Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
waf-checker — Outil automatisé d'évaluation de WAF qui détecte les fournisseurs de pare-feu, teste 19 catégories d'attaques avec des payloads d'évasion avancés, et fournit une analyse de contournement avec code couleur via CLI, Cloudflare Worker ou Docker. | Kitploit
Outils/GitHubGitHub/sech0us3/waf-checker
Scanners de VulnérabilitésÉvasion IDS/IPSExploitation d'Applications WebTests de Sécurité des APICollecte d'InformationsContournement de WAFSécurité WebTests d'IntrusionRed Teaming
GitHubsech0us3/waf-checker

waf-checker

Outil automatisé d'évaluation de WAF qui détecte les fournisseurs de pare-feu, teste 19 catégories d'attaques avec des payloads d'évasion avancés, et fournit une analyse de contournement avec code couleur via CLI, Cloudflare Worker ou Docker.

33107il y a 1 jourVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web

WAF Checker

Ce projet vous aide à vérifier l'efficacité de votre pare-feu d'application web (WAF) pour protéger votre produit contre les attaques web courantes. Il peut être exécuté en tant que Cloudflare Worker (avec une interface utilisateur Web interactive intégrée) ou en tant qu'outil CLI Node.js autonome.

Fonctionnalités

Tests principaux

  • Saisissez une URL cible, choisissez les méthodes HTTP (GET, POST, etc.) et les catégories d'attaques.
  • Envoie des requêtes avec des payloads d'attaque (dans les paramètres, en-têtes ou sous forme de chemins de fichiers).
  • Résultats dans le terminal et sur le web avec code couleur : 🟢 403/BLOCKED = bloqué, 🔴 2xx/5xx = contournement potentiel, 🟠 3xx = redirection.
  • Résultats affichés dans un tableau filtrable avec les détails de chaque payload.

Catégories d'attaques (19 au total)

SQL Injection, XSS, Path Traversal, Command Injection, SSRF, NoSQL Injection, Local File Inclusion, LDAP Injection, HTTP Request Smuggling, Open Redirect, Sensitive Files, CRLF Injection, UTF8/Unicode Bypass, XXE, SSTI, HTTP Parameter Pollution, Web Cache Poisoning, IP Bypass, User-Agent.

Détection du WAF

  • Détecte automatiquement le type de WAF avant les tests (Cloudflare, AWS WAF, ModSecurity, Akamai, Imperva, F5 BIG-IP, etc.).
  • Suggère des techniques de contournement spécifiques en fonction du WAF détecté.
  • Peut basculer automatiquement vers des payloads avancés spécifiques au WAF.

Payloads avancés et encodage

  • Payloads de contournement WAF — double encodage, unicode, casse mixte, injection de commentaires, payloads polyglottes.
  • Payloads renforcés — techniques d'évasion modernes.
  • Variations d'encodage — URL, Unicode, entité HTML, Hex, Octal, Base64 avec combinaisons automatiques.
  • Contournements spécifiques à Cloudflare, AWS WAF, ModSecurity.

Manipulation du protocole HTTP

  • HTTP Verb Tampering — test de méthodes HTTP peu courantes.
  • Parameter Pollution — duplication et répartition des paramètres dans la requête/le corps.
  • Content-Type Confusion — types de contenu alternatifs pour contourner les règles.
  • En-têtes de Request Smuggling.
  • Variations d'injection d'en-tête Host.
  • Remplacement de méthode HTTP via des en-têtes (X-HTTP-Method-Override, etc.).

Tests par lots

  • Teste plusieurs URL à la fois.
  • Concurrence et délai configurables entre les requêtes.
  • Suivi de progression en temps réel.

Structure du projet

Le projet est structuré en monorepo NPM Workspaces :

  • packages/core/: Bibliothèque de test de sécurité centrale, définition des payloads, signatures d'empreintes WAF et encodeurs d'obscurcissement.
  • packages/worker/: Paquet Cloudflare Worker servant l'interface utilisateur Web statique HTML/JS et les points d'accès API JSON.
  • packages/cli/: Outil en ligne de commande Node.js pour exécuter des audits directement depuis votre terminal.

Installation et construction

Depuis le répertoire racine, installez les dépendances et construisez tous les espaces de travail :

root@kitploit:~
npm install
npm run build

Comment exécuter

1. Version Web (Cloudflare Worker)

Pour exécuter le serveur de développement Worker localement (nécessite Wrangler) :

root@kitploit:~
npm run dev:worker

L'interface utilisateur Web sera accessible à l'adresse http://localhost:8787 (ou un autre port si 8787 est occupé).

Pour déployer le Worker sur Cloudflare :

root@kitploit:~
npx wrangler deploy --workspace=packages/worker

2. Version CLI (Node.js)

Pour exécuter des audits de test de sécurité directement depuis votre ligne de commande :

root@kitploit:~
# Afficher l'aide générale de la CLI et son utilisation
node packages/cli/dist/index.js --help

# Afficher l'aide de la commande check (liste toutes les méthodes, catégories et fournisseurs de WAF)
node packages/cli/dist/index.js check --help

Détection du WAF

Détectez le fournisseur de WAF derrière une URL cible :

root@kitploit:~
node packages/cli/dist/index.js detect <url>

Audit des payloads de vulnérabilité

Exécutez un audit sur une URL cible :

root@kitploit:~
# Vérification par défaut (méthode GET, toutes les catégories de payloads)
node packages/cli/dist/index.js check https://example.com

# Vérification personnalisée avec des méthodes et catégories spécifiques, et évasion WAF activée
node packages/cli/dist/index.js check https://example.com -m GET,POST -c "SQL Injection,XSS" --auto-detect-waf --encoding-variations

Audits par lots

Exécutez des audits par lots pour une liste d'URL définie dans un fichier :

root@kitploit:~
node packages/cli/dist/index.js batch targets.txt --concurrency 3

3. Version Docker

Vous pouvez exécuter la CLI en utilisant Docker, soit en tirant l'image pré-construite depuis le GitHub Container Registry, soit en la construisant localement.

Utilisation de l'image pré-construite (recommandé)

L'image Docker pré-construite est disponible sur GitHub Container Registry à l'adresse ghcr.io/sech0us3/waf-checker-cli.

Télécharger l'image
root@kitploit:~
docker pull ghcr.io/sech0us3/waf-checker-cli:latest
Afficher l'aide
root@kitploit:~
docker run --rm ghcr.io/sech0us3/waf-checker-cli:latest --help
Exécuter une vérification
root@kitploit:~
docker run --rm -it ghcr.io/sech0us3/waf-checker-cli:latest check https://example.com
Exécuter des audits par lots (montage d'un répertoire local)
root@kitploit:~
docker run --rm -it -v "$(pwd):/data" ghcr.io/sech0us3/waf-checker-cli:latest batch /data/targets.txt --concurrency 3

Construction locale

Construire l'image
root@kitploit:~
docker build -t waf-checker-cli .
Afficher l'aide
root@kitploit:~
docker run --rm waf-checker-cli --help
Exécuter une vérification
root@kitploit:~
docker run --rm -it waf-checker-cli check https://example.com
Exécuter des audits par lots (montage d'un répertoire local)
root@kitploit:~
docker run --rm -it -v "$(pwd):/data" waf-checker-cli batch /data/targets.txt --concurrency 3

Tests

Pour exécuter la suite de tests de l'ensemble de l'espace de travail (utilisant Vitest) :

root@kitploit:~
npm test

Lisez mon blog sur yoursec.substack.com

Télécharger l’outil