Generazione di bypass specifici per WAF — strategie personalizzate in base al WAF rilevato
Test di manipolazione HTTP — verb tampering, parameter pollution, confusione content-type, request smuggling
Ricognizione completa
Impronta digitale della tecnologia — rilevamento CMS (WordPress, Drupal, Joomla, Shopify…), framework, server web, CDN/WAF, strumenti di analisi e oltre 25 librerie JavaScript
Analisi DNS — record A, AAAA, CNAME, MX, NS, TXT, SOA con rilevamento dell'infrastruttura
WHOIS e geolocalizzazione IP — ISP, organizzazione, ASN, posizione, DNS inverso (PTR)
Scoperta di sottodomini — tramite log dei certificati di trasparenza (crt.sh) e brute-force DNS
Ricerca IP inversa — scopri tutti i domini ospitati sullo stesso IP (rilevamento hosting condiviso)
Dettagli certificato SSL/TLS — emittente, validità, Subject Alternative Names (SANs), numero di serie
Risultati filtrabili per codice stato con barre di riepilogo in tempo reale
Riferimento stato HTTP
Configurazione dei payload
Gestione completamente personalizzabile dei payload tramite il pannello di configurazione integrato:
Sfoglia tutte le categorie con conteggio dei payload
Aggiungi, modifica o rimuovi singoli payload
Crea categorie personalizzate
Payload di attacco separati e payload di falsi positivi per categoria
Esporta/importa configurazioni dei payload
Le modifiche persistono in localStorage
Analisi di sicurezza
Report dettagliati di valutazione delle vulnerabilità con punteggio:
Punteggio di efficacia del WAF — percentuale di attacchi bloccati
Valutazione del livello di rischio — Critico, Alto, Medio, Basso
Suddivisione delle vulnerabilità per gravità
Analisi a livello di categoria con tassi di bypass
Raccomandazioni attuabili
Esportazione e reportistica
Esporta risultati come report JSON, CSV o HTML
Report HTML professionale con riepilogo esecutivo
Valutazione delle vulnerabilità per categoria con punteggi
Supporto screenshot per la condivisione (PNG con branding)
Tutte le funzionalità di ricognizione/audit supportano l'esportazione in JSON, HTML e screenshot
API pubblica
API REST per tutti gli strumenti — WAF checker, ricognizione completa, intestazioni di sicurezza, test di velocità, audit SEO, manipolazione HTTP
Limite di richieste — 1 richiesta al minuto per IP (intestazioni: X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
Nessuna autenticazione — API pubblica, URL normalizzato automaticamente
Risposte JSON — usa curl, jq o qualsiasi client HTTP; salva con -o file.json
Endpoint WAF Checker (/api/v1/waf-checker) con tutte le opzioni avanzate: metodi, categorie, paginazione, followRedirect, payload avanzati/potenziati, rilevamento automatico WAF, variazioni di codifica, manipolazione HTTP
Codici di errore — 400 (parametro errato), 404 (non trovato), 429 (limite di richieste), 500/502 (errore server/destinazione)
Documentazione — pannello nell'app e leggibile dalla macchina GET /api/v1/docs
Test batch
Testa fino a 100 URL simultaneamente
Elaborazione concorrente con monitoraggio del progresso
Risultati per URL con analisi del tasso di bypass
Cronologia delle scansioni
Salvataggio automatico dei risultati delle scansioni in localStorage del browser
Sfoglia e rivedi le scansioni passate con statistiche di riepilogo
Nuova scansione rapida dalle voci della cronologia
Architettura
WAF-Checker è costruito come Cloudflare Worker con asset statici:
Backend (app/src/api.ts) — Worker che gestisce le richieste API, la consegna dei payload, i test WAF, la ricognizione e le ricerche DNS/WHOIS
Frontend (app/src/static/) — App a pagina singola con interfaccia cyberpunk
Payload — Caricati dinamicamente in esecuzione da GitHub per mantenere il bundle del worker pulito
Struttura del progetto
root@kitploit:~
wrangler.toml # Configurazione Cloudflare Worker
app/src/
├── api.ts # Entry point principale del Worker e rotte API
├── payloads.ts # Tipi di payload (dati caricati da GitHub)
├── advanced-payloads.ts # Funzioni di codifica e generazione bypass
├── encoding.ts # Utility di codifica per bypass WAF
├── waf-detection.ts # Impronta digitale e rilevamento WAF
├── http-manipulation.ts # Tecniche di manipolazione del protocollo HTTP
├── reporting.ts # Modulo di esportazione e analisi
├── batch.ts # Modulo di test batch
└── static/
├── index.html # Interfaccia web principale
├── main.js # Logica frontend e UI
├── style.css # Tema cyberpunk e stili
└── favicon.svg # Icona dell'app
# Clona il repository
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker
# Installa le dipendenze
npm install
# Avvia il server di sviluppo locale
npx wrangler dev
Aggiorna GITHUB_PAYLOADS_URL in app/src/api.ts se usi una fonte personalizzata
Puoi anche aggiungere payload personalizzati direttamente nell'interfaccia web tramite Configure Payloads — le modifiche vengono salvate nel localStorage del tuo browser.