Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
waf-tester — WAF कार्यक्षमता के परीक्षण के लिए एक प्रोग्राम | Kitploit
उपकरण/GitHubGitHub/kpomin57/waf-tester
भेद्यता स्कैनरआईडीएस/आईपीएस से बचनाएपीआई सुरक्षा परीक्षणWAF बाईपासवेब सुरक्षापेनिट्रेशन टेस्टिंगगलत कॉन्फ़िगरेशनलर्निंग और शिक्षा
GitHubkpomin57/waf-tester

waf-tester

WAF कार्यक्षमता के परीक्षण के लिए एक प्रोग्राम

रिपॉजिटरी देखें
26103 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🛡️ WAF Tester

एंटरप्राइज WAF मूल्यांकन उपकरण — वास्तविक आक्रमण पेलोड। वास्तविक परिणाम। अनुपालन-तैयार रिपोर्ट।

WAF Tester वेब एप्लिकेशन फायरवॉल का मूल्यांकन करता है, उपयोगकर्ता द्वारा प्रदान किए गए URL पर वास्तविक आक्रमण पेलोड भेजकर और रिपोर्ट करता है कि वे अवरुद्ध हैं या नहीं। यह Windows डेस्कटॉप ऐप (Electron) और Python CLI के रूप में उपलब्ध है जो कहीं भी चलता है।

WAF Tester स्क्रीनशॉट


⚠️ कानूनी अस्वीकरण

यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है। इसे केवल उन सिस्टम के खिलाफ उपयोग करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। तीसरे पक्ष के सिस्टम का अनधिकृत परीक्षण कंप्यूटर फ्रॉड एंड अब्यूज़ एक्ट (CFAA) और आपके क्षेत्राधिकार में समान कानूनों का उल्लंघन हो सकता है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं मानते हैं।


विशेषताएं

परीक्षण कवरेज — 6 सुइट्स में 90 परीक्षण

सुइटपरीक्षणक्या शामिल है
OWASP / CWE कोर44SQL इंजेक्शन (12 वेरिएंट), XSS (10 वेरिएंट), पथ ट्रैवर्सल, कमांड इंजेक्शन, XXE, SSRF, Log4Shell, SSTI, ओपन रीडायरेक्ट
रेट लिमिटिंग3बर्स्ट फ्लड (30 समवर्ती), अनुक्रमिक फ्लड, X-Forwarded-For IP रोटेशन बायपास
बॉट डिटेक्शन10sqlmap, Nikto, Nmap, Scrapy, Masscan, HeadlessChrome, python-requests, curl, खाली UA, मिसिंग Accept हेडर
बायपास प्रयास15डबल URL-एन्कोडिंग, यूनिकोड फुलविड्थ, नल बाइट्स, केस वेरिएशन, कमेंट ऑबफस्केशन, CRLF इंजेक्शन, होस्ट हेडर इंजेक्शन, मेथड ओवरराइड, पथ ट्रिक्स
API सुरक्षा10GraphQL इंट्रोस्पेक्शन/बैच/एनुमरेशन, JWT नो-अल्गोरिदम एवं अल्गोरिदम कंफ्यूजन, मास असाइनमेंट, HTTP वर्ब टैम्परिंग, BOLA, कंटेंट-टाइप कंफ्यूजन
बिजनेस लॉजिक8नेगेटिव क्वांटिटी, जीरो-प्राइस सबमिशन, एडमिन एंडपॉइंट एक्सेस, HTTP पैरामीटर पॉल्यूशन, अकाउंट एनुमरेशन, अत्यधिक डेटा एक्सपोज़र, फोर्स्ड ब्राउज़िंग, प्रिविलेज एस्केलेशन

अनुपालन मैपिंग

प्रत्येक परीक्षण एक या अधिक अनुपालन ढाँचों से टैग किया गया है:

  • OWASP Top 10 2021 (A01–A10)
  • CWE (सामान्य कमजोरी गणना)
  • NIST 800-53 (SI-10, AC-3, SC-5, IA-5, आदि)
  • PCI-DSS 4.0 (आवश्यकता 6.4)

डिटेक्शन इंटेलिजेंस

  • बेसलाइन तुलना — परीक्षण चलाने से पहले एक स्वच्छ GET लाती है, फिर फाल्स पॉज़िटिव कम करने के लिए प्रत्येक प्रतिक्रिया की तुलना करती है
  • विश्वास स्कोरिंग — परिणाम बाइनरी पास/फेल के बजाय HIGH, LIKELY या UNCERTAIN रेट किए जाते हैं
  • मल्टी-सिग्नल मूल्यांकन — स्थिति कोड, WAF कीवर्ड डिटेक्शन और प्रतिक्रिया लंबाई विचलन सभी निर्णय में योगदान करते हैं

प्रमाणीकरण समर्थन

  • बियरर टोकन
  • API कुंजी (कस्टम हेडर नाम)
  • कुकी / सत्र टोकन
  • बेसिक ऑथ (उपयोगकर्ता नाम + पासवर्ड)

Windows डेस्कटॉप ऐप (Electron)

पूर्वापेक्षाएँ

  • Node.js 18 या बाद का संस्करण

स्रोत से चलाएँ

root@kitploit:~
git clone https://github.com/kpomin57/waf-tester.git
cd waf-tester
npm install
npm start

Windows इंस्टॉलर बनाएँ

root@kitploit:~
npm run build

आउटपुट dist/ में NSIS इंस्टॉलर और पोर्टेबल .exe दोनों के रूप में दिखाई देता है। लक्ष्य मशीन पर किसी पूर्वापेक्षा की आवश्यकता नहीं है — Electron अपना स्वयं का रनटाइम बंडल करता है।


Python CLI संस्करण

एक एकल-फ़ाइल Python संस्करण जो जहां Python उपलब्ध है वहां चलता है — Linux सर्वर, CI/CD पाइपलाइन, Docker कंटेनर, WSL, या कोई भी वातावरण जहां Windows .exe विकल्प नहीं है।

पूर्वापेक्षाएँ

root@kitploit:~
pip install rich requests

बुनियादी उपयोग

root@kitploit:~
python waf_tester.py --url https://target.example.com

सभी 90 परीक्षण चलाता है, प्राधिकरण पुष्टि का अनुरोध करता है, टर्मिनल पर रंग-कोडित परिणाम प्रिंट करता है, और वर्तमान निर्देशिका में JSON और HTML दोनों रिपोर्ट सहेजता है।

विकल्प

उदाहरण

root@kitploit:~
# सभी सुइट्स चलाएँ
python waf_tester.py --url https://app.example.com

# केवल OWASP और API सुइट्स चलाएँ
python waf_tester.py --url https://app.example.com --suites owasp,api

# बियरर टोकन प्रमाणीकरण
python waf_tester.py --url https://app.example.com/api \
  --auth-type bearer --auth-value eyJhbGciOiJIUzI1NiJ9...

# API कुंजी प्रमाणीकरण
python waf_tester.py --url https://app.example.com/api \
  --auth-type apikey --auth-header X-API-Key --auth-value mykey123

# रिपोर्ट को फ़ोल्डर में सहेजें, पुष्टि छोड़ें (CI/CD)
python waf_tester.py --url https://app.example.com \
  --output-dir ./reports --confirm

# केवल टर्मिनल आउटपुट — कोई फ़ाइल नहीं सहेजी जाती
python waf_tester.py --url https://app.example.com --output terminal

# बर्प सूट के माध्यम से ट्रैफ़िक रूट करें
python waf_tester.py --url https://app.example.com --proxy http://127.0.0.1:8080

Docker में चलाना

root@kitploit:~
docker run --rm -v $(pwd)/reports:/reports \
  python:3.12-slim sh -c \
  "pip install rich requests -q && python waf_tester.py \
   --url https://target.example.com \
   --output-dir /reports --confirm"

CI/CD (GitHub Actions) में चलाना

root@kitploit:~
- name: WAF Evaluation
  run: |
    pip install rich requests
    python waf_tester.py \
      --url ${{ secrets.WAF_TARGET_URL }} \
      --suites owasp,api,bypass \
      --output json \
      --output-dir ./reports \
      --confirm

- name: Upload report
  uses: actions/upload-artifact@v3
  with:
    name: waf-report
    path: reports/

Burp Suite एकीकरण

Python CLI सभी परीक्षण ट्रैफ़िक को Burp Suite के माध्यम से रूट कर सकता है, जिससे आपको WAF Tester द्वारा भेजे जाने वाले प्रत्येक पेलोड का पूरा HTTP इतिहास मिलता है। यह अनुरोधों और प्रतिक्रियाओं के मैन्युअल निरीक्षण, पेलोड को ठीक करने, अप्रत्याशित WAF व्यवहार के समस्या निवारण और दिलचस्प निष्कर्षों पर Burp के स्वयं के स्कैनर या रिपीटर का उपयोग करने के लिए उपयोगी है।

यह कैसे काम करता है

Burp Suite एक स्थानीय प्रॉक्सी सुनने वाला चलाता है (डिफ़ॉल्ट 127.0.0.1:8080)। जब आप WAF Tester के प्रॉक्सी पर्यावरण चर को उस पते पर इंगित करते हैं, तो उपकरण द्वारा किया गया प्रत्येक अनुरोध लक्ष्य तक पहुँचने से पहले Burp से होकर गुज़रता है। आप प्रत्येक पेलोड को Burp के HTTP इतिहास में पूर्ण अनुरोध और प्रतिक्रिया — स्थिति कोड, हेडर, बॉडी — ठीक वैसे देखते हैं जैसे WAF ने देखा।

सेटअप

1. Burp Suite प्रारंभ करें और पुष्टि करें कि प्रॉक्सी सुनने वाला सक्रिय है:

Burp खोलें → Proxy → Proxy Settings → पुष्टि करें कि सुनने वाला 127.0.0.1:8080 पर है (या अपने पोर्ट को नोट करें यदि अलग है)।

2. Burp का CA प्रमाणपत्र निर्यात करें और उस पर भरोसा करें (एक बार का सेटअप):

WAF Tester HTTPS लक्ष्यों से जुड़ता है, इसलिए Burp को TLS को इंटरसेप्ट करने की आवश्यकता है। Burp → Proxy → Proxy Settings → Import/Export CA Certificate → Export as DER पर जाएँ। इसे अपने सिस्टम पर एक विश्वसनीय रूट CA के रूप में स्थापित करें, या सत्यापन छोड़ने के लिए नीचे दिए गए पर्यावरण चर सेट करें (प्रयोगशाला उपयोग के लिए ठीक, उत्पादन के लिए नहीं)।

3. WAF Tester को --proxy के साथ चलाएँ:

root@kitploit:~
python waf_tester.py --url https://target.example.com --proxy http://127.0.0.1:8080

Windows पर:

root@kitploit:~
python waf_tester.py --url https://target.example.com --proxy http://127.0.0.1:8080

यदि आप चाहें तो पर्यावरण चर का भी उपयोग कर सकते हैं:

root@kitploit:~
HTTPS_PROXY=http://127.0.0.1:8080 HTTP_PROXY=http://127.0.0.1:8080 \
python waf_tester.py --url https://target.example.com

4. Burp के इंटरसेप्ट को बंद करें:

Burp → Proxy → Intercept में, सुनिश्चित करें कि इंटरसेप्ट बंद है — अन्यथा Burp प्रत्येक अनुरोध पर रुक जाएगा और आपके मैन्युअल रूप से अग्रेषित करने की प्रतीक्षा करेगा, और WAF Tester टाइम आउट हो जाएगा। आप चाहते हैं कि Burp ट्रैफ़िक को निष्क्रिय रूप से लॉग करे, इंटरसेप्ट न करे।

5. Burp के HTTP इतिहास में अनुरोधों को आते हुए देखें:

प्रत्येक WAF Tester पेलोड एक अलग प्रविष्टि के रूप में दिखाई देता है। आप किसी भी अनुरोध पर राइट-क्लिक करके उसे मैन्युअल रूप से ट्वीक करने और पुनः भेजने के लिए Repeater पर भेज सकते हैं, या आगे फ़ज़िंग के लिए Intruder पर भेज सकते हैं।

यदि आपको TLS त्रुटियाँ मिलती हैं

यदि Burp CA प्रमाणपत्र पर भरोसा नहीं है, तो उपकरण में SSL सत्यापन को अस्थायी रूप से अक्षम करके --no-verify वर्कअराउंड जोड़ें। वैकल्पिक रूप से, Burp CA प्रमाणपत्र पर सिस्टम-व्यापी भरोसा करें या प्रारंभिक परीक्षण के लिए HTTP (HTTPS नहीं) लक्ष्य का उपयोग करें।


परिणामों की व्याख्या

विश्वास स्तर:

  • HIGH — कठोर ब्लॉक स्थिति (403, 406, 429) बिना किसी अस्पष्टता के
  • LIKELY — प्रतिक्रिया बॉडी में WAF कीवर्ड, या स्थिति बेसलाइन से भिन्न है
  • UNCERTAIN — सॉफ्ट ब्लॉक (400, 503) जो एक वैध ऐप त्रुटि हो सकती है

अनुशंसित परीक्षण कार्यप्रवाह

  1. बिना WAF के Juice Shop के खिलाफ चलाएँ → पुष्टि करें कि अधिकांश बायपास हो गए (उपकरण सही ढंग से फायर कर रहा है)
  2. ModSecurity/OWASP CRS के खिलाफ चलाएँ → पुष्टि करें कि अधिकांश अवरुद्ध हो गए (स्कोरिंग तर्क काम करता है)
  3. अपने लक्ष्य WAF के खिलाफ चलाएँ → वास्तविक मूल्यांकन परिणाम
root@kitploit:~
# Juice Shop (कोई WAF नहीं — सभी बायपास होने की उम्मीद)
docker run -d -p 3000:3000 bkimminich/juice-shop

# ModSecurity with OWASP CRS (अधिकांश अवरुद्ध होने की उम्मीद)
docker run -d -p 80:80 owasp/modsecurity-crs:nginx

प्रोजेक्ट संरचना

root@kitploit:~
waf-tester/
├── src/
│   ├── main.js          # Electron मुख्य प्रक्रिया — सभी परीक्षण तर्क और IPC
│   ├── preload.js       # सुरक्षित संदर्भ पुल
│   └── renderer/
│       ├── index.html   # ऐप शेल
│       ├── styles.css   # डार्क मिलिट्री/SOC UI थीम
│       └── app.js       # UI तर्क, फ़िल्टर, लाइव फ़ीड, निर्यात
├── waf_tester.py        # Python CLI — एकल फ़ाइल, किसी कॉन्फ़िग की आवश्यकता नहीं
├── package.json
└── README.md

परिवर्तन सूची

v1.2.0

  • 40 से 90 परीक्षणों तक विस्तारित, 6 सुइट्स में
  • API सुरक्षा सुइट जोड़ा (GraphQL, JWT, मास असाइनमेंट, BOLA, वर्ब टैम्परिंग)
  • बिजनेस लॉजिक सुइट जोड़ा (मूल्य हेरफेर, प्रिविलेज एस्केलेशन, फोर्स्ड ब्राउज़िंग)
  • प्रत्येक परीक्षण पर अनुपालन टैग (OWASP, CWE, NIST, PCI-DSS) जोड़े गए
  • परिणाम दृश्य में फ्रेमवर्क फ़िल्टर जोड़ा
  • Python CLI (waf_tester.py) जोड़ा — एकल फ़ाइल, कहीं भी चलती है
  • पूर्ण एंटरप्राइज UI ओवरहाल — SVG स्कोर रिंग, एनिमेटेड स्कैन लाइन, हेक्स ग्रिड बैकग्राउंड

v1.1.0

  • प्रमाणीकरण समर्थन जोड़ा (Bearer, API कुंजी, कुकी, बेसिक ऑथ)
  • बेसलाइन तुलना और विश्वास स्कोरिंग (HIGH / LIKELY / UNCERTAIN) जोड़ा
  • 6 यथार्थवादी ब्राउज़र UA में User-Agent रोटेशन जोड़ा
  • X-WAF-Tester हेडर टॉगल जोड़ा (ऑप्ट-इन, डिफ़ॉल्ट रूप से बंद)
  • प्रत्येक स्कैन से पहले अनुमति चेकबॉक्स जोड़ा
  • एक्सपोर्ट टोस्ट दृश्यता और बायपास परीक्षणों में CRLF क्रैश तय किया

v1.0.0

  • प्रारंभिक रिलीज़ — 40 परीक्षण, 4 सुइट्स, JSON + HTML निर्यात

लाइसेंस

MIT — विवरण के लिए LICENSE देखें।


सुरक्षा इंजीनियरों के लिए बनाया गया जिन्हें WAF सत्यापन की आवश्यकता है जो चेकबॉक्स अनुपालन से परे जाता है।

टूल डाउनलोड करें
फ़्लैगविवरणडिफ़ॉल्ट
--urlलक्ष्य URL (आवश्यक)—
--suitesचलाने के लिए अल्पविराम से अलग किए गए सुइट्ससभी
--auth-typenone / bearer / apikey / cookie / basicnone
--auth-valueटोकन, कुकी स्ट्रिंग या API कुंजी मान—
--auth-headerAPI कुंजी प्रमाणीकरण के लिए हेडर नामX-API-Key
--auth-userबेसिक ऑथ के लिए उपयोगकर्ता नाम—
--auth-passबेसिक ऑथ के लिए पासवर्ड—
--no-baselineबेसलाइन तुलना अक्षम करेंबंद
--no-rotate-uaUser-Agent रोटेशन अक्षम करेंबंद
--waf-headerX-WAF-Tester पहचान हेडर भेजेंबंद
--outputterminal, json, html (अल्पविराम से अलग)तीनों
--output-dirरिपोर्ट फ़ाइलें सहेजने के लिए निर्देशिका.
--timeoutप्रति-अनुरोध टाइमआउट सेकंड में10
--proxyसभी अनुरोधों के लिए प्रॉक्सी URL (उदा. http://127.0.0.1:8080)बंद
--confirmप्राधिकरण पुष्टि प्रॉम्प्ट छोड़ेंबंद
स्कोरग्रेडअर्थ
90–100%Aउत्कृष्ट — WAF लगभग सभी आक्रमण वैक्टर को अवरुद्ध कर रहा है
80–89%Bअच्छा — जाँच के लायक छोटे अंतराल
65–79%Cऔसत — उल्लेखनीय बायपास वैक्टर मौजूद
50–64%Dखराब — महत्वपूर्ण सुरक्षा अंतराल
< 50%Fगंभीर — WAF काफी हद तक अप्रभावी है