Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
waf-checker — Tests your WAF with +160 payloads | Kitploit
Ferramentas/GitHubGitHub/papamica/waf-checker
ReconnaissanceVulnerability ScannersIDS/IPS EvasionWeb Application ExploitationAPI Security TestingInformation GatheringWAF BypassWeb SecurityPenetration TestingSubdomain EnumerationDNS Analysis
554101há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
papamica/waf-checker

waf-checker

Tests your WAF with +160 payloads

Ver RepositórioSite
Compartilhar

PAPAMICA

Uma aplicação web poderosa para testar o quão bem seu Firewall de Aplicação Web (WAF) protege contra vetores de ataque comuns.

→ waf-checker.com ←

WAF Checker - Interface Principal

Funcionalidades

Testes de Segurança

  • Mais de 19 categorias de ataque prontas para uso: Injeção SQL, XSS, Path Traversal, Injeção de Comandos, SSRF, Injeção NoSQL, LFI, Injeção LDAP, XXE, SSTI, CRLF e mais
  • 9 categorias avançadas de bypass com variações de codificação, contrabando de protocolo e payloads específicos de framework
  • Mais de 344 payloads carregados dinamicamente de PAPAMICA/waf-payloads
  • Teste de falsos positivos para verificar se o tráfego legítimo não está sendo bloqueado
  • Teste de métodos HTTP em GET, POST, PUT e DELETE

Detecção e Bypass de WAF

  • Detecção automática de WAF — identifica Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP e mais de 15 outros WAFs
  • Técnicas avançadas de bypass — dupla codificação, unicode, maiúsculas/minúsculas misturadas, ofuscação de comentários
  • Geração de bypass específica para cada WAF — estratégias personalizadas por WAF detectado
  • Testes de manipulação HTTP — adulteração de verbo, poluição de parâmetros, confusão de tipo de conteúdo, contrabando de requisição

Reconhecimento Completo

Reconhecimento Completo

  • Identificação de tecnologia — detecção de CMS (WordPress, Drupal, Joomla, Shopify…), frameworks, servidores web, CDN/WAF, ferramentas de análise e mais de 25 bibliotecas JavaScript
  • Análise de DNS — registros A, AAAA, CNAME, MX, NS, TXT, SOA com detecção de infraestrutura
  • WHOIS e geolocalização IP — ISP, organização, ASN, localização, DNS reverso (PTR)
  • Descoberta de subdomínios — via logs de Transparência de Certificados (crt.sh) e força bruta DNS
  • Pesquisa reversa de IP — descubra todos os domínios hospedados no mesmo IP (detecção de hospedagem compartilhada)
  • Detalhes do certificado SSL/TLS — emissor, validade, Subject Alternative Names (SANs), número de série
  • Análise aprofundada de CMS — temas WordPress, plugins com versões; módulos Drupal
  • Sondagem de caminhos — robots.txt, sitemap.xml, security.txt, caminhos administrativos comuns
  • Análise de cookies — flags Secure, HttpOnly, SameSite
  • Extração de metadados Open Graph e sociais
  • Descoberta de feeds RSS/Atom e endereços de e-mail
  • Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)

Auditoria de Cabeçalhos de Segurança

Auditoria de Cabeçalhos de Segurança

  • Pontuação por nota (A+ a F) dos cabeçalhos de segurança HTTP
  • Análise detalhada de CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Detecção de vazamento de informações — versão do servidor, cabeçalhos powered-by, cabeçalhos de depuração
  • Recomendações acionáveis para cada cabeçalho ausente ou mal configurado
  • Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)

Teste de Velocidade

Teste de Velocidade

  • Pontuação de desempenho (0–100) com número de problemas e status
  • Pontuações no estilo Lighthouse (estimadas localmente) — Performance, Acessibilidade, Melhores Práticas, SEO
  • Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI com feedback colorido
  • Detalhamento de tempo — consulta DNS, TTFB, download, tempo total de carregamento
  • Detalhamento de tamanho — peso total da página e por tipo (HTML, JavaScript, imagens, fontes)
  • Conselhos de otimização e dicas de penalidade/melhoria
  • Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)

Inteligência DNS / WHOIS

Inteligência DNS / WHOIS

  • Resolução DNS completa — registros A, AAAA, CNAME, MX, NS, TXT
  • Dados WHOIS com geolocalização IP, ISP, ASN e DNS reverso
  • Auditoria de segurança de e-mail — validação SPF e DMARC
  • Enumeração de subdomínios — Transparência de Certificados + força bruta DNS
  • Pesquisa reversa de IP — todos os domínios compartilhando o mesmo endereço IP
  • Detecção de infraestrutura — provedores de CDN, e-mail e DNS a partir de padrões de registros
  • Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)

Auditoria de SEO

Auditoria de SEO

  • Pontuação geral de SEO (0–100) com verificações aprovadas / total
  • Pontuação por categoria — Meta Tags, Técnico, Indexabilidade, Conteúdo, Performance, Social, Links, URL, Acessibilidade
  • Verificação de meta tags — título, descrição, viewport, canônico, idioma, charset, favicon, DOCTYPE, robots
  • Análise de sitemap e robots.txt, descoberta de páginas, dados estruturados (JSON-LD)
  • Análise de conteúdo — contagem de palavras, legibilidade, densidade de palavras-chave, proporção texto/HTML
  • Auditoria de links — internos/externos, nofollow, âncoras vazias
  • Verificações de acessibilidade — lang, skip nav, landmarks ARIA, rótulos de formulário
  • Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)

Resultados em Tempo Real

Resultados dos Testes

  • Resultados em streaming via Server-Sent Events (SSE) — veja os resultados conforme chegam
  • Códigos de status com código de cores:
    • 403 verde — WAF bloqueou o ataque (protegido)
    • 200 vermelho — payload passou (vulnerável)
    • 3xx laranja — redirecionamento (requer investigação)
    • 4xx amarelo — outro erro do cliente
  • Resultados filtráveis por código de status com barras de resumo em tempo real

Referência de Status HTTP

Códigos de Status HTTP

Configuração de Payloads

Gerenciamento de payloads totalmente personalizável através do painel de configuração integrado:

Configuração de Payloads

Editor de Payloads

  • Navegue por todas as categorias com contagens de payloads
  • Adicione, edite ou remova payloads individuais
  • Crie categorias personalizadas
  • Separe payloads de ataque e payloads de falso positivo por categoria
  • Exporte/importe configurações de payloads
  • As alterações persistem no localStorage

Análise de Segurança

Relatórios detalhados de avaliação de vulnerabilidades com pontuação:

Análise de Segurança

  • Pontuação de eficácia do WAF — porcentagem de ataques bloqueados
  • Avaliação do nível de risco — Crítico, Alto, Médio, Baixo
  • Detalhamento de vulnerabilidades por severidade
  • Análise por categoria com taxas de bypass
  • Recomendações acionáveis

Exportação e Relatórios

Relatório HTML

  • Exporte resultados como relatório JSON, CSV ou HTML
  • Relatório HTML profissional com resumo executivo
  • Avaliação de vulnerabilidade por categoria com pontuações
  • Suporte a captura de tela para compartilhamento (PNG com marca)
  • Todos os recursos de reconhecimento/auditoria suportam exportação JSON, HTML e captura de tela

API Pública

API Pública

  • API REST para todas as ferramentas — verificador WAF, reconhecimento completo, cabeçalhos de segurança, teste de velocidade, auditoria SEO, manipulação HTTP
  • Limite de taxa — 1 requisição por minuto por IP (cabeçalhos: X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
  • Sem autenticação — API pública, URL normalizado automaticamente
  • Respostas JSON — use curl, jq ou qualquer cliente HTTP; salve com -o file.json
  • Endpoint do Verificador WAF (/api/v1/waf-checker) com opções avançadas completas: métodos, categorias, paginação, followRedirect, payloads avançados/melhores, detecção automática de WAF, variações de codificação, manipulação HTTP
  • Códigos de erro — 400 (parâmetro inválido), 404 (não encontrado), 429 (limite de taxa), 500/502 (erro de servidor/alvo)
  • Documentação — painel integrado e legível por máquina GET /api/v1/docs

Teste em Lote

  • Teste até 100 URLs simultaneamente
  • Processamento concorrente com acompanhamento de progresso
  • Resultados por URL com análise de taxa de bypass

Histórico de Escaneamentos

  • Salvamento automático dos resultados de escaneamento no localStorage do navegador
  • Navegue e revise escaneamentos anteriores com estatísticas resumidas
  • Re-escaneamento rápido a partir de entradas do histórico

Arquitetura

O WAF-Checker é construído como um Cloudflare Worker com ativos estáticos:

  • Backend (app/src/api.ts) — Worker que lida com requisições de API, entrega de payloads, teste de WAF, reconhecimento e consultas DNS/WHOIS
  • Frontend (app/src/static/) — Aplicação de página única com interface cyberpunk
  • Payloads — Carregados dinamicamente em tempo de execução do GitHub para manter o pacote do worker leve

Estrutura do Projeto

root@kitploit:~
wrangler.toml                  # Configuração do Cloudflare Worker
app/src/
├── api.ts                     # Ponto de entrada principal do Worker e rotas da API
├── payloads.ts                # Tipos de payloads (dados carregados do GitHub)
├── advanced-payloads.ts       # Funções de codificação e geração de bypass
├── encoding.ts                # Utilitários de codificação para bypass de WAF
├── waf-detection.ts           # Identificação e detecção de WAF
├── http-manipulation.ts       # Técnicas de manipulação de protocolo HTTP
├── reporting.ts               # Módulo de exportação e análise
├── batch.ts                   # Módulo de teste em lote
└── static/
    ├── index.html             # Interface web principal
    ├── main.js                # Lógica do frontend e interface do usuário
    ├── style.css              # Tema cyberpunk e estilização
    └── favicon.svg            # Ícone da aplicação

Primeiros Passos

Pré-requisitos

  • Node.js (v18+)
  • Wrangler CLI

Desenvolvimento Local

root@kitploit:~
# Clone o repositório
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker

# Instale as dependências
npm install

# Inicie o servidor local de desenvolvimento
npx wrangler dev

Abra http://localhost:8787 no seu navegador.

Implantação no Cloudflare

  1. Faça login no Cloudflare:

    root@kitploit:~
    npx wrangler login
    
  2. Atualize o wrangler.toml com seu account_id

  3. Implante:

    root@kitploit:~
    npx wrangler deploy
    

Estendendo Payloads

Os payloads são mantidos em um repositório separado: PAPAMICA/waf-payloads

Para modificar os payloads padrão:

  1. Faça um fork ou edite o payloads.json
  2. Atualize o GITHUB_PAYLOADS_URL em app/src/api.ts se estiver usando uma fonte personalizada

Você também pode adicionar payloads personalizados diretamente na interface web através de Configurar Payloads — as alterações são salvas no localStorage do seu navegador.

Licença

MIT


Construído por Mickael Asseline

Baixar ferramenta