Uma aplicação web poderosa para testar o quão bem seu Firewall de Aplicação Web (WAF) protege contra vetores de ataque comuns.
→ waf-checker.com ←

Funcionalidades
Testes de Segurança
- Mais de 19 categorias de ataque prontas para uso: Injeção SQL, XSS, Path Traversal, Injeção de Comandos, SSRF, Injeção NoSQL, LFI, Injeção LDAP, XXE, SSTI, CRLF e mais
- 9 categorias avançadas de bypass com variações de codificação, contrabando de protocolo e payloads específicos de framework
- Mais de 344 payloads carregados dinamicamente de PAPAMICA/waf-payloads
- Teste de falsos positivos para verificar se o tráfego legítimo não está sendo bloqueado
- Teste de métodos HTTP em GET, POST, PUT e DELETE
Detecção e Bypass de WAF
- Detecção automática de WAF — identifica Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP e mais de 15 outros WAFs
- Técnicas avançadas de bypass — dupla codificação, unicode, maiúsculas/minúsculas misturadas, ofuscação de comentários
- Geração de bypass específica para cada WAF — estratégias personalizadas por WAF detectado
- Testes de manipulação HTTP — adulteração de verbo, poluição de parâmetros, confusão de tipo de conteúdo, contrabando de requisição
Reconhecimento Completo

- Identificação de tecnologia — detecção de CMS (WordPress, Drupal, Joomla, Shopify…), frameworks, servidores web, CDN/WAF, ferramentas de análise e mais de 25 bibliotecas JavaScript
- Análise de DNS — registros A, AAAA, CNAME, MX, NS, TXT, SOA com detecção de infraestrutura
- WHOIS e geolocalização IP — ISP, organização, ASN, localização, DNS reverso (PTR)
- Descoberta de subdomínios — via logs de Transparência de Certificados (crt.sh) e força bruta DNS
- Pesquisa reversa de IP — descubra todos os domínios hospedados no mesmo IP (detecção de hospedagem compartilhada)
- Detalhes do certificado SSL/TLS — emissor, validade, Subject Alternative Names (SANs), número de série
- Análise aprofundada de CMS — temas WordPress, plugins com versões; módulos Drupal
- Sondagem de caminhos — robots.txt, sitemap.xml, security.txt, caminhos administrativos comuns
- Análise de cookies — flags Secure, HttpOnly, SameSite
- Extração de metadados Open Graph e sociais
- Descoberta de feeds RSS/Atom e endereços de e-mail
- Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)
Auditoria de Cabeçalhos de Segurança

- Pontuação por nota (A+ a F) dos cabeçalhos de segurança HTTP
- Análise detalhada de CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Detecção de vazamento de informações — versão do servidor, cabeçalhos powered-by, cabeçalhos de depuração
- Recomendações acionáveis para cada cabeçalho ausente ou mal configurado
- Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)
Teste de Velocidade

- Pontuação de desempenho (0–100) com número de problemas e status
- Pontuações no estilo Lighthouse (estimadas localmente) — Performance, Acessibilidade, Melhores Práticas, SEO
- Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI com feedback colorido
- Detalhamento de tempo — consulta DNS, TTFB, download, tempo total de carregamento
- Detalhamento de tamanho — peso total da página e por tipo (HTML, JavaScript, imagens, fontes)
- Conselhos de otimização e dicas de penalidade/melhoria
- Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)
Inteligência DNS / WHOIS

- Resolução DNS completa — registros A, AAAA, CNAME, MX, NS, TXT
- Dados WHOIS com geolocalização IP, ISP, ASN e DNS reverso
- Auditoria de segurança de e-mail — validação SPF e DMARC
- Enumeração de subdomínios — Transparência de Certificados + força bruta DNS
- Pesquisa reversa de IP — todos os domínios compartilhando o mesmo endereço IP
- Detecção de infraestrutura — provedores de CDN, e-mail e DNS a partir de padrões de registros
- Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)
Auditoria de SEO

- Pontuação geral de SEO (0–100) com verificações aprovadas / total
- Pontuação por categoria — Meta Tags, Técnico, Indexabilidade, Conteúdo, Performance, Social, Links, URL, Acessibilidade
- Verificação de meta tags — título, descrição, viewport, canônico, idioma, charset, favicon, DOCTYPE, robots
- Análise de sitemap e robots.txt, descoberta de páginas, dados estruturados (JSON-LD)
- Análise de conteúdo — contagem de palavras, legibilidade, densidade de palavras-chave, proporção texto/HTML
- Auditoria de links — internos/externos, nofollow, âncoras vazias
- Verificações de acessibilidade — lang, skip nav, landmarks ARIA, rótulos de formulário
- Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)
Resultados em Tempo Real

- Resultados em streaming via Server-Sent Events (SSE) — veja os resultados conforme chegam
- Códigos de status com código de cores:
403 verde — WAF bloqueou o ataque (protegido)
200 vermelho — payload passou (vulnerável)
3xx laranja — redirecionamento (requer investigação)
4xx amarelo — outro erro do cliente
- Resultados filtráveis por código de status com barras de resumo em tempo real
Referência de Status HTTP

Configuração de Payloads
Gerenciamento de payloads totalmente personalizável através do painel de configuração integrado:


- Navegue por todas as categorias com contagens de payloads
- Adicione, edite ou remova payloads individuais
- Crie categorias personalizadas
- Separe payloads de ataque e payloads de falso positivo por categoria
- Exporte/importe configurações de payloads
- As alterações persistem no localStorage
Análise de Segurança
Relatórios detalhados de avaliação de vulnerabilidades com pontuação:

- Pontuação de eficácia do WAF — porcentagem de ataques bloqueados
- Avaliação do nível de risco — Crítico, Alto, Médio, Baixo
- Detalhamento de vulnerabilidades por severidade
- Análise por categoria com taxas de bypass
- Recomendações acionáveis
Exportação e Relatórios

- Exporte resultados como relatório JSON, CSV ou HTML
- Relatório HTML profissional com resumo executivo
- Avaliação de vulnerabilidade por categoria com pontuações
- Suporte a captura de tela para compartilhamento (PNG com marca)
- Todos os recursos de reconhecimento/auditoria suportam exportação JSON, HTML e captura de tela
API Pública

- API REST para todas as ferramentas — verificador WAF, reconhecimento completo, cabeçalhos de segurança, teste de velocidade, auditoria SEO, manipulação HTTP
- Limite de taxa — 1 requisição por minuto por IP (cabeçalhos:
X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
- Sem autenticação — API pública, URL normalizado automaticamente
- Respostas JSON — use
curl, jq ou qualquer cliente HTTP; salve com -o file.json
- Endpoint do Verificador WAF (
/api/v1/waf-checker) com opções avançadas completas: métodos, categorias, paginação, followRedirect, payloads avançados/melhores, detecção automática de WAF, variações de codificação, manipulação HTTP
- Códigos de erro — 400 (parâmetro inválido), 404 (não encontrado), 429 (limite de taxa), 500/502 (erro de servidor/alvo)
- Documentação — painel integrado e legível por máquina
GET /api/v1/docs
Teste em Lote
- Teste até 100 URLs simultaneamente
- Processamento concorrente com acompanhamento de progresso
- Resultados por URL com análise de taxa de bypass
Histórico de Escaneamentos
- Salvamento automático dos resultados de escaneamento no localStorage do navegador
- Navegue e revise escaneamentos anteriores com estatísticas resumidas
- Re-escaneamento rápido a partir de entradas do histórico
Arquitetura
O WAF-Checker é construído como um Cloudflare Worker com ativos estáticos:
- Backend (
app/src/api.ts) — Worker que lida com requisições de API, entrega de payloads, teste de WAF, reconhecimento e consultas DNS/WHOIS
- Frontend (
app/src/static/) — Aplicação de página única com interface cyberpunk
- Payloads — Carregados dinamicamente em tempo de execução do GitHub para manter o pacote do worker leve
Estrutura do Projeto
wrangler.toml # Configuração do Cloudflare Worker
app/src/
├── api.ts # Ponto de entrada principal do Worker e rotas da API
├── payloads.ts # Tipos de payloads (dados carregados do GitHub)
├── advanced-payloads.ts # Funções de codificação e geração de bypass
├── encoding.ts # Utilitários de codificação para bypass de WAF
├── waf-detection.ts # Identificação e detecção de WAF
├── http-manipulation.ts # Técnicas de manipulação de protocolo HTTP
├── reporting.ts # Módulo de exportação e análise
├── batch.ts # Módulo de teste em lote
└── static/
├── index.html # Interface web principal
├── main.js # Lógica do frontend e interface do usuário
├── style.css # Tema cyberpunk e estilização
└── favicon.svg # Ícone da aplicação
Primeiros Passos
Pré-requisitos
Desenvolvimento Local
# Clone o repositório
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker
# Instale as dependências
npm install
# Inicie o servidor local de desenvolvimento
npx wrangler dev
Abra http://localhost:8787 no seu navegador.
Implantação no Cloudflare
-
Faça login no Cloudflare:
-
Atualize o wrangler.toml com seu account_id
-
Implante:
Estendendo Payloads
Os payloads são mantidos em um repositório separado: PAPAMICA/waf-payloads
Para modificar os payloads padrão:
- Faça um fork ou edite o payloads.json
- Atualize o
GITHUB_PAYLOADS_URL em app/src/api.ts se estiver usando uma fonte personalizada
Você também pode adicionar payloads personalizados diretamente na interface web através de Configurar Payloads — as alterações são salvas no localStorage do seu navegador.
Licença
MIT
Construído por Mickael Asseline