
YAML-आधारित फ्रेमवर्क जो OWASP Core Rule Set बेसलाइन का उपयोग करके Web Application Firewall (WAF) नियमों के परीक्षण के लिए है। यह दोहराए जाने वाले HTTP आक्रमण सिमुलेशन के माध्यम से रिग्रेशन डिटेक्शन को स्वचालित करता है और कस्टम WAF नियमों को मान्य करता है।
यह परियोजना ModSecurity और Fastly के शोधकर्ताओं द्वारा WAF नियमों के लिए कठोर परीक्षण प्रदान करने में सहायता के लिए बनाई गई थी। यह WAF पर नियमों के परीक्षण के लिए OWASP Core Ruleset V3 को आधार रेखा के रूप में उपयोग करता है। नियम सेट के प्रत्येक नियम को एक YAML फ़ाइल में लोड किया जाता है जो इन नियमों को ट्रिगर करने वाले HTTP अनुरोध जारी करता है। उपयोगकर्ता परीक्षण जारी होने के बाद नियम के निष्पादन को सत्यापित कर सकते हैं ताकि यह सुनिश्चित हो सके कि हमले से अपेक्षित प्रतिक्रिया प्राप्त हुई है।
लक्ष्य / उपयोग के मामलों में शामिल हैं:
हमारी 1.0 रिलीज़ घोषणा के लिए, OWASP CRS ब्लॉग देखें
git clone https://github.com/coreruleset/ftw.gitcd ftwvirtualenv env && source ./env/bin/activatepip install -r requirements.txtpy.test -s -v test/test_default.py --ruledir=test/yamlFTW का मूल इसकी विस्तार योग्य yaml-आधारित परीक्षण है। यह अनुभाग कुछ संसाधनों को सूचीबद्ध करता है कि वे कैसे स्वरूपित हैं, उन्हें कैसे लिखें और आप उनका उपयोग कैसे कर सकते हैं।
OWASP CRS ने एक शानदार ब्लॉग पोस्ट लिखा है जिसमें बताया गया है कि FTW परीक्षण कैसे लिखे और निष्पादित किए जाते हैं।
YAMLFormat.md उन सभी yaml फ़ील्ड का मूल सत्य है जो वर्तमान में FTW द्वारा समझे जाते हैं।
इन दो संसाधनों को पढ़ने के बाद, आप परीक्षण लिखना शुरू करने में सक्षम होंगे। आप संभवतः स्थिति कोड प्रतिक्रियाओं या log_contains निर्देश का उपयोग करके वेब अनुरोध प्रतिक्रियाओं के विरुद्ध जाँच करेंगे। अपने WAF लॉग के भीतर regex का परीक्षण करने के लिए FTW को एकीकृत करने के लिए, ExtendingFTW.md देखें
यदि आपको WAF नियमों के परीक्षण के लिए एक वातावरण की आवश्यकता है, तो Apache, Modsecurity और OWASP कोर नियम सेट के संस्करण 3.0.0 के साथ एक वातावरण बनाया गया है। इसे निम्नलिखित द्वारा तैनात किया जा सकता है:
git clone https://github.com/fastly/waf_testbed.gitvagrant up टाइप करें