
Framework orientado a YAML para testar regras de Web Application Firewall (WAF) usando linhas de base do OWASP Core Rule Set. Automatiza a detecção de regressão e valida regras WAF personalizadas por meio de simulações de ataque HTTP repetíveis.
Este projeto foi criado por pesquisadores do ModSecurity e Fastly para ajudar a fornecer testes rigorosos para regras de WAF. Ele usa o OWASP Core Ruleset V3 como base para testar regras em um WAF. Cada regra do conjunto de regras é carregada em um arquivo YAML que emite requisições HTTP que irão acionar essas regras. Os usuários podem verificar a execução da regra após os testes serem emitidos para garantir que a resposta esperada seja recebida de um ataque
Metas / Casos de uso incluem:
Para nosso anúncio de lançamento 1.0, confira o OWASP CRS Blog
git clone https://github.com/coreruleset/ftw.gitcd ftwvirtualenv env && source ./env/bin/activatepip install -r requirements.txtpy.test -s -v test/test_default.py --ruledir=test/yamlO núcleo do FTW são seus testes extensíveis baseados em yaml. Esta seção lista alguns recursos sobre como eles são formatados, como escrevê-los e como você pode usá-los.
OWASP CRS escreveu um ótimo post no blog descrevendo como os testes FTW são escritos e executados.
YAMLFormat.md é a verdade absoluta de todos os campos yaml que são atualmente compreendidos pelo FTW.
Após ler esses dois recursos, você deve ser capaz de começar a escrever testes. Você provavelmente estará verificando respostas de código de status ou respostas de requisições web usando a diretiva log_contains. Para integrar FTW para testar regexes nos logs do seu WAF, consulte ExtendingFTW.md
Se você precisar de um ambiente para testar regras de WAF, um foi criado com Apache, Modsecurity e a versão 3.0.0 do OWASP core ruleset. Isso pode ser implantado por:
git clone https://github.com/fastly/waf_testbed.gitvagrant up