Mais de 19 categorias de ataque prontas para uso: Injeção SQL, XSS, Path Traversal, Injeção de Comandos, SSRF, Injeção NoSQL, LFI, Injeção LDAP, XXE, SSTI, CRLF e mais
9 categorias avançadas de bypass com variações de codificação, contrabando de protocolo e payloads específicos de framework
Testes de manipulação HTTP — adulteração de verbo, poluição de parâmetros, confusão de tipo de conteúdo, contrabando de requisição
Reconhecimento Completo
Identificação de tecnologia — detecção de CMS (WordPress, Drupal, Joomla, Shopify…), frameworks, servidores web, CDN/WAF, ferramentas de análise e mais de 25 bibliotecas JavaScript
Análise de DNS — registros A, AAAA, CNAME, MX, NS, TXT, SOA com detecção de infraestrutura
WHOIS e geolocalização IP — ISP, organização, ASN, localização, DNS reverso (PTR)
Descoberta de subdomínios — via logs de Transparência de Certificados (crt.sh) e força bruta DNS
Pesquisa reversa de IP — descubra todos os domínios hospedados no mesmo IP (detecção de hospedagem compartilhada)
Detalhes do certificado SSL/TLS — emissor, validade, Subject Alternative Names (SANs), número de série
Análise aprofundada de CMS — temas WordPress, plugins com versões; módulos Drupal
Sondagem de caminhos — robots.txt, sitemap.xml, security.txt, caminhos administrativos comuns
Análise de cookies — flags Secure, HttpOnly, SameSite
Extração de metadados Open Graph e sociais
Descoberta de feeds RSS/Atom e endereços de e-mail
Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)
Auditoria de Cabeçalhos de Segurança
Pontuação por nota (A+ a F) dos cabeçalhos de segurança HTTP
Análise detalhada de CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
Detecção de vazamento de informações — versão do servidor, cabeçalhos powered-by, cabeçalhos de depuração
Recomendações acionáveis para cada cabeçalho ausente ou mal configurado
Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)
Teste de Velocidade
Pontuação de desempenho (0–100) com número de problemas e status
Pontuações no estilo Lighthouse (estimadas localmente) — Performance, Acessibilidade, Melhores Práticas, SEO
Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI com feedback colorido
Detalhamento de tempo — consulta DNS, TTFB, download, tempo total de carregamento
Detalhamento de tamanho — peso total da página e por tipo (HTML, JavaScript, imagens, fontes)
Conselhos de otimização e dicas de penalidade/melhoria
Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)
Inteligência DNS / WHOIS
Resolução DNS completa — registros A, AAAA, CNAME, MX, NS, TXT
Dados WHOIS com geolocalização IP, ISP, ASN e DNS reverso
Auditoria de segurança de e-mail — validação SPF e DMARC
Enumeração de subdomínios — Transparência de Certificados + força bruta DNS
Pesquisa reversa de IP — todos os domínios compartilhando o mesmo endereço IP
Detecção de infraestrutura — provedores de CDN, e-mail e DNS a partir de padrões de registros
Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)
Auditoria de SEO
Pontuação geral de SEO (0–100) com verificações aprovadas / total
Pontuação por categoria — Meta Tags, Técnico, Indexabilidade, Conteúdo, Performance, Social, Links, URL, Acessibilidade
Verificação de meta tags — título, descrição, viewport, canônico, idioma, charset, favicon, DOCTYPE, robots
Análise de sitemap e robots.txt, descoberta de páginas, dados estruturados (JSON-LD)
Análise de conteúdo — contagem de palavras, legibilidade, densidade de palavras-chave, proporção texto/HTML
Auditoria de links — internos/externos, nofollow, âncoras vazias
Verificações de acessibilidade — lang, skip nav, landmarks ARIA, rótulos de formulário
Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)
Resultados em Tempo Real
Resultados em streaming via Server-Sent Events (SSE) — veja os resultados conforme chegam
Resultados filtráveis por código de status com barras de resumo em tempo real
Referência de Status HTTP
Configuração de Payloads
Gerenciamento de payloads totalmente personalizável através do painel de configuração integrado:
Navegue por todas as categorias com contagens de payloads
Adicione, edite ou remova payloads individuais
Crie categorias personalizadas
Separe payloads de ataque e payloads de falso positivo por categoria
Exporte/importe configurações de payloads
As alterações persistem no localStorage
Análise de Segurança
Relatórios detalhados de avaliação de vulnerabilidades com pontuação:
Pontuação de eficácia do WAF — porcentagem de ataques bloqueados
Avaliação do nível de risco — Crítico, Alto, Médio, Baixo
Detalhamento de vulnerabilidades por severidade
Análise por categoria com taxas de bypass
Recomendações acionáveis
Exportação e Relatórios
Exporte resultados como relatório JSON, CSV ou HTML
Relatório HTML profissional com resumo executivo
Avaliação de vulnerabilidade por categoria com pontuações
Suporte a captura de tela para compartilhamento (PNG com marca)
Todos os recursos de reconhecimento/auditoria suportam exportação JSON, HTML e captura de tela
API Pública
API REST para todas as ferramentas — verificador WAF, reconhecimento completo, cabeçalhos de segurança, teste de velocidade, auditoria SEO, manipulação HTTP
Limite de taxa — 1 requisição por minuto por IP (cabeçalhos: X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
Sem autenticação — API pública, URL normalizado automaticamente
Respostas JSON — use curl, jq ou qualquer cliente HTTP; salve com -o file.json
Endpoint do Verificador WAF (/api/v1/waf-checker) com opções avançadas completas: métodos, categorias, paginação, followRedirect, payloads avançados/melhores, detecção automática de WAF, variações de codificação, manipulação HTTP
Códigos de erro — 400 (parâmetro inválido), 404 (não encontrado), 429 (limite de taxa), 500/502 (erro de servidor/alvo)
Documentação — painel integrado e legível por máquina GET /api/v1/docs
Teste em Lote
Teste até 100 URLs simultaneamente
Processamento concorrente com acompanhamento de progresso
Resultados por URL com análise de taxa de bypass
Histórico de Escaneamentos
Salvamento automático dos resultados de escaneamento no localStorage do navegador
Navegue e revise escaneamentos anteriores com estatísticas resumidas
Re-escaneamento rápido a partir de entradas do histórico
Arquitetura
O WAF-Checker é construído como um Cloudflare Worker com ativos estáticos:
Backend (app/src/api.ts) — Worker que lida com requisições de API, entrega de payloads, teste de WAF, reconhecimento e consultas DNS/WHOIS
Frontend (app/src/static/) — Aplicação de página única com interface cyberpunk
Payloads — Carregados dinamicamente em tempo de execução do GitHub para manter o pacote do worker leve
Estrutura do Projeto
root@kitploit:~
wrangler.toml # Configuração do Cloudflare Worker
app/src/
├── api.ts # Ponto de entrada principal do Worker e rotas da API
├── payloads.ts # Tipos de payloads (dados carregados do GitHub)
├── advanced-payloads.ts # Funções de codificação e geração de bypass
├── encoding.ts # Utilitários de codificação para bypass de WAF
├── waf-detection.ts # Identificação e detecção de WAF
├── http-manipulation.ts # Técnicas de manipulação de protocolo HTTP
├── reporting.ts # Módulo de exportação e análise
├── batch.ts # Módulo de teste em lote
└── static/
├── index.html # Interface web principal
├── main.js # Lógica do frontend e interface do usuário
├── style.css # Tema cyberpunk e estilização
└── favicon.svg # Ícone da aplicação
# Clone o repositório
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker
# Instale as dependências
npm install
# Inicie o servidor local de desenvolvimento
npx wrangler dev
Atualize o GITHUB_PAYLOADS_URL em app/src/api.ts se estiver usando uma fonte personalizada
Você também pode adicionar payloads personalizados diretamente na interface web através de Configurar Payloads — as alterações são salvas no localStorage do seu navegador.