Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ftw — Framework basato su YAML per testare le regole del Web Application Firewall (WAF) utilizzando baseline dell'OWASP Core Rule Set. Automatizza il rilevamento di regressioni e convalida regole WAF personalizzate tramite simulazioni ripetibili di attacchi HTTP. | Kitploit
Strumenti/GitHubGitHub/coreruleset/ftw
Scanner di VulnerabilitàBypass WAFSicurezza WebPenetration TestingDevSecOps
GitHubcoreruleset/ftw

ftw

Framework basato su YAML per testare le regole del Web Application Firewall (WAF) utilizzando baseline dell'OWASP Core Rule Set. Automatizza il rilevamento di regressioni e convalida regole WAF personalizzate tramite simulazioni ripetibili di attacchi HTTP.

Vedi Repository
1423954 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Framework per testare i WAF (FTW)

Build Status PyPI version

Scopo

Questo progetto è stato creato da ricercatori di ModSecurity e Fastly per fornire test rigorosi per le regole WAF. Utilizza l'OWASP Core Ruleset V3 come linea di base per testare le regole su un WAF. Ogni regola del ruleset viene caricata in un file YAML che emette richieste HTTP che attiveranno queste regole. Gli utenti possono verificare l'esecuzione della regola dopo che i test sono stati emessi per assicurarsi che la risposta prevista venga ricevuta da un attacco.

Obiettivi / Casi d'uso includono:

  • Trovare regressioni nelle distribuzioni WAF utilizzando l'integrazione continua e lanciando attacchi ripetibili a un WAF
  • Fornire un framework di test per nuove regole in ModSecurity, se una regola viene inviata DEVE avere corrispondenti test positivi e negativi
  • Valutare i WAF rispetto a un ruleset di base comune e concordato (OWASP)
  • Testare e verificare regole personalizzate per WAF che non fanno parte del ruleset principale

Per il nostro annuncio della versione 1.0, dai un'occhiata al Blog di OWASP CRS

Installazione

  • git clone https://github.com/coreruleset/ftw.git
  • cd ftw
  • virtualenv env && source ./env/bin/activate
  • pip install -r requirements.txt
  • py.test -s -v test/test_default.py --ruledir=test/yaml
  • Scrivere i tuoi primi test

    Il cuore di FTW sono i suoi test estensibili basati su yaml. Questa sezione elenca alcune risorse su come sono formattati, come scriverli e come puoi usarli.

    OWASP CRS ha scritto un ottimo post sul blog che descrive come vengono scritti ed eseguiti i test FTW.

    YAMLFormat.md è la verità fondamentale di tutti i campi yaml attualmente compresi da FTW.

    Dopo aver letto queste due risorse, dovresti essere in grado di iniziare a scrivere test. Molto probabilmente controllerai le risposte del codice di stato o le risposte delle richieste web utilizzando la direttiva log_contains. Per integrare FTW per testare le regex nei tuoi log WAF, fai riferimento a ExtendingFTW.md

    Provisioning di Apache+Modsecurity+OWASP CRS

    Se hai bisogno di un ambiente per testare le regole WAF, ne è stato creato uno con Apache, Modsecurity e la versione 3.0.0 dell'OWASP core ruleset. Può essere distribuito tramite:

    • Eseguendo il checkout del repository: git clone https://github.com/fastly/waf_testbed.git
    • Digitando vagrant up
    Scarica lo strumento