Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
waf-checker — Tests your WAF with +160 payloads | Kitploit
Outils/GitHubGitHub/papamica/waf-checker
ReconnaissanceVulnerability ScannersIDS/IPS EvasionWeb Application ExploitationAPI Security TestingInformation GatheringWAF BypassWeb SecurityPenetration TestingSubdomain EnumerationDNS Analysis
554101il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
papamica/waf-checker

waf-checker

Tests your WAF with +160 payloads

Voir le dépôtSite web
Partager

PAPAMICA

Une application web puissante pour tester l'efficacité de votre pare-feu applicatif (WAF) contre les vecteurs d'attaque courants.

→ waf-checker.com ←

WAF Checker - Interface principale

Fonctionnalités

Tests de sécurité

  • 19+ catégories d'attaque prêtes à l'emploi : Injection SQL, XSS, Path Traversal, Injection de commandes, SSRF, Injection NoSQL, LFI, Injection LDAP, XXE, SSTI, CRLF, etc.
  • 9 catégories avancées de contournement avec variations d'encodage, contrebande de protocole et charges utiles spécifiques aux frameworks
  • 344+ charges utiles chargées dynamiquement depuis PAPAMICA/waf-payloads
  • Tests de faux positifs pour vérifier que le trafic légitime n'est pas bloqué
  • Tests de méthodes HTTP sur GET, POST, PUT et DELETE

Détection et contournement du WAF

  • Détection automatique du WAF — identifie Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP et 15+ autres WAFs
  • Techniques avancées de contournement — double encodage, unicode, casse mixte, obscurcissement par commentaire
  • Génération de contournement spécifique au WAF — stratégies adaptées à chaque WAF détecté
  • Tests de manipulation HTTP — falsification de verbe, pollution de paramètres, confusion de type de contenu, contrebande de requêtes

Reconnaissance complète

Reconnaissance complète

  • Empreinte technologique — détection de CMS (WordPress, Drupal, Joomla, Shopify…), frameworks, serveurs web, CDN/WAF, outils d'analyse et 25+ bibliothèques JavaScript
  • Analyse DNS — enregistrements A, AAAA, CNAME, MX, NS, TXT, SOA avec détection d'infrastructure
  • WHOIS et géolocalisation IP — FAI, organisation, ASN, localisation, DNS inverse (PTR)
  • Découverte de sous-domaines — via les logs de transparence des certificats (crt.sh) et force brute DNS
  • Recherche IP inversée — découvrez tous les domaines hébergés sur la même IP (détection d'hébergement partagé)
  • Détails des certificats SSL/TLS — émetteur, validité, Subject Alternative Names (SANs), numéro de série
  • Analyse approfondie du CMS — thèmes WordPress, plugins avec versions ; modules Drupal
  • Probing de chemins — robots.txt, sitemap.xml, security.txt, chemins d'administration courants
  • Analyse des cookies — drapeaux Secure, HttpOnly, SameSite
  • Extraction des métadonnées Open Graph et sociales
  • Découverte des flux RSS/Atom et adresses email
  • Export des résultats en JSON, rapport HTML ou capture d'écran (PNG)

Audit des en-têtes de sécurité

Audit des en-têtes de sécurité

  • Score de notation (A+ à F) des en-têtes de sécurité HTTP
  • Analyse détaillée de CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Détection de divulgation d'informations — version du serveur, en-têtes powered-by, en-têtes de débogage
  • Recommandations actionnables pour chaque en-tête manquant ou mal configuré
  • Export des résultats en JSON, rapport HTML ou capture d'écran (PNG)

Test de vitesse

Test de vitesse

  • Score de performance (0–100) avec compteur de problèmes et statut
  • Scores style Lighthouse (estimés localement) — Performance, Accessibilité, Bonnes pratiques, SEO
  • Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI avec retour coloré
  • Détail des temps — recherche DNS, TTFB, téléchargement, temps de chargement total
  • Détail des poids — poids total de la page et par type (HTML, JavaScript, images, polices)
  • Conseils d'optimisation et indices de pénalité/amélioration
  • Export des résultats en JSON, rapport HTML ou capture d'écran (PNG)

Intelligence DNS / WHOIS

Intelligence DNS / WHOIS

  • Résolution DNS complète — enregistrements A, AAAA, CNAME, MX, NS, TXT
  • Données WHOIS avec géolocalisation IP, FAI, ASN et DNS inverse
  • Audit de sécurité email — validation SPF et DMARC
  • Énumération de sous-domaines — Transparence des certificats + force brute DNS
  • Recherche IP inversée — tous les domaines partageant la même adresse IP
  • Détection d'infrastructure — fournisseurs CDN, email et DNS à partir des motifs d'enregistrement
  • Export des résultats en JSON, rapport HTML ou capture d'écran (PNG)

Audit SEO

Audit SEO

  • Score SEO global (0–100) avec vérifications réussies / total
  • Score par catégorie — Méta Tags, Technique, Indexabilité, Contenu, Performance, Social, Liens, URL, Accessibilité
  • Vérification des méta tags — titre, description, viewport, canonique, langue, charset, favicon, DOCTYPE, robots
  • Analyse du sitemap et robots.txt, découverte de pages, données structurées (JSON-LD)
  • Analyse du contenu — nombre de mots, lisibilité, densité des mots-clés, ratio texte/HTML
  • Audit des liens — internes/externes, nofollow, ancres vides
  • Vérifications d'accessibilité — lang, skip nav, repères ARIA, étiquettes de formulaires
  • Export des résultats en JSON, rapport HTML ou capture d'écran (PNG)

Résultats en temps réel

Résultats des tests

  • Résultats en streaming via Server-Sent Events (SSE) — voyez les résultats au fur et à mesure
  • Codes de statut codés par couleur :
    • 403 vert — le WAF a bloqué l'attaque (protégé)
    • 200 rouge — la charge utile est passée (vulnérable)
    • 3xx orange — redirection (nécessite investigation)
    • 4xx jaune — autre erreur client
  • Résultats filtrables par code de statut avec barres de résumé en temps réel

Référence des statuts HTTP

Codes de statut HTTP

Configuration des charges utiles

Gestion entièrement personnalisable des charges utiles via le panneau de configuration intégré :

Configuration des charges utiles

Éditeur de charges utiles

  • Parcourez toutes les catégories avec le nombre de charges utiles
  • Ajoutez, modifiez ou supprimez des charges utiles individuelles
  • Créez des catégories personnalisées
  • Séparez les charges utiles d'attaque et les charges utiles de faux positifs par catégorie
  • Exportez/importez les configurations de charges utiles
  • Les modifications persistent dans localStorage

Analyses de sécurité

Rapports détaillés d'évaluation des vulnérabilités avec notation :

Analyses de sécurité

  • Score d'efficacité du WAF — pourcentage d'attaques bloquées
  • Évaluation du niveau de risque — Critique, Élevé, Moyen, Faible
  • Répartition des vulnérabilités par sévérité
  • Analyse par catégorie avec taux de contournement
  • Recommandations actionnables

Export et rapports

Rapport HTML

  • Export des résultats en JSON, CSV ou rapport HTML
  • Rapport HTML professionnel avec résumé exécutif
  • Évaluation des vulnérabilités par catégorie avec scores
  • Support de capture d'écran pour partage (PNG avec branding)
  • Toutes les fonctionnalités de reconnaissance/audit supportent l'export JSON, HTML et capture d'écran

API publique

API publique

  • API REST pour tous les outils — vérificateur WAF, reconnaissance complète, en-têtes de sécurité, test de vitesse, audit SEO, manipulation HTTP
  • Limite de débit — 1 requête par minute par IP (en-têtes : X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
  • Aucune authentification — API publique, URL normalisée automatiquement
  • Réponses JSON — utilisez curl, jq ou tout client HTTP ; sauvegardez avec -o file.json
  • Point de terminaison du vérificateur WAF (/api/v1/waf-checker) avec toutes les options avancées : méthodes, catégories, pagination, followRedirect, charges utiles améliorées/avancées, détection automatique du WAF, variations d'encodage, manipulation HTTP
  • Codes d'erreur — 400 (mauvais paramètre), 404 (non trouvé), 429 (limite de débit), 500/502 (erreur serveur/cible)
  • Documentation — panneau intégré et GET /api/v1/docs lisible par machine

Tests par lot

  • Testez jusqu'à 100 URL simultanément
  • Traitement concurrent avec suivi de progression
  • Résultats par URL avec analyse du taux de contournement

Historique des scans

  • Sauvegarde automatique des résultats de scan dans le localStorage du navigateur
  • Parcourez et révisez les scans passés avec des statistiques récapitulatives
  • Relance rapide du scan à partir des entrées de l'historique

Architecture

WAF-Checker est construit comme un Cloudflare Worker avec des ressources statiques :

  • Backend (app/src/api.ts) — Worker gérant les requêtes API, la livraison des charges utiles, les tests WAF, la reconnaissance et les recherches DNS/WHOIS
  • Frontend (app/src/static/) — Application monopage avec interface cyberpunk
  • Charges utiles — Chargées dynamiquement à l'exécution depuis GitHub pour garder le bundle du worker léger

Structure du projet

root@kitploit:~
wrangler.toml                  # Configuration du Cloudflare Worker
app/src/
├── api.ts                     # Point d'entrée principal du Worker et routes API
├── payloads.ts                # Types de charges utiles (données chargées depuis GitHub)
├── advanced-payloads.ts       # Fonctions de génération d'encodage et de contournement
├── encoding.ts                # Utilitaires d'encodage pour contournement WAF
├── waf-detection.ts           # Empreinte digitale et détection WAF
├── http-manipulation.ts       # Techniques de manipulation de protocole HTTP
├── reporting.ts               # Module d'export et d'analyse
├── batch.ts                   # Module de tests par lot
└── static/
    ├── index.html             # Interface web principale
    ├── main.js                # Logique et interface utilisateur du frontend
    ├── style.css              # Thème cyberpunk et style
    └── favicon.svg            # Icône de l'application

Pour commencer

Prérequis

  • Node.js (v18+)
  • Wrangler CLI

Développement local

root@kitploit:~
# Cloner le dépôt
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker

# Installer les dépendances
npm install

# Démarrer le serveur de développement local
npx wrangler dev

Ouvrez http://localhost:8787 dans votre navigateur.

Déploiement sur Cloudflare

  1. Connectez-vous à Cloudflare :

    root@kitploit:~
    npx wrangler login
    
  2. Mettez à jour wrangler.toml avec votre account_id

  3. Déployez :

    root@kitploit:~
    npx wrangler deploy
    

Extension des charges utiles

Les charges utiles sont maintenues dans un dépôt séparé : PAPAMICA/waf-payloads

Pour modifier les charges utiles par défaut :

  1. Forkez ou modifiez le payloads.json
  2. Mettez à jour l'URL GITHUB_PAYLOADS_URL dans app/src/api.ts si vous utilisez une source personnalisée

Vous pouvez également ajouter des charges utiles personnalisées directement dans l'interface web via Configurer les charges utiles — les modifications sont sauvegardées dans le localStorage de votre navigateur.

Licence

MIT


Construit par Mickael Asseline

Télécharger l’outil