Generación de evasión específica para WAF — estrategias adaptadas por WAF detectado
Pruebas de manipulación HTTP — verb tampering, contaminación de parámetros, confusión de tipo de contenido, contrabando de solicitudes
Reconocimiento completo
Huella digital de tecnologías — detección de CMS (WordPress, Drupal, Joomla, Shopify…), frameworks, servidores web, CDN/WAF, herramientas de análisis y más de 25 librerías JavaScript
Análisis DNS — registros A, AAAA, CNAME, MX, NS, TXT, SOA con detección de infraestructura
WHOIS y geolocalización IP — ISP, organización, ASN, ubicación, DNS inverso (PTR)
Descubrimiento de subdominios — mediante registros de transparencia de certificados (crt.sh) y fuerza bruta DNS
Búsqueda inversa de IP — descubre todos los dominios alojados en la misma IP (detección de hosting compartido)
Detalles del certificado SSL/TLS — emisor, validez, nombres alternativos del sujeto (SANs), número de serie
Análisis profundo de CMS — temas de WordPress, plugins con versiones; módulos de Drupal
Sondeo de rutas — robots.txt, sitemap.xml, security.txt, rutas de administración comunes
Análisis de cookies — banderas Secure, HttpOnly, SameSite
Extracción de metadatos Open Graph y sociales
Descubrimiento de feeds RSS/Atom y direcciones de correo electrónico
Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)
Auditoría de encabezados de seguridad
Puntuación por calificación (A+ a F) de los encabezados de seguridad HTTP
Análisis detallado de CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
Detección de divulgación de información — versión del servidor, encabezados powered-by, encabezados de depuración
Recomendaciones prácticas para cada encabezado faltante o mal configurado
Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)
Prueba de velocidad
Puntuación de rendimiento (0–100) con conteo de problemas y estado
Puntuaciones tipo Lighthouse (estimadas localmente) — Rendimiento, Accesibilidad, Buenas Prácticas, SEO
Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI con retroalimentación codificada por colores
Desglose de tiempos — consulta DNS, TTFB, descarga, tiempo total de carga
Desglose de tamaño — peso total de la página y por tipo (HTML, JavaScript, imágenes, fuentes)
Consejos de optimización y sugerencias de penalización/mejora
Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)
Inteligencia DNS / WHOIS
Resolución DNS completa — registros A, AAAA, CNAME, MX, NS, TXT
Datos WHOIS con geolocalización IP, ISP, ASN y DNS inverso
Auditoría de seguridad de correo electrónico — validación SPF y DMARC
Enumeración de subdominios — Transparencia de certificados + fuerza bruta DNS
Búsqueda inversa de IP — todos los dominios que comparten la misma dirección IP
Detección de infraestructura — proveedores de CDN, correo y DNS a partir de patrones de registros
Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)
Auditoría SEO
Puntuación SEO general (0–100) con verificaciones aprobadas / total
Puntuación por categoría — Meta Tags, Técnico, Indexabilidad, Contenido, Rendimiento, Social, Enlaces, URL, Accesibilidad
Verificación de meta etiquetas — título, descripción, viewport, canónica, idioma, charset, favicon, DOCTYPE, robots
Análisis de sitemap y robots.txt, descubrimiento de páginas, datos estructurados (JSON-LD)
Análisis de contenido — recuento de palabras, legibilidad, densidad de palabras clave, relación texto/HTML
Auditoría de enlaces — internos/externos, nofollow, anclas vacías
Verificaciones de accesibilidad — lang, skip nav, puntos de referencia ARIA, etiquetas de formularios
Exportar resultados como JSON, informe HTML o captura de pantalla (PNG)
Resultados en tiempo real
Resultados en streaming mediante Eventos Enviados por el Servidor (SSE) — ve los resultados a medida que llegan
Resultados filtrables por código de estado con barras de resumen en tiempo real
Referencia de estados HTTP
Configuración de payloads
Gestión de payloads completamente personalizable a través del panel de configuración integrado:
Navega por todas las categorías con conteos de payloads
Agrega, edita o elimina payloads individuales
Crea categorías personalizadas
Separa payloads de ataque y payloads de falsos positivos por categoría
Exporta/importa configuraciones de payloads
Los cambios persisten en localStorage
Analíticas de seguridad
Informes detallados de evaluación de vulnerabilidades con puntuación:
Puntuación de efectividad del WAF — porcentaje de ataques bloqueados
Evaluación del nivel de riesgo — Crítico, Alto, Medio, Bajo
Desglose de vulnerabilidades por severidad
Análisis a nivel de categoría con tasas de evasión
Recomendaciones prácticas
Exportación e informes
Exporta resultados como informe JSON, CSV o HTML
Informe HTML profesional con resumen ejecutivo
Evaluación de vulnerabilidades por categoría con puntuaciones
Soporte de captura de pantalla para compartir (PNG con marca)
Todas las funciones de reconocimiento/auditoría admiten exportación JSON, HTML y captura de pantalla
API pública
API REST para todas las herramientas — verificador WAF, reconocimiento completo, encabezados de seguridad, prueba de velocidad, auditoría SEO, manipulación HTTP
Límite de tasa — 1 solicitud por minuto por IP (encabezados: X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
Sin autenticación — API pública, URL normalizada automáticamente
Respuestas JSON — usa curl, jq o cualquier cliente HTTP; guarda con -o file.json
Endpoint del verificador WAF (/api/v1/waf-checker) con todas las opciones avanzadas: métodos, categorías, paginación, followRedirect, payloads mejorados/avanzados, detección automática de WAF, variaciones de codificación, manipulación HTTP
Códigos de error — 400 (parámetro incorrecto), 404 (no encontrado), 429 (límite de tasa), 500/502 (error de servidor/destino)
Documentación — panel en la aplicación y documento legible por máquina GET /api/v1/docs
Pruebas por lotes
Prueba hasta 100 URL simultáneamente
Procesamiento concurrente con seguimiento de progreso
Resultados por URL con análisis de tasa de evasión
Historial de escaneos
Guardado automático de resultados de escaneo en localStorage del navegador
Navega y revisa escaneos anteriores con estadísticas resumidas
Re-escanear rápidamente desde entradas del historial
Arquitectura
WAF-Checker está construido como un Cloudflare Worker con activos estáticos:
Backend (app/src/api.ts) — Worker que maneja solicitudes API, entrega de payloads, pruebas WAF, reconocimiento y consultas DNS/WHOIS
Frontend (app/src/static/) — Aplicación de una sola página con interfaz cyberpunk
Payloads — Cargados dinámicamente en tiempo de ejecución desde GitHub para mantener el bundle del worker limpio
Estructura del proyecto
root@kitploit:~
wrangler.toml # Configuración del Worker de Cloudflare
app/src/
├── api.ts # Punto de entrada principal del Worker y rutas API
├── payloads.ts # Tipos de payload (datos cargados desde GitHub)
├── advanced-payloads.ts # Funciones de generación de codificación y evasión
├── encoding.ts # Utilidades de codificación para evasión de WAF
├── waf-detection.ts # Huella digital y detección de WAF
├── http-manipulation.ts # Técnicas de manipulación de protocolo HTTP
├── reporting.ts # Módulo de exportación y analíticas
├── batch.ts # Módulo de pruebas por lotes
└── static/
├── index.html # Interfaz web principal
├── main.js # Lógica del frontend e interfaz de usuario
├── style.css # Tema cyberpunk y estilos
└── favicon.svg # Icono de la aplicación
# Clonar el repositorio
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker
# Instalar dependencias
npm install
# Iniciar servidor de desarrollo local
npx wrangler dev
Actualiza la variable GITHUB_PAYLOADS_URL en app/src/api.ts si usas una fuente personalizada
También puedes agregar payloads personalizados directamente en la interfaz web a través de Configurar payloads — los cambios se guardan en el localStorage de tu navegador.