Una potente applicazione web per testare quanto bene il tuo Web Application Firewall (WAF) protegge contro i vettori di attacco comuni.
→ waf-checker.com ←

Caratteristiche
Test di sicurezza
- 19+ categorie di attacco pronte all'uso: SQL Injection, XSS, Path Traversal, Command Injection, SSRF, NoSQL Injection, LFI, LDAP Injection, XXE, SSTI, CRLF e altro
- 9 categorie di bypass avanzate con variazioni di codifica, smuggling di protocollo e payload specifici per framework
- 344+ payload caricati dinamicamente da PAPAMICA/waf-payloads
- Test di falsi positivi per verificare che il traffico legittimo non venga bloccato
- Test dei metodi HTTP su GET, POST, PUT e DELETE
Rilevamento WAF e bypass
- Rilevamento automatico del WAF — identifica Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP e oltre 15 WAF
- Tecniche di bypass avanzate — doppia codifica, unicode, maiuscole/minuscole miste, offuscamento dei commenti
- Generazione di bypass specifici per WAF — strategie personalizzate in base al WAF rilevato
- Test di manipolazione HTTP — verb tampering, parameter pollution, confusione content-type, request smuggling
Ricognizione completa

- Impronta digitale della tecnologia — rilevamento CMS (WordPress, Drupal, Joomla, Shopify…), framework, server web, CDN/WAF, strumenti di analisi e oltre 25 librerie JavaScript
- Analisi DNS — record A, AAAA, CNAME, MX, NS, TXT, SOA con rilevamento dell'infrastruttura
- WHOIS e geolocalizzazione IP — ISP, organizzazione, ASN, posizione, DNS inverso (PTR)
- Scoperta di sottodomini — tramite log dei certificati di trasparenza (crt.sh) e brute-force DNS
- Ricerca IP inversa — scopri tutti i domini ospitati sullo stesso IP (rilevamento hosting condiviso)
- Dettagli certificato SSL/TLS — emittente, validità, Subject Alternative Names (SANs), numero di serie
- Analisi approfondita CMS — temi WordPress, plugin con versioni; moduli Drupal
- Probing dei percorsi — robots.txt, sitemap.xml, security.txt, percorsi admin comuni
- Analisi dei cookie — flag Secure, HttpOnly, SameSite
- Estrazione di metadati Open Graph e social
- Scoperta feed RSS/Atom e indirizzi email
- Esportazione risultati come JSON, report HTML o screenshot (PNG)
Audit delle intestazioni di sicurezza

- Punteggio (da A+ a F) delle intestazioni HTTP di sicurezza
- Analisi dettagliata di CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Rilevamento di divulgazione di informazioni — versione del server, intestazioni powered-by, intestazioni di debug
- Raccomandazioni attuabili per ogni intestazione mancante o configurata in modo errato
- Esportazione risultati come JSON, report HTML o screenshot (PNG)
Test di velocità

- Punteggio di performance (0–100) con conteggio dei problemi e stato
- Punteggi stile Lighthouse (stimati localmente) — Performance, Accessibilità, Best Practices, SEO
- Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI con feedback a colori
- Suddivisione dei tempi — lookup DNS, TTFB, download, tempo totale di caricamento
- Suddivisione delle dimensioni — peso totale della pagina e per tipo (HTML, JavaScript, immagini, font)
- Consigli per l'ottimizzazione e suggerimenti su penalità/miglioramenti
- Esportazione risultati come JSON, report HTML o screenshot (PNG)
Intelligenza DNS / WHOIS

- Risoluzione DNS completa — record A, AAAA, CNAME, MX, NS, TXT
- Dati WHOIS con geolocalizzazione IP, ISP, ASN e DNS inverso
- Audit di sicurezza email — validazione SPF e DMARC
- Enumerazione sottodomini — Certificate Transparency + brute-force DNS
- Ricerca IP inversa — tutti i domini che condividono lo stesso indirizzo IP
- Rilevamento infrastruttura — provider CDN, email e DNS dai pattern dei record
- Esportazione risultati come JSON, report HTML o screenshot (PNG)
Audit SEO

- Punteggio SEO complessivo (0–100) con controlli superati / totali
- Punteggio per categoria — Meta Tag, Tecnico, Indicizzabilità, Contenuti, Performance, Social, Link, URL, Accessibilità
- Verifica meta tag — title, description, viewport, canonical, lingua, charset, favicon, DOCTYPE, robots
- Analisi sitemap e robots.txt, scoperta di pagine, dati strutturati (JSON-LD)
- Analisi dei contenuti — conteggio parole, leggibilità, densità delle parole chiave, rapporto testo/HTML
- Audit dei link — interni/esterni, nofollow, ancore vuote
- Controlli di accessibilità — lang, skip nav, landmark ARIA, etichette dei form
- Esportazione risultati come JSON, report HTML o screenshot (PNG)
Risultati in tempo reale

- Risultati in streaming tramite Server-Sent Events (SSE) — vedi i risultati man mano che arrivano
- Codici stato con colori:
403 verde — il WAF ha bloccato l'attacco (protetto)
200 rosso — il payload è passato (vulnerabile)
3xx arancione — reindirizzamento (richiede indagine)
4xx giallo — altro errore client
- Risultati filtrabili per codice stato con barre di riepilogo in tempo reale
Riferimento stato HTTP

Configurazione dei payload
Gestione completamente personalizzabile dei payload tramite il pannello di configurazione integrato:


- Sfoglia tutte le categorie con conteggio dei payload
- Aggiungi, modifica o rimuovi singoli payload
- Crea categorie personalizzate
- Payload di attacco separati e payload di falsi positivi per categoria
- Esporta/importa configurazioni dei payload
- Le modifiche persistono in localStorage
Analisi di sicurezza
Report dettagliati di valutazione delle vulnerabilità con punteggio:

- Punteggio di efficacia del WAF — percentuale di attacchi bloccati
- Valutazione del livello di rischio — Critico, Alto, Medio, Basso
- Suddivisione delle vulnerabilità per gravità
- Analisi a livello di categoria con tassi di bypass
- Raccomandazioni attuabili
Esportazione e reportistica

- Esporta risultati come report JSON, CSV o HTML
- Report HTML professionale con riepilogo esecutivo
- Valutazione delle vulnerabilità per categoria con punteggi
- Supporto screenshot per la condivisione (PNG con branding)
- Tutte le funzionalità di ricognizione/audit supportano l'esportazione in JSON, HTML e screenshot
API pubblica

- API REST per tutti gli strumenti — WAF checker, ricognizione completa, intestazioni di sicurezza, test di velocità, audit SEO, manipolazione HTTP
- Limite di richieste — 1 richiesta al minuto per IP (intestazioni:
X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
- Nessuna autenticazione — API pubblica, URL normalizzato automaticamente
- Risposte JSON — usa
curl, jq o qualsiasi client HTTP; salva con -o file.json
- Endpoint WAF Checker (
/api/v1/waf-checker) con tutte le opzioni avanzate: metodi, categorie, paginazione, followRedirect, payload avanzati/potenziati, rilevamento automatico WAF, variazioni di codifica, manipolazione HTTP
- Codici di errore — 400 (parametro errato), 404 (non trovato), 429 (limite di richieste), 500/502 (errore server/destinazione)
- Documentazione — pannello nell'app e leggibile dalla macchina
GET /api/v1/docs
Test batch
- Testa fino a 100 URL simultaneamente
- Elaborazione concorrente con monitoraggio del progresso
- Risultati per URL con analisi del tasso di bypass
Cronologia delle scansioni
- Salvataggio automatico dei risultati delle scansioni in localStorage del browser
- Sfoglia e rivedi le scansioni passate con statistiche di riepilogo
- Nuova scansione rapida dalle voci della cronologia
Architettura
WAF-Checker è costruito come Cloudflare Worker con asset statici:
- Backend (
app/src/api.ts) — Worker che gestisce le richieste API, la consegna dei payload, i test WAF, la ricognizione e le ricerche DNS/WHOIS
- Frontend (
app/src/static/) — App a pagina singola con interfaccia cyberpunk
- Payload — Caricati dinamicamente in esecuzione da GitHub per mantenere il bundle del worker pulito
Struttura del progetto
wrangler.toml # Configurazione Cloudflare Worker
app/src/
├── api.ts # Entry point principale del Worker e rotte API
├── payloads.ts # Tipi di payload (dati caricati da GitHub)
├── advanced-payloads.ts # Funzioni di codifica e generazione bypass
├── encoding.ts # Utility di codifica per bypass WAF
├── waf-detection.ts # Impronta digitale e rilevamento WAF
├── http-manipulation.ts # Tecniche di manipolazione del protocollo HTTP
├── reporting.ts # Modulo di esportazione e analisi
├── batch.ts # Modulo di test batch
└── static/
├── index.html # Interfaccia web principale
├── main.js # Logica frontend e UI
├── style.css # Tema cyberpunk e stili
└── favicon.svg # Icona dell'app
Per iniziare
Prerequisiti
Sviluppo locale
# Clona il repository
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker
# Installa le dipendenze
npm install
# Avvia il server di sviluppo locale
npx wrangler dev
Apri http://localhost:8787 nel tuo browser.
Deploy su Cloudflare
-
Accedi a Cloudflare:
-
Aggiorna wrangler.toml con il tuo account_id
-
Esegui il deploy:
Estensione dei payload
I payload sono mantenuti in un repository separato: PAPAMICA/waf-payloads
Per modificare i payload predefiniti:
- Forka o modifica il file payloads.json
- Aggiorna
GITHUB_PAYLOADS_URL in app/src/api.ts se usi una fonte personalizzata
Puoi anche aggiungere payload personalizzati direttamente nell'interfaccia web tramite Configure Payloads — le modifiche vengono salvate nel localStorage del tuo browser.
Licenza
MIT
Realizzato da Mickael Asseline