen en tiempo real

    Referencia de estados HTTP

    Códigos de estado HTTP

    Configuración de payloads

    Gestión de payloads completamente personalizable a través del panel de configuración integrado:

    Configuración de payloads

    Editor de payloads

    • Navega por todas las categorías con conteos de payloads
    • Agrega, edita o elimina payloads individuales
    • Crea categorías personalizadas
    • Separa payloads de ataque y payloads de falsos positivos por categoría
    • Exporta/importa configuraciones de payloads
    • Los cambios persisten en localStorage

    Analíticas de seguridad

    Informes detallados de evaluación de vulnerabilidades con puntuación:

    Analíticas de seguridad

    • Puntuación de efectividad del WAF — porcentaje de ataques bloqueados
    • Evaluación del nivel de riesgo — Crítico, Alto, Medio, Bajo
    • Desglose de vulnerabilidades por severidad
    • Análisis a nivel de categoría con tasas de evasión
    • Recomendaciones prácticas

    Exportación e informes

    Informe HTML

    • Exporta resultados como informe JSON, CSV o HTML
    • Informe HTML profesional con resumen ejecutivo
    • Evaluación de vulnerabilidades por categoría con puntuaciones
    • Soporte de captura de pantalla para compartir (PNG con marca)
    • Todas las funciones de reconocimiento/auditoría admiten exportación JSON, HTML y captura de pantalla

    API pública

    API pública

    • API REST para todas las herramientas — verificador WAF, reconocimiento completo, encabezados de seguridad, prueba de velocidad, auditoría SEO, manipulación HTTP
    • Límite de tasa — 1 solicitud por minuto por IP (encabezados: X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
    • Sin autenticación — API pública, URL normalizada automáticamente
    • Respuestas JSON — usa curl, jq o cualquier cliente HTTP; guarda con -o file.json
    • Endpoint del verificador WAF (/api/v1/waf-checker) con todas las opciones avanzadas: métodos, categorías, paginación, followRedirect, payloads mejorados/avanzados, detección automática de WAF, variaciones de codificación, manipulación HTTP
    • Códigos de error — 400 (parámetro incorrecto), 404 (no encontrado), 429 (límite de tasa), 500/502 (error de servidor/destino)
    • Documentación — panel en la aplicación y documento legible por máquina GET /api/v1/docs

    Pruebas por lotes

    • Prueba hasta 100 URL simultáneamente
    • Procesamiento concurrente con seguimiento de progreso
    • Resultados por URL con análisis de tasa de evasión

    Historial de escaneos

    • Guardado automático de resultados de escaneo en localStorage del navegador
    • Navega y revisa escaneos anteriores con estadísticas resumidas
    • Re-escanear rápidamente desde entradas del historial

    Arquitectura

    WAF-Checker está construido como un Cloudflare Worker con activos estáticos:

    • Backend (app/src/api.ts) — Worker que maneja solicitudes API, entrega de payloads, pruebas WAF, reconocimiento y consultas DNS/WHOIS
    • Frontend (app/src/static/) — Aplicación de una sola página con interfaz cyberpunk
    • Payloads — Cargados dinámicamente en tiempo de ejecución desde GitHub para mantener el bundle del worker limpio

    Estructura del proyecto

    root@kitploit:~
    wrangler.toml                  # Configuración del Worker de Cloudflare
    app/src/
    ├── api.ts                     # Punto de entrada principal del Worker y rutas API
    ├── payloads.ts                # Tipos de payload (datos cargados desde GitHub)
    ├── advanced-payloads.ts       # Funciones de generación de codificación y evasión
    ├── encoding.ts                # Utilidades de codificación para evasión de WAF
    ├── waf-detection.ts           # Huella digital y detección de WAF
    ├── http-manipulation.ts       # Técnicas de manipulación de protocolo HTTP
    ├── reporting.ts               # Módulo de exportación y analíticas
    ├── batch.ts                   # Módulo de pruebas por lotes
    └── static/
        ├── index.html             # Interfaz web principal
        ├── main.js                # Lógica del frontend e interfaz de usuario
        ├── style.css              # Tema cyberpunk y estilos
        └── favicon.svg            # Icono de la aplicación
    

    Primeros pasos

    Prerrequisitos

    • Node.js (v18+)
    • CLI de Wrangler

    Desarrollo local

    root@kitploit:~
    # Clonar el repositorio
    git clone https://github.com/PAPAMICA/waf-checker.git
    cd waf-checker
    
    # Instalar dependencias
    npm install
    
    # Iniciar servidor de desarrollo local
    npx wrangler dev
    

    Abre http://localhost:8787 en tu navegador.

    Despliegue en Cloudflare

    1. Iniciar sesión en Cloudflare:

      root@kitploit:~
      npx wrangler login
      
    2. Actualizar wrangler.toml con tu account_id

    3. Desplegar:

      root@kitploit:~
      npx wrangler deploy
      

    Extender payloads

    Los payloads se mantienen en un repositorio separado: PAPAMICA/waf-payloads

    Para modificar los payloads predeterminados:

    1. Haz un fork o edita el payloads.json
    2. Actualiza la variable GITHUB_PAYLOADS_URL en app/src/api.ts si usas una fuente personalizada

    También puedes agregar payloads personalizados directamente en la interfaz web a través de Configurar payloads — los cambios se guardan en el localStorage de tu navegador.

    Licencia

    MIT


    Construido por Mickael Asseline