
गोलैंग में एक ओपन-सोर्स प्रोजेक्ट जो विभिन्न API सुरक्षा उपकरणों और WAF का पता लगाने की तर्क और बायपास के लिए मूल्यांकन करता है
GoTestWAF API और OWASP हमला सिमुलेशन के लिए एक उपकरण है जो REST, GraphQL, gRPC, SOAP, XMLRPC और अन्य सहित API प्रोटोकॉल की एक विस्तृत श्रृंखला का समर्थन करता है।
इसे वेब एप्लिकेशन सुरक्षा समाधानों, जैसे API सुरक्षा प्रॉक्सी, वेब एप्लिकेशन फ़ायरवॉल, IPS, API गेटवे और अन्य का मूल्यांकन करने के लिए डिज़ाइन किया गया था।
GoTestWAF HTTP अनुरोधों के विभिन्न भागों: इसके बॉडी, हेडर, URL पैरामीटर्स आदि में एन्कोडेड पेलोड का उपयोग करके दुर्भावनापूर्ण अनुरोध उत्पन्न करता है। उत्पन्न अनुरोध GoTestWAF लॉन्च के दौरान निर्दिष्ट एप्लिकेशन सुरक्षा समाधान URL पर भेजे जाते हैं। सुरक्षा समाधान मूल्यांकन के परिणाम आपकी मशीन पर बनाई गई रिपोर्ट फ़ाइल में दर्ज किए जाते हैं।
अनुरोध उत्पादन के लिए डिफ़ॉल्ट शर्तें testcases फ़ोल्डर में निम्नलिखित प्रारूप की YAML फ़ाइलों में परिभाषित की गई हैं:```yaml
payload:
* `payload` एक दुर्भावनापूर्ण हमले का नमूना है (जैसे XSS पेलोड जैसे `<script>alert(111)</script>` या इससे अधिक जटिल कुछ)।
चूंकि पेलोड के लिए YAML स्ट्रिंग का प्रारूप आवश्यक है, इसलिए उन्हें [बाइनरी डेटा के रूप में एन्कोड](https://yaml.org/type/binary.html) किया जाना चाहिए।
* `encoder` HTTP अनुरोध में रखने से पहले पेलोड पर लागू किया जाने वाला एनकोडर है। संभावित एनकोडर हैं:
* Base64
* Base64Flat
* JSUnicode
* URL
* Plain (पेलोड स्ट्रिंग को ज्यों का त्यों रखने के लिए)
* XML Entity
* `placeholder` HTTP अनुरोध के अंदर वह स्थान है जहाँ एन्कोडेड पेलोड होना चाहिए। संभावित प्लेसहोल्डर हैं:
* gRPC
* Header
* UserAgent
* RequestBody
* JSONRequest
* JSONBody
* HTMLForm
* HTMLMultipartForm
* SOAPBody
* XMLBody
* URLParam
* URLPath
* RawRequest
`RawRequest` प्लेसहोल्डर आपको मनमाना HTTP अनुरोध करने की अनुमति देगा। पेलोड को URL पथ, हेडर या बॉडी में स्ट्रिंग `{{payload}}` को बदलकर प्रतिस्थापित किया जाता है। `RawRequest` प्लेसहोल्डर के फ़ील्ड:
* `method`
* `path`
* `headers`
* `body`
`RawRequest` प्लेसहोल्डर के लिए आवश्यक फ़ील्ड:
* `method` फ़ील्ड
उदाहरण:
```yaml
payload:
- test
encoder:
- Plain
placeholder:
- RawRequest:
method: "POST"
path: "/"
headers:
Content-Type: "multipart/form-data; boundary=boundary"
body: |
--boundary
Content-disposition: form-data; name="field1"
Test
--boundary
Content-disposition: form-data; name="field2"
Content-Type: text/plain; charset=utf-7
Knock knock.
{{payload}}
--boundary--
type: RawRequest test
```
* `type` फ़ाइल में पेलोड के पूरे समूह का नाम है। यह मनमाना हो सकता है, लेकिन इसे फ़ाइल में हमलों के प्रकार को प्रतिबिंबित करना चाहिए।
अनुरोध निर्माण एक तीन-चरणीय प्रक्रिया है जिसमें पेलोड की मात्रा को एनकोडर और प्लेसहोल्डर की मात्रा से गुणा करना शामिल है।
मान लीजिए आपने 2 **पेलोड**, 3 **एनकोडर** (Base64, JSUnicode, और URL) और 1 **प्लेसहोल्डर** (URLParameter - HTTP GET पैरामीटर) परिभाषित किया है।
इस मामले में, GoTestWAF एक परीक्षण मामले में 2x3x1 = 6 अनुरोध भेजेगा।
GoTestWAF लॉन्च के दौरान, आप एम्बेडेड दो परीक्षण मामलों के बीच चुन सकते हैं: OWASP Top-10, OWASP-API,
या अपने स्वयं के ( [कॉन्फ़िगरेशन विकल्प](#configuration-options) `testCasePath` का उपयोग करके)।
## आवश्यकताएँ
* GoTestwaf सभी लोकप्रिय ऑपरेटिंग सिस्टम (Linux, Windows, macOS) का समर्थन करता है, और यदि सिस्टम में [Go](https://golang.org/doc/install) स्थापित है तो इसे मूल रूप से बनाया जा सकता है। यदि आप GoTestWaf को मूल रूप से चलाना चाहते हैं, तो सुनिश्चित करें कि PDF रिपोर्ट उत्पन्न करने में सक्षम होने के लिए आपके पास Chrome वेब ब्राउज़र है। यदि आपके पास Chrome नहीं है, तो आप HTML प्रारूप में एक रिपोर्ट बना सकते हैं।
* यदि GoTestWAF को Docker कंटेनर के रूप में चला रहे हैं, तो कृपया सुनिश्चित करें कि आपने [Docker स्थापित और कॉन्फ़िगर किया है](https://docs.docker.com/get-docker/), और GoTestWAF और मूल्यांकित एप्लिकेशन सुरक्षा समाधान एक ही [Docker नेटवर्क](https://docs.docker.com/network/) से जुड़े हैं।
* GoTestWAF को सफलतापूर्वक शुरू करने के लिए, कृपया सुनिश्चित करें कि GoTestWAF चलाने वाली मशीन का IP पता एप्लिकेशन सुरक्षा समाधान चलाने वाली मशीन पर श्वेतसूचीबद्ध है।
## Docker के साथ त्वरित आरंभ
नीचे दिए गए चरण Docker पर न्यूनतम कॉन्फ़िगरेशन के साथ GoTestWAF को डाउनलोड और शुरू करने की प्रक्रिया बताते हैं।
1. Docker Hub से [GoTestWAF इमेज](https://hub.docker.com/r/wallarm/gotestwaf) खींचें:
```
docker pull wallarm/gotestwaf
```
2. GoTestWAF इमेज शुरू करें:
```sh
docker run --rm --network="host" -it -v ${PWD}/reports:/app/reports \
wallarm/gotestwaf --url=<EVALUATED_SECURITY_SOLUTION_URL>
```
यदि आवश्यक हो, तो आप `${PWD}/reports` को मूल्यांकन रिपोर्ट रखने के लिए उपयोग किए जाने वाले किसी अन्य फ़ोल्डर के पथ से बदल सकते हैं।
यदि आप वैकल्पिक रूप से रिपोर्ट ईमेल नहीं करना चाहते हैं, तो ईमेल अनुरोध संदेश प्रकट होने पर बस Enter दबाएँ, या संदेश को छोड़ने के लिए आप --noEmailReport का उपयोग कर सकते हैं:
```sh
docker run --rm --network="host" -v ${PWD}/reports:/app/reports \
wallarm/gotestwaf --url=<EVALUATED_SECURITY_SOLUTION_URL> --noEmailReport
```
यदि मूल्यांकित सुरक्षा उपकरण बाहरी रूप से उपलब्ध है, तो आप विकल्प `--network="host"` छोड़ सकते हैं। यह विकल्प 127.0.0.1 पर चलने वाले Docker कंटेनरों के बीच परस्पर क्रिया को सक्षम करता है।
gRPC परीक्षण करने के लिए आपके पास एक कार्यशील एंडपॉइंट होना चाहिए और --grpcPort <port> cli विकल्प का उपयोग करना चाहिए।
```sh
docker run --rm --network="host" -it -v ${PWD}/reports:/app/reports \
wallarm/gotestwaf --grpcPort 9000 --url=http://my.grpc.endpoint
```
3. रिपोर्ट के लिए अपना ईमेल जाँचें।
आपने न्यूनतम कॉन्फ़िगरेशन के साथ GoTestWAF का उपयोग करके अपने एप्लिकेशन सुरक्षा समाधान का सफलतापूर्वक मूल्यांकन किया है।
उन्नत कॉन्फ़िगरेशन विकल्पों के बारे में जानने के लिए, कृपया इस [लिंक](#configuration-options) का उपयोग करें।
## मूल्यांकन परिणामों की जाँच करना
`STDOUT` और `STDERR` सेवाओं का उपयोग करके लॉग किए गए मूल्यांकन परिणामों की जाँच करें। उदाहरण के लिए:```
INFO[0000] GoTestWAF started version=v0.5.6-7-g48e6959
INFO[0000] Test cases loading started
INFO[0000] Test cases loading finished
INFO[0000] Test cases fingerprint fp=c6d14d6138601d19d215bb97806bcda3
INFO[0000] Try to identify WAF solution
INFO[0000] WAF was not identified
INFO[0000] gohttp is used as an HTTP client to make requests http_client=gohttp
INFO[0000] WAF pre-check url="http://host.docker.internal:8080"
INFO[0000] WAF pre-check blocked=true code=403 status=done
INFO[0000] gRPC pre-check status=started
INFO[0000] gRPC pre-check connection="not available" status=done
INFO[0000] GraphQL pre-check status=started
INFO[0000] GraphQL pre-check connection="not available" status=done
INFO[0000] Scanning started url="http://host.docker.internal:8080"
INFO[0005] Scanning finished duration=5.422700876s
True-Positive Tests:
┌────────────┬───────────────────────────┬──────────────────────┬─────────────────────┬──────────────────────┬────────────────────┬─────────────┬─────────────────┐
│ TEST SET │ TEST CASE │ PERCENTAGE , % │ BLOCKED │ BYPASSED │ UNRESOLVED │ SENT │ FAILED │
├────────────┼───────────────────────────┼──────────────────────┼─────────────────────┼──────────────────────┼────────────────────┼─────────────┼─────────────────┤
│ community │ community-128kb-rce │ 0.00 │ 0 │ 0 │ 1 │ 1 │ 0 │
│ community │ community-128kb-sqli │ 0.00 │ 0 │ 0 │ 1 │ 1 │ 0 │
│ community │ community-128kb-xss │ 0.00 │ 0 │ 0 │ 1 │ 1 │ 0 │
│ community │ community-16kb-rce │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-16kb-sqli │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-16kb-xss │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-32kb-rce │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-32kb-sqli │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-32kb-xss │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-64kb-rce │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-64kb-sqli │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-64kb-xss │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-8kb-rce │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-8kb-sqli │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-8kb-xss │ 100.00 │ 1 │ 0 │ 0 │ 1 │ 0 │
│ community │ community-lfi │ 100.00 │ 8 │ 0 │ 0 │ 8 │ 0 │
│ community │ community-lfi-multipart │ 0.00 │ 0 │ 0 │ 2 │ 2 │ 0 │
│ community │ community-rce │ 50.00 │ 2 │ 2 │ 0 │ 4 │ 0 │
│ community │ community-rce-rawrequests │ 100.00 │ 3 │ 0 │ 0 │ 3 │ 0 │
│ community │ community-sqli │ 100.00 │ 12 │ 0 │ 0 │ 12 │ 0 │
│ community │ community-user-agent │ 66.67 │ 6 │ 3 │ 0 │ 9 │ 0 │
│ community │ community-xss │ 88.46 │ 92 │ 12 │ 0 │ 104 │ 0 │
│ community │ community-xxe │ 0.00 │ 0 │ 1 │ 1 │ 2 │ 0 │
│ owasp │ crlf │ 85.71 │ 6 │ 1 │ 0 │ 7 │ 0 │
│ owasp │ ldap-injection │ 8.33 │ 2 │ 22 │ 0 │ 24 │ 0 │
│ owasp │ mail-injection │ 12.50 │ 3 │ 21 │ 0 │ 24 │ 0 │
│ owasp │ nosql-injection │ 24.00 │ 12 │ 38 │ 0 │ 50 │ 0 │
│ owasp │ path-traversal │ 30.00 │ 6 │ 14 │ 0 │ 20 │ 0 │
│ owasp │ rce │ 33.33 │ 2 │ 4 │ 0 │ 6 │ 0 │
│ owasp │ rce-urlparam │ 33.33 │ 3 │ 6 │ 0 │ 9 │ 0 │
│ owasp │ rce-urlpath │ 0.00 │ 0 │ 3 │ 0 │ 3 │ 0 │
│ owasp │ shell-injection │ 18.75 │ 6 │ 26 │ 0 │ 32 │ 0 │
│ owasp │ sql-injection │ 29.17 │ 14 │ 34 │ 0 │ 48 │ 0 │
│ owasp │ ss-include │ 50.00 │ 12 │ 12 │ 0 │ 24 │ 0 │
│ owasp │ sst-injection │ 29.17 │ 7 │ 17 │ 0 │ 24 │ 0 │
│ owasp │ xml-injection │ 0.00 │ 0 │ 7 │ 0 │ 7 │ 0 │
│ owasp │ xss-scripting │ 39.91 │ 89 │ 134 │ 1 │ 224 │ 0 │
│ owasp-api │ graphql │ 0.00 │ 0 │ 0 │ 0 │ 0 │ 0 │
│ owasp-api │ graphql-post │ 0.00 │ 0 │ 0 │ 0 │ 0 │ 0 │
│ owasp-api │ grpc │ 0.00 │ 0 │ 0 │ 0 │ 0 │ 0 │
│ owasp-api │ non-crud │ 100.00 │ 2 │ 0 │ 0 │ 2 │ 0 │
│ owasp-api │ rest │ 42.86 │ 3 │ 4 │ 0 │ 7 │ 0 │
│ owasp-api │ soap │ 20.00 │ 1 │ 4 │ 0 │ 5 │ 0 │
├────────────┼───────────────────────────┼──────────────────────┼─────────────────────┼──────────────────────┼────────────────────┼─────────────┼─────────────────┤
│ Date: │ Project Name: │ True-Positive Score: │ Blocked (Resolved): │ Bypassed (Resolved): │ Unresolved (Sent): │ Total Sent: │ Failed (Total): │
│ 2025-07-14 │ generic │ 45.36% │ 303/668 (45.36%) │ 365/668 (54.64%) │ 7/675 (1.04%) │ 675 │ 0/675 (0.00%) │
└────────────┴───────────────────────────┴──────────────────────┴─────────────────────┴──────────────────────┴────────────────────┴─────────────┴─────────────────┘
True-Negative Tests:
┌────────────┬───────────────┬──────────────────────┬─────────────────────┬──────────────────────┬────────────────────┬─────────────┬─────────────────┐
│ TEST SET │ TEST CASE │ PERCENTAGE , % │ BLOCKED │ BYPASSED │ UNRESOLVED │ SENT │ FAILED │
├────────────┼───────────────┼──────────────────────┼─────────────────────┼──────────────────────┼────────────────────┼─────────────┼─────────────────┤
│ false-pos │ texts │ 90.78 │ 13 │ 128 │ 0 │ 141 │ 0 │
├────────────┼───────────────┼──────────────────────┼─────────────────────┼──────────────────────┼────────────────────┼─────────────┼─────────────────┤
│ Date: │ Project Name: │ True-Negative Score: │ Blocked (Resolved): │ Bypassed (Resolved): │ Unresolved (Sent): │ Total Sent: │ Failed (Total): │
│ 2025-07-14 │ generic │ 90.78% │ 13/141 (9.22%) │ 128/141 (90.78%) │ 0/141 (0.00%) │ 141 │ 0/141 (0.00%) │
└────────────┴───────────────┴──────────────────────┴─────────────────────┴──────────────────────┴────────────────────┴─────────────┴─────────────────┘
Summary:
┌──────────────────────┬───────────────────────────────┬──────────────────────────────┬─────────┐
│ TYPE │ TRUE - POSITIVE TESTS BLOCKED │ TRUE - NEGATIVE TESTS PASSED │ AVERAGE │
├──────────────────────┼───────────────────────────────┼──────────────────────────────┼─────────┤
│ API Security │ 42.86% │ n/a │ 42.86% │
│ Application Security │ 45.41% │ 90.78% │ 68.10% │
├──────────────────────┼───────────────────────────────┼──────────────────────────────┼─────────┤
│ │ │ Score │ 55.48% │
└──────────────────────┴───────────────────────────────┴──────────────────────────────┴─────────┘
रिपोर्ट फ़ाइल waf-evaluation-report-<date>.pdf उपयोगकर्ता निर्देशिका के reports फ़ोल्डर में उपलब्ध है। आप reportPath पैरामीटर से रिपोर्ट सहेजने के लिए निर्देशिका और reportName पैरामीटर से रिपोर्ट फ़ाइल का नाम भी निर्दिष्ट कर सकते हैं। उन्नत कॉन्फ़िगरेशन विकल्पों के बारे में जानने के लिए, कृपया इस लिंक का उपयोग करें।
आप पीडीएफ़ रिपोर्ट का एक उदाहरण यहाँ पा सकते हैं।

आप डेमो वातावरण चलाकर GoTestWAF आज़मा सकते हैं जो NGINX‑आधारित ModSecurity का उपयोग OWASP Core Rule Set के साथ तैनात करता है और GoTestWAF Docker पर ModSecurity का मूल्यांकन करता है।
डेमो वातावरण चलाने के लिए:
इस रिपॉजिटरी को क्लोन करें और क्लोन की गई निर्देशिका पर जाएँ:
git clone https://github.com/wallarm/gotestwaf.git
cd gotestwaf
निम्नलिखित make कमांड का उपयोग करके Docker इमेज से ModSecurity प्रारंभ करें:
make modsec
ModSecurity Docker कंटेनर चलाने की सेटिंग्स क्लोन किए गए Makefile के modsec नियम में परिभाषित हैं। यह ModSecurity Docker कंटेनर को पोर्ट 8080 पर क्लोन की गई फ़ाइल ./resources/default.conf.template में परिभाषित न्यूनतम कॉन्फ़िगरेशन और PARANOIA मान 1 पर सेट करके चलाता है।
यदि आवश्यक हो, तो आप क्लोन किए गए Makefile में modsec नियम को संपादित करके इन सेटिंग्स को बदल सकते हैं। ModSecurity कॉन्फ़िगरेशन के लिए उपलब्ध विकल्प Docker Hub पर वर्णित हैं।
ModSecurity कंटेनरों को रोकने के लिए निम्नलिखित कमांड का उपयोग करें:
make modsec_down
निम्नलिखित में से किसी एक विधि का उपयोग करके न्यूनतम कॉन्फ़िगरेशन के साथ GoTestWAF प्रारंभ करें:
निम्नलिखित docker pull और कमांड का उपयोग करके प्रारंभ करें:
Docker Hub से डाउनलोड किए गए GoTestWAF Docker इमेज को चलाने के अलावा, आप निम्नलिखित विकल्पों का उपयोग करके GoTestWAF चला सकते हैं:
इस रिपॉजिटरी को क्लोन करें और Dockerfile से GoTestWAF Docker इमेज बनाएँ, उदाहरण के लिए:
git clone https://github.com/wallarm/gotestwaf.git
cd gotestwaf
DOCKER_BUILDKIT=1 docker build --force-rm -t gotestwaf .
docker run --rm --network="host" -it -v ${PWD}/reports:/app/reports \
gotestwaf --url=<EVALUATED_SECURITY_SOLUTION_URL>
यदि मूल्यांकन किया गया सुरक्षा उपकरण बाहरी रूप से उपलब्ध है, तो आप विकल्प --network="host" को छोड़ सकते हैं। यह विकल्प 127.0.0.1 पर चलने वाले Docker कंटेनरों की परस्पर क्रिया को सक्षम करता है।
इस रिपॉजिटरी को क्लोन करें और go के साथ GoTestWAF चलाएँ, उदाहरण के लिए:
git clone https://github.com/wallarm/gotestwaf.git
cd gotestwaf
go run ./cmd --url=<EVALUATED_SECURITY_SOLUTION_URL>
इस रिपॉजिटरी को क्लोन करें और GoTestWAF को Go मॉड्यूल के रूप में बनाएँ:
git clone https://github.com/wallarm/gotestwaf.git
cd gotestwaf
go build -mod vendor -o gotestwaf ./cmd
समर्थित GoTestWAF कॉन्फ़िगरेशन विकल्प नीचे वर्णित हैं।
Usage: ./gotestwaf [OPTIONS] --url
Options: --addDebugHeader Add header "X-GoTestWAF-Test" with a hash of the test information in each request --addHeader string An HTTP header to add to requests --blockConnReset If present, connection resets will be considered as block --blockRegex string Regex to detect a blocking page with the same HTTP response status code as a not blocked request --blockStatusCodes ints HTTP status code that WAF uses while blocking requests (default [403]) --configPath string Path to the config file (default "config.yaml") --email string E-mail to which the report will be sent --followCookies If present, use cookies sent by the server. May work only with --maxIdleConns=1 (gohttp only) --graphqlURL string GraphQL URL to check --grpcPort uint16 gRPC port to check --hideArgsInReport If present, GoTestWAF CLI arguments will not be displayed in the report --httpClient string Which HTTP client use to send requests: chrome, gohttp (default "gohttp") --idleConnTimeout int The maximum amount of time a keep-alive connection will live (gohttp only) (default 2) --ignoreUnresolved If present, unresolved test cases will be considered as bypassed (affect score and results) --includePayloads If present, payloads will be included in HTML/PDF report --logFormat string Set logging format: text, json (default "text") --logLevel string Logging level: panic, fatal, error, warn, info, debug, trace (default "info") --maxIdleConns int The maximum number of keep-alive connections (gohttp only) (default 2) --maxRedirects int The maximum number of handling redirects (gohttp only) (default 50) --noEmailReport Save report locally --nonBlockedAsPassed If present, count requests that weren't blocked as passed. If false, requests that don't satisfy to PassStatusCodes/PassRegExp as blocked --openapiFile string Path to openAPI file --passRegex string Regex to a detect normal (not blocked) web page with the same HTTP status code as a blocked request --passStatusCodes ints HTTP response status code that WAF uses while passing requests (default [200,404]) --proxy string Proxy URL to use --quiet If present, disable verbose logging --randomDelay int Random delay in ms in addition to the delay between requests (default 400) --renewSession Renew cookies before each test. Should be used with --followCookies flag (gohttp only) --reportFormat strings Export report in the following formats: none, json, html, pdf (default [pdf]) --reportName string Report file name. Supports `time' package template format (default "waf-evaluation-report-2006-January-02-15-04-05") --reportPath string A directory to store reports (default "reports") --sendDelay int Delay in ms between requests (default 400) --skipWAFBlockCheck If present, WAF detection tests will be skipped --skipWAFIdentification Skip WAF identification --testCase string If set then only this test case will be run --testCasesPath string Path to a folder with test cases (default "testcases") --testSet string If set then only this test set's cases will be run --tlsVerify If present, the received TLS certificate will be verified --url string URL to check --version Show GoTestWAF version and exit --wafName string Name of the WAF product (default "generic") --workers int The number of workers to scan (default 5)
GoTestWAF अनुरोधों को निष्पादित करने के लिए दो HTTP क्लाइंट का समर्थन करता है, जिन्हें `--httpClient` विकल्प के माध्यम से चुना जा सकता है। डिफ़ॉल्ट क्लाइंट मानक Golang HTTP क्लाइंट है। दूसरा विकल्प Chrome है, जिसे `--httpClient=chrome` CLI तर्क के साथ उपयोग किया जा सकता है। ध्यान दें कि Linux सिस्टम पर, GoTestWAF को Chrome के साथ अनुरोध निष्पादक के रूप में चलाने के लिए आपको Docker तर्कों में `--cap-add=SYS_ADMIN` तर्क जोड़ना होगा।
### OpenAPI फ़ाइल के आधार पर स्कैन
बेहतर स्कैनिंग के लिए, GTW मान्य एप्लिकेशन अनुरोधों के माध्यम से दुर्भावनापूर्ण वेक्टर भेजने का समर्थन करता है। सरल संरचना वाले अनुरोधों का निर्माण करने और उन्हें स्टार्टअप पर निर्दिष्ट URL पर भेजने के बजाय, GoTestWAF एप्लिकेशन के API विवरण के OpenAPI 3.0 प्रारूप के आधार पर मान्य अनुरोध बनाता है।
यह कैसे काम करता है:
1. GoTestWAF एक OpenAPI फ़ाइल लोड करता है और अनुरोध टेम्पलेट बनाता है। सभी टेम्पलेट्स को फिर उनके द्वारा समर्थित प्लेसहोल्डर्स के आधार पर समूहों में विभाजित किया जाता है (उदाहरण के लिए, यदि अनुरोध पथ में एक स्ट्रिंग पैरामीटर है, तो ऐसे अनुरोध को उन अनुरोधों के समूह को सौंपा जाएगा जो URLPath प्लेसहोल्डर का समर्थन करते हैं)
2. भेजने के लिए कतार से अगला दुर्भावनापूर्ण वेक्टर चुना जाता है। इसके लिए निर्दिष्ट प्लेसहोल्डर के आधार पर, सभी क्वेरी टेम्पलेट चुने जाते हैं जिनमें इस वेक्टर को प्रतिस्थापित किया जा सकता है। इसके बाद, वेक्टर को टेम्पलेट में प्रतिस्थापित किया जाता है और अनुरोध भेजा जाता है।
3. OpenAPI फ़ाइल में निर्दिष्ट संभावित प्रतिक्रियाओं के आधार पर, यह निर्धारित किया जाता है कि अनुरोध WAF द्वारा अवरुद्ध किया गया था या एप्लिकेशन तक पहुंचा। यदि प्रतिक्रिया कोड की स्थिति और इसकी योजना OpenAPI फ़ाइल में वर्णित के अनुरूप है, तो अनुरोध को बायपास के रूप में चिह्नित किया जाता है। अन्यथा, इसे अवरुद्ध के रूप में चिह्नित किया जाएगा। यह संभव है कि एप्लिकेशन केवल स्थिति कोड के साथ प्रतिक्रिया करता है, और यह स्थिति कोड WAF की प्रतिक्रिया से मेल खाता है। इस मामले में, अनुरोध को अनसुलझे के रूप में चिह्नित किया जाएगा।
कुछ समर्थित OpenAPI विशेषताएं:
* हेडर, पथ, क्वेरी पैरामीटर और अनुरोधों के मुख्य भाग में संख्यात्मक और स्ट्रिंग पैरामीटर;
* अनुरोध मुख्य भाग के लिए निम्नलिखित content-types समर्थित हैं: `application/json`, `application/xml`, `application/x-www-form-urlencoded`, `text/plain`;
* XML के लिए निम्नलिखित मॉडिफायर समर्थित हैं: `name`, `wrapped`, `attribute`, `prefix`, `namespace`;
* स्ट्रिंग के लिए लंबाई सीमाएं `minLength` और `maxLength` पैरामीटर के माध्यम से समर्थित हैं;
* संख्याओं के लिए मान प्रतिबंध `minimum`, `maximum`, `exclusiveMinimum` और `exclusiveMaximum` के माध्यम से समर्थित हैं;
* सरणियों की लंबाई पर प्रतिबंध `minItems` और `maxItems` के माध्यम से समर्थित हैं;
* `oneOf`, `anyOf`, `allOf` के माध्यम से योजनाओं का संयोजन समर्थित है।
वर्णित संचालन सिद्धांत के आधार पर, यह अत्यंत महत्वपूर्ण है कि OpenAPI फ़ाइल कार्यान्वित एप्लिकेशन API का सही ढंग से प्रतिनिधित्व करती है। इसलिए, उदाहरण के लिए, आप क्वेरी के संभावित प्रतिक्रियाओं का वर्णन करने के लिए `default` का उपयोग नहीं कर सकते।
नोट: आपको openapi spec के साथ वॉल्यूम को GoTestWAF कंटेनर में अग्रेषित करना होगा।```sh
-v ${PWD}/api.yaml:/app/api.yaml
पूर्ण डॉकर उदाहरण:```sh docker run --rm --network="host" -it -v ${PWD}/reports:/app/reports -v ${PWD}/api.yaml:/app/api.yaml wallarm/gotestwaf --wafName your_waf_name --url=https://example.com/v1 --openapiFile api.yaml
## OWASP कोर रूल सेट रिग्रेशन टेस्टिंग सूट के साथ चलाना
GoTestWAF अतिरिक्त परीक्षण सूटों के आसान एकीकरण की अनुमति देता है।
इस उदाहरण में, हम प्रदर्शित करेंगे कि OWASP कोर रूल सेट रिग्रेशन टेस्टिंग सूट से परीक्षण कैसे जोड़ें।
चूंकि परीक्षण GoTestWAF प्रारूप से भिन्न प्रारूप में लिखे गए हैं, इसलिए रूपांतरण आवश्यक है। इस उद्देश्य के लिए स्क्रिप्ट **misc/modsec_regression_testset_converter.rb** प्रदान की गई है।
परीक्षणों को रूपांतरित करने के लिए, `make modsec_crs_regression_tests_convert` चलाएं।
फिर, अद्यतित परीक्षण सेट के साथ एक कंटेनर बनाएं।
`make gotestwaf`
ध्यान दें कि डिफ़ॉल्ट रूप से, परीक्षण केवल नियमों के एक उपसमूह के लिए रूपांतरित किए जाते हैं। निम्नलिखित श्रेणियां चुनी गई हैं:
- REQUEST-932-APPLICATION-ATTACK-RCE
- REQUEST-933-APPLICATION-ATTACK-PHP
- REQUEST-941-APPLICATION-ATTACK-XSS
- REQUEST-930-APPLICATION-ATTACK-LFI
- REQUEST-931-APPLICATION-ATTACK-RFI
- REQUEST-942-APPLICATION-ATTACK-SQLI
- REQUEST-944-APPLICATION-ATTACK-JAVA
- REQUEST-934-APPLICATION-ATTACK-GENERIC
- REQUEST-913-SCANNER-DETECTION
यदि आवश्यक हो, तो परीक्षण श्रेणियों को जोड़ने या हटाने के लिए misc/modsec_regression_testset_converter.rb में वेरिएबल "crs_testcases" को संशोधित करें।
docker rundocker pull wallarm/gotestwaf
docker run --rm --network="host" -v ${PWD}/reports:/app/reports \
wallarm/gotestwaf --url=http://127.0.0.1:8080 --noEmailReport
Dockerfile से GoTestWAF Docker इमेज बनाएँ और निम्नलिखित make कमांड का उपयोग करके इमेज चलाएँ (सुनिश्चित करें कि ModSec पोर्ट 8080 पर चल रहा है; यदि नहीं, तो Makefile में पोर्ट मान अपडेट करें):
make gotestwaf
make scan_local_from_docker
निम्नलिखित make कमांड का उपयोग करके GoTestWAF को Go के साथ मूल रूप से प्रारंभ करें:
(सुनिश्चित करें कि ModSec पोर्ट 8080 पर चल रहा है; यदि नहीं, तो Makefile में पोर्ट मान अपडेट करें):
make scan_local
रिपोर्ट फ़ाइल waf-evaluation-report-<date>.pdf को reports फ़ोल्डर में खोजें जिसे आपने कंटेनर के अंदर /app/reports से मैप किया था।