
स्वचालित WAF मूल्यांकन उपकरण जो फ़ायरवॉल विक्रेताओं का पता लगाता है, उन्नत चोरी-छिपे पेलोड के साथ 19 हमले श्रेणियों का परीक्षण करता है, और CLI, Cloudflare Worker, या Docker के माध्यम से रंग-कोडित बाईपास विश्लेषण प्रदान करता है।
यह प्रोजेक्ट आपको यह जाँचने में मदद करता है कि आपका वेब एप्लिकेशन फ़ायरवॉल (WAF) आपके उत्पाद को सामान्य वेब हमलों से कितनी अच्छी तरह सुरक्षित करता है। इसे Cloudflare Worker (अंतर्निहित इंटरैक्टिव वेब UI के साथ) या एक स्टैंडअलोन Node.js CLI टूल के रूप में चलाया जा सकता है।
SQL Injection, XSS, Path Traversal, Command Injection, SSRF, NoSQL Injection, Local File Inclusion, LDAP Injection, HTTP Request Smuggling, Open Redirect, Sensitive Files, CRLF Injection, UTF8/Unicode Bypass, XXE, SSTI, HTTP Parameter Pollution, Web Cache Poisoning, IP Bypass, User-Agent.
X-HTTP-Method-Override, आदि)।परियोजना NPM वर्कस्पेस मोनोरेपो के रूप में संरचित है:
packages/core/: मुख्य सुरक्षा परीक्षण लाइब्रेरी, पेलोड परिभाषा, WAF फ़िंगरप्रिंटिंग हस्ताक्षर, और अस्पष्टता एन्कोडर।packages/worker/: Cloudflare Worker पैकेज जो स्थिर HTML/JS वेब UI और JSON API एंडपॉइंट प्रदान करता है।packages/cli/: Node.js कमांड-लाइन इंटरफ़ेस टूल जो सीधे आपके टर्मिनल से ऑडिट निष्पादित करने के लिए है।रूट निर्देशिका से, निर्भरताएँ स्थापित करें और सभी वर्कस्पेस बनाएँ:
npm install
npm run build
Worker dev सर्वर को स्थानीय रूप से चलाने के लिए (Wrangler आवश्यक):
npm run dev:worker
वेब UI http://localhost:8787 पर सुलभ होगा (या यदि 8787 व्यस्त है तो कोई अन्य पोर्ट)।
Worker को Cloudflare पर तैनात करने के लिए:
npx wrangler deploy --workspace=packages/worker
अपने कमांड लाइन से सीधे सुरक्षा परीक्षण ऑडिट चलाने के लिए:
# सामान्य CLI सहायता और उपयोग प्रिंट करें
node packages/cli/dist/index.js --help
# चेक कमांड सहायता प्रिंट करें (सभी विधियाँ, श्रेणियाँ और WAF विक्रेता सूचीबद्ध करता है)
node packages/cli/dist/index.js check --help
लक्ष्य URL के पीछे WAF विक्रेता का पता लगाएं:
node packages/cli/dist/index.js detect <url>
किसी लक्ष्य URL के विरुद्ध ऑडिट चलाएँ:
# डिफ़ॉल्ट जाँच (GET विधि, सभी पेलोड श्रेणियाँ)
node packages/cli/dist/index.js check https://example.com
# विशिष्ट विधियों, श्रेणियों और WAF चोरी सक्षम के साथ कस्टम जाँच
node packages/cli/dist/index.js check https://example.com -m GET,POST -c "SQL Injection,XSS" --auto-detect-waf --encoding-variations
एक फ़ाइल में परिभाषित URL की सूची के लिए बैच ऑडिट चलाएँ:
node packages/cli/dist/index.js batch targets.txt --concurrency 3
आप Docker का उपयोग करके CLI चला सकते हैं, या तो GitHub Container Registry से पहले से निर्मित इमेज खींचकर या इसे स्थानीय रूप से बनाकर।
पूर्व-निर्मित Docker इमेज GitHub Container Registry पर ghcr.io/sech0us3/waf-checker-cli पर उपलब्ध है।
docker pull ghcr.io/sech0us3/waf-checker-cli:latest
docker run --rm ghcr.io/sech0us3/waf-checker-cli:latest --help
docker run --rm -it ghcr.io/sech0us3/waf-checker-cli:latest check https://example.com
docker run --rm -it -v "$(pwd):/data" ghcr.io/sech0us3/waf-checker-cli:latest batch /data/targets.txt --concurrency 3
docker build -t waf-checker-cli .
docker run --rm waf-checker-cli --help
docker run --rm -it waf-checker-cli check https://example.com
docker run --rm -it -v "$(pwd):/data" waf-checker-cli batch /data/targets.txt --concurrency 3
वर्कस्पेस-वाइड परीक्षण सूट चलाने के लिए (Vitest का उपयोग करके):
npm test
मेरा ब्लॉग पढ़ें yoursec.substack.com पर