Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ftw — Framework piloté par YAML pour tester les règles de pare-feu d'applications Web (WAF) en utilisant les références OWASP Core Rule Set. Automatise la détection de régressions et valide les règles WAF personnalisées via des simulations d'attaques HTTP reproductibles. | Kitploit
Outils/GitHubGitHub/coreruleset/ftw
Scanners de VulnérabilitésContournement de WAFSécurité WebTests d'IntrusionDevSecOps
GitHubcoreruleset/ftw

ftw

Framework piloté par YAML pour tester les règles de pare-feu d'applications Web (WAF) en utilisant les références OWASP Core Rule Set. Automatise la détection de régressions et valide les règles WAF personnalisées via des simulations d'attaques HTTP reproductibles.

Voir le dépôt
142395il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Framework pour tester les WAF (FTW)

Build Status PyPI version

Objectif

Ce projet a été créé par des chercheurs de ModSecurity et Fastly pour fournir des tests rigoureux pour les règles WAF. Il utilise l'OWASP Core Ruleset V3 comme base pour tester les règles sur un WAF. Chaque règle du jeu de règles est chargée dans un fichier YAML qui émet des requêtes HTTP qui déclencheront ces règles. Les utilisateurs peuvent vérifier l'exécution de la règle après l'émission des tests pour s'assurer que la réponse attendue est reçue d'une attaque.

Objectifs / cas d'utilisation incluent :

  • Trouver des régressions dans les déploiements WAF en utilisant l'intégration continue et en émettant des attaques reproductibles vers un WAF
  • Fournir un framework de test pour de nouvelles règles dans ModSecurity ; si une règle est soumise, elle DOIT avoir des tests positifs et négatifs correspondants
  • Évaluer les WAF par rapport à un jeu de règles de base commun et convenable (OWASP)
  • Tester et vérifier les règles personnalisées pour les WAF qui ne font pas partie du jeu de règles de base

Pour notre annonce de version 1.0, consultez le blog OWASP CRS

Installation

  • git clone https://github.com/coreruleset/ftw.git
  • cd ftw
  • virtualenv env && source ./env/bin/activate
  • pip install -r requirements.txt
  • py.test -s -v test/test_default.py --ruledir=test/yaml
  • Écrire vos premiers tests

    Le cœur de FTW est ses tests extensibles basés sur YAML. Cette section liste quelques ressources sur leur format, comment les écrire et comment les utiliser.

    OWASP CRS a écrit un excellent billet de blog décrivant comment les tests FTW sont écrits et exécutés.

    YAMLFormat.md est la source de vérité de tous les champs YAML actuellement compris par FTW.

    Après avoir lu ces deux ressources, vous devriez pouvoir commencer à écrire des tests. Vous vérifierez très probablement les codes de réponse de statut ou les réponses de requêtes web à l'aide de la directive log_contains. Pour intégrer FTW afin de tester des expressions régulières dans vos logs WAF, consultez ExtendingFTW.md

    Provisionnement d'Apache+Modsecurity+OWASP CRS

    Si vous avez besoin d'un environnement pour tester les règles WAF, un a été créé avec Apache, Modsecurity et la version 3.0.0 de l'OWASP core ruleset. Il peut être déployé par :

    • Cloner le dépôt : git clone https://github.com/fastly/waf_testbed.git
    • Taper vagrant up
    Télécharger l’outil