Une application web puissante pour tester l'efficacité de votre pare-feu applicatif (WAF) contre les vecteurs d'attaque courants.
→ waf-checker.com ←

Fonctionnalités
Tests de sécurité
- 19+ catégories d'attaque prêtes à l'emploi : Injection SQL, XSS, Path Traversal, Injection de commandes, SSRF, Injection NoSQL, LFI, Injection LDAP, XXE, SSTI, CRLF, etc.
- 9 catégories avancées de contournement avec variations d'encodage, contrebande de protocole et charges utiles spécifiques aux frameworks
- 344+ charges utiles chargées dynamiquement depuis PAPAMICA/waf-payloads
- Tests de faux positifs pour vérifier que le trafic légitime n'est pas bloqué
- Tests de méthodes HTTP sur GET, POST, PUT et DELETE
Détection et contournement du WAF
- Détection automatique du WAF — identifie Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP et 15+ autres WAFs
- Techniques avancées de contournement — double encodage, unicode, casse mixte, obscurcissement par commentaire
- Génération de contournement spécifique au WAF — stratégies adaptées à chaque WAF détecté
- Tests de manipulation HTTP — falsification de verbe, pollution de paramètres, confusion de type de contenu, contrebande de requêtes
Reconnaissance complète

- Empreinte technologique — détection de CMS (WordPress, Drupal, Joomla, Shopify…), frameworks, serveurs web, CDN/WAF, outils d'analyse et 25+ bibliothèques JavaScript
- Analyse DNS — enregistrements A, AAAA, CNAME, MX, NS, TXT, SOA avec détection d'infrastructure
- WHOIS et géolocalisation IP — FAI, organisation, ASN, localisation, DNS inverse (PTR)
- Découverte de sous-domaines — via les logs de transparence des certificats (crt.sh) et force brute DNS
- Recherche IP inversée — découvrez tous les domaines hébergés sur la même IP (détection d'hébergement partagé)
- Détails des certificats SSL/TLS — émetteur, validité, Subject Alternative Names (SANs), numéro de série
- Analyse approfondie du CMS — thèmes WordPress, plugins avec versions ; modules Drupal
- Probing de chemins — robots.txt, sitemap.xml, security.txt, chemins d'administration courants
- Analyse des cookies — drapeaux Secure, HttpOnly, SameSite
- Extraction des métadonnées Open Graph et sociales
- Découverte des flux RSS/Atom et adresses email
- Export des résultats en JSON, rapport HTML ou capture d'écran (PNG)
Audit des en-têtes de sécurité

- Score de notation (A+ à F) des en-têtes de sécurité HTTP
- Analyse détaillée de CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Détection de divulgation d'informations — version du serveur, en-têtes powered-by, en-têtes de débogage
- Recommandations actionnables pour chaque en-tête manquant ou mal configuré
- Export des résultats en JSON, rapport HTML ou capture d'écran (PNG)
Test de vitesse

- Score de performance (0–100) avec compteur de problèmes et statut
- Scores style Lighthouse (estimés localement) — Performance, Accessibilité, Bonnes pratiques, SEO
- Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI avec retour coloré
- Détail des temps — recherche DNS, TTFB, téléchargement, temps de chargement total
- Détail des poids — poids total de la page et par type (HTML, JavaScript, images, polices)
- Conseils d'optimisation et indices de pénalité/amélioration
- Export des résultats en JSON, rapport HTML ou capture d'écran (PNG)
Intelligence DNS / WHOIS

- Résolution DNS complète — enregistrements A, AAAA, CNAME, MX, NS, TXT
- Données WHOIS avec géolocalisation IP, FAI, ASN et DNS inverse
- Audit de sécurité email — validation SPF et DMARC
- Énumération de sous-domaines — Transparence des certificats + force brute DNS
- Recherche IP inversée — tous les domaines partageant la même adresse IP
- Détection d'infrastructure — fournisseurs CDN, email et DNS à partir des motifs d'enregistrement
- Export des résultats en JSON, rapport HTML ou capture d'écran (PNG)
Audit SEO

- Score SEO global (0–100) avec vérifications réussies / total
- Score par catégorie — Méta Tags, Technique, Indexabilité, Contenu, Performance, Social, Liens, URL, Accessibilité
- Vérification des méta tags — titre, description, viewport, canonique, langue, charset, favicon, DOCTYPE, robots
- Analyse du sitemap et robots.txt, découverte de pages, données structurées (JSON-LD)
- Analyse du contenu — nombre de mots, lisibilité, densité des mots-clés, ratio texte/HTML
- Audit des liens — internes/externes, nofollow, ancres vides
- Vérifications d'accessibilité — lang, skip nav, repères ARIA, étiquettes de formulaires
- Export des résultats en JSON, rapport HTML ou capture d'écran (PNG)
Résultats en temps réel

- Résultats en streaming via Server-Sent Events (SSE) — voyez les résultats au fur et à mesure
- Codes de statut codés par couleur :
403 vert — le WAF a bloqué l'attaque (protégé)
200 rouge — la charge utile est passée (vulnérable)
3xx orange — redirection (nécessite investigation)
4xx jaune — autre erreur client
- Résultats filtrables par code de statut avec barres de résumé en temps réel
Référence des statuts HTTP

Configuration des charges utiles
Gestion entièrement personnalisable des charges utiles via le panneau de configuration intégré :


- Parcourez toutes les catégories avec le nombre de charges utiles
- Ajoutez, modifiez ou supprimez des charges utiles individuelles
- Créez des catégories personnalisées
- Séparez les charges utiles d'attaque et les charges utiles de faux positifs par catégorie
- Exportez/importez les configurations de charges utiles
- Les modifications persistent dans localStorage
Analyses de sécurité
Rapports détaillés d'évaluation des vulnérabilités avec notation :

- Score d'efficacité du WAF — pourcentage d'attaques bloquées
- Évaluation du niveau de risque — Critique, Élevé, Moyen, Faible
- Répartition des vulnérabilités par sévérité
- Analyse par catégorie avec taux de contournement
- Recommandations actionnables
Export et rapports

- Export des résultats en JSON, CSV ou rapport HTML
- Rapport HTML professionnel avec résumé exécutif
- Évaluation des vulnérabilités par catégorie avec scores
- Support de capture d'écran pour partage (PNG avec branding)
- Toutes les fonctionnalités de reconnaissance/audit supportent l'export JSON, HTML et capture d'écran
API publique

- API REST pour tous les outils — vérificateur WAF, reconnaissance complète, en-têtes de sécurité, test de vitesse, audit SEO, manipulation HTTP
- Limite de débit — 1 requête par minute par IP (en-têtes :
X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
- Aucune authentification — API publique, URL normalisée automatiquement
- Réponses JSON — utilisez
curl, jq ou tout client HTTP ; sauvegardez avec -o file.json
- Point de terminaison du vérificateur WAF (
/api/v1/waf-checker) avec toutes les options avancées : méthodes, catégories, pagination, followRedirect, charges utiles améliorées/avancées, détection automatique du WAF, variations d'encodage, manipulation HTTP
- Codes d'erreur — 400 (mauvais paramètre), 404 (non trouvé), 429 (limite de débit), 500/502 (erreur serveur/cible)
- Documentation — panneau intégré et
GET /api/v1/docs lisible par machine
Tests par lot
- Testez jusqu'à 100 URL simultanément
- Traitement concurrent avec suivi de progression
- Résultats par URL avec analyse du taux de contournement
Historique des scans
- Sauvegarde automatique des résultats de scan dans le localStorage du navigateur
- Parcourez et révisez les scans passés avec des statistiques récapitulatives
- Relance rapide du scan à partir des entrées de l'historique
Architecture
WAF-Checker est construit comme un Cloudflare Worker avec des ressources statiques :
- Backend (
app/src/api.ts) — Worker gérant les requêtes API, la livraison des charges utiles, les tests WAF, la reconnaissance et les recherches DNS/WHOIS
- Frontend (
app/src/static/) — Application monopage avec interface cyberpunk
- Charges utiles — Chargées dynamiquement à l'exécution depuis GitHub pour garder le bundle du worker léger
Structure du projet
wrangler.toml # Configuration du Cloudflare Worker
app/src/
├── api.ts # Point d'entrée principal du Worker et routes API
├── payloads.ts # Types de charges utiles (données chargées depuis GitHub)
├── advanced-payloads.ts # Fonctions de génération d'encodage et de contournement
├── encoding.ts # Utilitaires d'encodage pour contournement WAF
├── waf-detection.ts # Empreinte digitale et détection WAF
├── http-manipulation.ts # Techniques de manipulation de protocole HTTP
├── reporting.ts # Module d'export et d'analyse
├── batch.ts # Module de tests par lot
└── static/
├── index.html # Interface web principale
├── main.js # Logique et interface utilisateur du frontend
├── style.css # Thème cyberpunk et style
└── favicon.svg # Icône de l'application
Pour commencer
Prérequis
Développement local
# Cloner le dépôt
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker
# Installer les dépendances
npm install
# Démarrer le serveur de développement local
npx wrangler dev
Ouvrez http://localhost:8787 dans votre navigateur.
Déploiement sur Cloudflare
-
Connectez-vous à Cloudflare :
-
Mettez à jour wrangler.toml avec votre account_id
-
Déployez :
Extension des charges utiles
Les charges utiles sont maintenues dans un dépôt séparé : PAPAMICA/waf-payloads
Pour modifier les charges utiles par défaut :
- Forkez ou modifiez le payloads.json
- Mettez à jour l'URL
GITHUB_PAYLOADS_URL dans app/src/api.ts si vous utilisez une source personnalisée
Vous pouvez également ajouter des charges utiles personnalisées directement dans l'interface web via Configurer les charges utiles — les modifications sont sauvegardées dans le localStorage de votre navigateur.
Licence
MIT
Construit par Mickael Asseline