Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
waf-checker — Testa il tuo WAF con oltre 160 payload | Kitploit
Strumenti/GitHubGitHub/papamica/waf-checker
RicognizioneScanner di VulnerabilitàEvasione IDS/IPSSfruttamento di Applicazioni WebTest di Sicurezza delle APIRaccolta InformazioniBypass WAFSicurezza WebPenetration TestingEnumerazione SottodominiAnalisi DNS
5541015 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
papamica/waf-checker

waf-checker

Testa il tuo WAF con oltre 160 payload

Vedi RepositorySito web
Condividi

PAPAMICA

Una potente applicazione web per testare quanto bene il tuo Web Application Firewall (WAF) protegge contro i vettori di attacco comuni.

→ waf-checker.com ←

WAF Checker - Interfaccia principale

Caratteristiche

Test di sicurezza

  • 19+ categorie di attacco pronte all'uso: SQL Injection, XSS, Path Traversal, Command Injection, SSRF, NoSQL Injection, LFI, LDAP Injection, XXE, SSTI, CRLF e altro
  • 9 categorie di bypass avanzate con variazioni di codifica, smuggling di protocollo e payload specifici per framework
  • 344+ payload caricati dinamicamente da PAPAMICA/waf-payloads
  • Test di falsi positivi per verificare che il traffico legittimo non venga bloccato
  • Test dei metodi HTTP su GET, POST, PUT e DELETE

Rilevamento WAF e bypass

  • Rilevamento automatico del WAF — identifica Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP e oltre 15 WAF
  • Tecniche di bypass avanzate — doppia codifica, unicode, maiuscole/minuscole miste, offuscamento dei commenti
  • Generazione di bypass specifici per WAF — strategie personalizzate in base al WAF rilevato
  • Test di manipolazione HTTP — verb tampering, parameter pollution, confusione content-type, request smuggling

Ricognizione completa

Ricognizione completa

  • Impronta digitale della tecnologia — rilevamento CMS (WordPress, Drupal, Joomla, Shopify…), framework, server web, CDN/WAF, strumenti di analisi e oltre 25 librerie JavaScript
  • Analisi DNS — record A, AAAA, CNAME, MX, NS, TXT, SOA con rilevamento dell'infrastruttura
  • WHOIS e geolocalizzazione IP — ISP, organizzazione, ASN, posizione, DNS inverso (PTR)
  • Scoperta di sottodomini — tramite log dei certificati di trasparenza (crt.sh) e brute-force DNS
  • Ricerca IP inversa — scopri tutti i domini ospitati sullo stesso IP (rilevamento hosting condiviso)
  • Dettagli certificato SSL/TLS — emittente, validità, Subject Alternative Names (SANs), numero di serie
  • Analisi approfondita CMS — temi WordPress, plugin con versioni; moduli Drupal
  • Probing dei percorsi — robots.txt, sitemap.xml, security.txt, percorsi admin comuni
  • Analisi dei cookie — flag Secure, HttpOnly, SameSite
  • Estrazione di metadati Open Graph e social
  • Scoperta feed RSS/Atom e indirizzi email
  • Esportazione risultati come JSON, report HTML o screenshot (PNG)

Audit delle intestazioni di sicurezza

Audit delle intestazioni di sicurezza

  • Punteggio (da A+ a F) delle intestazioni HTTP di sicurezza
  • Analisi dettagliata di CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Rilevamento di divulgazione di informazioni — versione del server, intestazioni powered-by, intestazioni di debug
  • Raccomandazioni attuabili per ogni intestazione mancante o configurata in modo errato
  • Esportazione risultati come JSON, report HTML o screenshot (PNG)

Test di velocità

Test di velocità

  • Punteggio di performance (0–100) con conteggio dei problemi e stato
  • Punteggi stile Lighthouse (stimati localmente) — Performance, Accessibilità, Best Practices, SEO
  • Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI con feedback a colori
  • Suddivisione dei tempi — lookup DNS, TTFB, download, tempo totale di caricamento
  • Suddivisione delle dimensioni — peso totale della pagina e per tipo (HTML, JavaScript, immagini, font)
  • Consigli per l'ottimizzazione e suggerimenti su penalità/miglioramenti
  • Esportazione risultati come JSON, report HTML o screenshot (PNG)

Intelligenza DNS / WHOIS

Intelligenza DNS / WHOIS

  • Risoluzione DNS completa — record A, AAAA, CNAME, MX, NS, TXT
  • Dati WHOIS con geolocalizzazione IP, ISP, ASN e DNS inverso
  • Audit di sicurezza email — validazione SPF e DMARC
  • Enumerazione sottodomini — Certificate Transparency + brute-force DNS
  • Ricerca IP inversa — tutti i domini che condividono lo stesso indirizzo IP
  • Rilevamento infrastruttura — provider CDN, email e DNS dai pattern dei record
  • Esportazione risultati come JSON, report HTML o screenshot (PNG)

Audit SEO

Audit SEO

  • Punteggio SEO complessivo (0–100) con controlli superati / totali
  • Punteggio per categoria — Meta Tag, Tecnico, Indicizzabilità, Contenuti, Performance, Social, Link, URL, Accessibilità
  • Verifica meta tag — title, description, viewport, canonical, lingua, charset, favicon, DOCTYPE, robots
  • Analisi sitemap e robots.txt, scoperta di pagine, dati strutturati (JSON-LD)
  • Analisi dei contenuti — conteggio parole, leggibilità, densità delle parole chiave, rapporto testo/HTML
  • Audit dei link — interni/esterni, nofollow, ancore vuote
  • Controlli di accessibilità — lang, skip nav, landmark ARIA, etichette dei form
  • Esportazione risultati come JSON, report HTML o screenshot (PNG)

Risultati in tempo reale

Risultati dei test

  • Risultati in streaming tramite Server-Sent Events (SSE) — vedi i risultati man mano che arrivano
  • Codici stato con colori:
    • 403 verde — il WAF ha bloccato l'attacco (protetto)
    • 200 rosso — il payload è passato (vulnerabile)
    • 3xx arancione — reindirizzamento (richiede indagine)
    • 4xx giallo — altro errore client
  • Risultati filtrabili per codice stato con barre di riepilogo in tempo reale

Riferimento stato HTTP

Codici stato HTTP

Configurazione dei payload

Gestione completamente personalizzabile dei payload tramite il pannello di configurazione integrato:

Configurazione payload

Editor payload

  • Sfoglia tutte le categorie con conteggio dei payload
  • Aggiungi, modifica o rimuovi singoli payload
  • Crea categorie personalizzate
  • Payload di attacco separati e payload di falsi positivi per categoria
  • Esporta/importa configurazioni dei payload
  • Le modifiche persistono in localStorage

Analisi di sicurezza

Report dettagliati di valutazione delle vulnerabilità con punteggio:

Analisi di sicurezza

  • Punteggio di efficacia del WAF — percentuale di attacchi bloccati
  • Valutazione del livello di rischio — Critico, Alto, Medio, Basso
  • Suddivisione delle vulnerabilità per gravità
  • Analisi a livello di categoria con tassi di bypass
  • Raccomandazioni attuabili

Esportazione e reportistica

Report HTML

  • Esporta risultati come report JSON, CSV o HTML
  • Report HTML professionale con riepilogo esecutivo
  • Valutazione delle vulnerabilità per categoria con punteggi
  • Supporto screenshot per la condivisione (PNG con branding)
  • Tutte le funzionalità di ricognizione/audit supportano l'esportazione in JSON, HTML e screenshot

API pubblica

API pubblica

  • API REST per tutti gli strumenti — WAF checker, ricognizione completa, intestazioni di sicurezza, test di velocità, audit SEO, manipolazione HTTP
  • Limite di richieste — 1 richiesta al minuto per IP (intestazioni: X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
  • Nessuna autenticazione — API pubblica, URL normalizzato automaticamente
  • Risposte JSON — usa curl, jq o qualsiasi client HTTP; salva con -o file.json
  • Endpoint WAF Checker (/api/v1/waf-checker) con tutte le opzioni avanzate: metodi, categorie, paginazione, followRedirect, payload avanzati/potenziati, rilevamento automatico WAF, variazioni di codifica, manipolazione HTTP
  • Codici di errore — 400 (parametro errato), 404 (non trovato), 429 (limite di richieste), 500/502 (errore server/destinazione)
  • Documentazione — pannello nell'app e leggibile dalla macchina GET /api/v1/docs

Test batch

  • Testa fino a 100 URL simultaneamente
  • Elaborazione concorrente con monitoraggio del progresso
  • Risultati per URL con analisi del tasso di bypass

Cronologia delle scansioni

  • Salvataggio automatico dei risultati delle scansioni in localStorage del browser
  • Sfoglia e rivedi le scansioni passate con statistiche di riepilogo
  • Nuova scansione rapida dalle voci della cronologia

Architettura

WAF-Checker è costruito come Cloudflare Worker con asset statici:

  • Backend (app/src/api.ts) — Worker che gestisce le richieste API, la consegna dei payload, i test WAF, la ricognizione e le ricerche DNS/WHOIS
  • Frontend (app/src/static/) — App a pagina singola con interfaccia cyberpunk
  • Payload — Caricati dinamicamente in esecuzione da GitHub per mantenere il bundle del worker pulito

Struttura del progetto

root@kitploit:~
wrangler.toml                  # Configurazione Cloudflare Worker
app/src/
├── api.ts                     # Entry point principale del Worker e rotte API
├── payloads.ts                # Tipi di payload (dati caricati da GitHub)
├── advanced-payloads.ts       # Funzioni di codifica e generazione bypass
├── encoding.ts                # Utility di codifica per bypass WAF
├── waf-detection.ts           # Impronta digitale e rilevamento WAF
├── http-manipulation.ts       # Tecniche di manipolazione del protocollo HTTP
├── reporting.ts               # Modulo di esportazione e analisi
├── batch.ts                   # Modulo di test batch
└── static/
    ├── index.html             # Interfaccia web principale
    ├── main.js                # Logica frontend e UI
    ├── style.css              # Tema cyberpunk e stili
    └── favicon.svg            # Icona dell'app

Per iniziare

Prerequisiti

  • Node.js (v18+)
  • Wrangler CLI

Sviluppo locale

root@kitploit:~
# Clona il repository
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker

# Installa le dipendenze
npm install

# Avvia il server di sviluppo locale
npx wrangler dev

Apri http://localhost:8787 nel tuo browser.

Deploy su Cloudflare

  1. Accedi a Cloudflare:

    root@kitploit:~
    npx wrangler login
    
  2. Aggiorna wrangler.toml con il tuo account_id

  3. Esegui il deploy:

    root@kitploit:~
    npx wrangler deploy
    

Estensione dei payload

I payload sono mantenuti in un repository separato: PAPAMICA/waf-payloads

Per modificare i payload predefiniti:

  1. Forka o modifica il file payloads.json
  2. Aggiorna GITHUB_PAYLOADS_URL in app/src/api.ts se usi una fonte personalizzata

Puoi anche aggiungere payload personalizzati direttamente nell'interfaccia web tramite Configure Payloads — le modifiche vengono salvate nel localStorage del tuo browser.

Licenza

MIT


Realizzato da Mickael Asseline

Scarica lo strumento