Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
waf-checker — Testa seu WAF com +160 payloads | Kitploit
Ferramentas/GitHubGitHub/papamica/waf-checker
ReconhecimentoScanners de VulnerabilidadesEvasão de IDS/IPSExploração de Aplicações WebTestes de Segurança de APIsColeta de InformaçõesBypass de WAFSegurança WebTestes de PenetraçãoEnumeração de SubdomíniosAnálise de DNS
5541017há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
papamica/waf-checker

waf-checker

Testa seu WAF com +160 payloads

Ver RepositórioSite
Compartilhar

PAPAMICA

Uma aplicação web poderosa para testar o quão bem seu Firewall de Aplicação Web (WAF) protege contra vetores de ataque comuns.

→ waf-checker.com ←

WAF Checker - Interface Principal

Funcionalidades

Testes de Segurança

  • Mais de 19 categorias de ataque prontas para uso: Injeção SQL, XSS, Path Traversal, Injeção de Comandos, SSRF, Injeção NoSQL, LFI, Injeção LDAP, XXE, SSTI, CRLF e mais
  • 9 categorias avançadas de bypass com variações de codificação, contrabando de protocolo e payloads específicos de framework
  • Mais de 344 payloads carregados dinamicamente de PAPAMICA/waf-payloads
  • Teste de falsos positivos para verificar se o tráfego legítimo não está sendo bloqueado
  • Teste de métodos HTTP em GET, POST, PUT e DELETE

Detecção e Bypass de WAF

  • Detecção automática de WAF — identifica Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP e mais de 15 outros WAFs
  • Técnicas avançadas de bypass — dupla codificação, unicode, maiúsculas/minúsculas misturadas, ofuscação de comentários
  • — estratégias personalizadas por WAF detectado
Baixar ferramenta
Geração de bypass específica para cada WAF
  • Testes de manipulação HTTP — adulteração de verbo, poluição de parâmetros, confusão de tipo de conteúdo, contrabando de requisição
  • Reconhecimento Completo

    Reconhecimento Completo

    • Identificação de tecnologia — detecção de CMS (WordPress, Drupal, Joomla, Shopify…), frameworks, servidores web, CDN/WAF, ferramentas de análise e mais de 25 bibliotecas JavaScript
    • Análise de DNS — registros A, AAAA, CNAME, MX, NS, TXT, SOA com detecção de infraestrutura
    • WHOIS e geolocalização IP — ISP, organização, ASN, localização, DNS reverso (PTR)
    • Descoberta de subdomínios — via logs de Transparência de Certificados (crt.sh) e força bruta DNS
    • Pesquisa reversa de IP — descubra todos os domínios hospedados no mesmo IP (detecção de hospedagem compartilhada)
    • Detalhes do certificado SSL/TLS — emissor, validade, Subject Alternative Names (SANs), número de série
    • Análise aprofundada de CMS — temas WordPress, plugins com versões; módulos Drupal
    • Sondagem de caminhos — robots.txt, sitemap.xml, security.txt, caminhos administrativos comuns
    • Análise de cookies — flags Secure, HttpOnly, SameSite
    • Extração de metadados Open Graph e sociais
    • Descoberta de feeds RSS/Atom e endereços de e-mail
    • Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)

    Auditoria de Cabeçalhos de Segurança

    Auditoria de Cabeçalhos de Segurança

    • Pontuação por nota (A+ a F) dos cabeçalhos de segurança HTTP
    • Análise detalhada de CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
    • Detecção de vazamento de informações — versão do servidor, cabeçalhos powered-by, cabeçalhos de depuração
    • Recomendações acionáveis para cada cabeçalho ausente ou mal configurado
    • Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)

    Teste de Velocidade

    Teste de Velocidade

    • Pontuação de desempenho (0–100) com número de problemas e status
    • Pontuações no estilo Lighthouse (estimadas localmente) — Performance, Acessibilidade, Melhores Práticas, SEO
    • Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI com feedback colorido
    • Detalhamento de tempo — consulta DNS, TTFB, download, tempo total de carregamento
    • Detalhamento de tamanho — peso total da página e por tipo (HTML, JavaScript, imagens, fontes)
    • Conselhos de otimização e dicas de penalidade/melhoria
    • Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)

    Inteligência DNS / WHOIS

    Inteligência DNS / WHOIS

    • Resolução DNS completa — registros A, AAAA, CNAME, MX, NS, TXT
    • Dados WHOIS com geolocalização IP, ISP, ASN e DNS reverso
    • Auditoria de segurança de e-mail — validação SPF e DMARC
    • Enumeração de subdomínios — Transparência de Certificados + força bruta DNS
    • Pesquisa reversa de IP — todos os domínios compartilhando o mesmo endereço IP
    • Detecção de infraestrutura — provedores de CDN, e-mail e DNS a partir de padrões de registros
    • Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)

    Auditoria de SEO

    Auditoria de SEO

    • Pontuação geral de SEO (0–100) com verificações aprovadas / total
    • Pontuação por categoria — Meta Tags, Técnico, Indexabilidade, Conteúdo, Performance, Social, Links, URL, Acessibilidade
    • Verificação de meta tags — título, descrição, viewport, canônico, idioma, charset, favicon, DOCTYPE, robots
    • Análise de sitemap e robots.txt, descoberta de páginas, dados estruturados (JSON-LD)
    • Análise de conteúdo — contagem de palavras, legibilidade, densidade de palavras-chave, proporção texto/HTML
    • Auditoria de links — internos/externos, nofollow, âncoras vazias
    • Verificações de acessibilidade — lang, skip nav, landmarks ARIA, rótulos de formulário
    • Exportar resultados como JSON, relatório HTML ou captura de tela (PNG)

    Resultados em Tempo Real

    Resultados dos Testes

    • Resultados em streaming via Server-Sent Events (SSE) — veja os resultados conforme chegam
    • Códigos de status com código de cores:
      • 403 verde — WAF bloqueou o ataque (protegido)
      • 200 vermelho — payload passou (vulnerável)
      • 3xx laranja — redirecionamento (requer investigação)
      • 4xx amarelo — outro erro do cliente
    • Resultados filtráveis por código de status com barras de resumo em tempo real

    Referência de Status HTTP

    Códigos de Status HTTP

    Configuração de Payloads

    Gerenciamento de payloads totalmente personalizável através do painel de configuração integrado:

    Configuração de Payloads

    Editor de Payloads

    • Navegue por todas as categorias com contagens de payloads
    • Adicione, edite ou remova payloads individuais
    • Crie categorias personalizadas
    • Separe payloads de ataque e payloads de falso positivo por categoria
    • Exporte/importe configurações de payloads
    • As alterações persistem no localStorage

    Análise de Segurança

    Relatórios detalhados de avaliação de vulnerabilidades com pontuação:

    Análise de Segurança

    • Pontuação de eficácia do WAF — porcentagem de ataques bloqueados
    • Avaliação do nível de risco — Crítico, Alto, Médio, Baixo
    • Detalhamento de vulnerabilidades por severidade
    • Análise por categoria com taxas de bypass
    • Recomendações acionáveis

    Exportação e Relatórios

    Relatório HTML

    • Exporte resultados como relatório JSON, CSV ou HTML
    • Relatório HTML profissional com resumo executivo
    • Avaliação de vulnerabilidade por categoria com pontuações
    • Suporte a captura de tela para compartilhamento (PNG com marca)
    • Todos os recursos de reconhecimento/auditoria suportam exportação JSON, HTML e captura de tela

    API Pública

    API Pública

    • API REST para todas as ferramentas — verificador WAF, reconhecimento completo, cabeçalhos de segurança, teste de velocidade, auditoria SEO, manipulação HTTP
    • Limite de taxa — 1 requisição por minuto por IP (cabeçalhos: X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
    • Sem autenticação — API pública, URL normalizado automaticamente
    • Respostas JSON — use curl, jq ou qualquer cliente HTTP; salve com -o file.json
    • Endpoint do Verificador WAF (/api/v1/waf-checker) com opções avançadas completas: métodos, categorias, paginação, followRedirect, payloads avançados/melhores, detecção automática de WAF, variações de codificação, manipulação HTTP
    • Códigos de erro — 400 (parâmetro inválido), 404 (não encontrado), 429 (limite de taxa), 500/502 (erro de servidor/alvo)
    • Documentação — painel integrado e legível por máquina GET /api/v1/docs

    Teste em Lote

    • Teste até 100 URLs simultaneamente
    • Processamento concorrente com acompanhamento de progresso
    • Resultados por URL com análise de taxa de bypass

    Histórico de Escaneamentos

    • Salvamento automático dos resultados de escaneamento no localStorage do navegador
    • Navegue e revise escaneamentos anteriores com estatísticas resumidas
    • Re-escaneamento rápido a partir de entradas do histórico

    Arquitetura

    O WAF-Checker é construído como um Cloudflare Worker com ativos estáticos:

    • Backend (app/src/api.ts) — Worker que lida com requisições de API, entrega de payloads, teste de WAF, reconhecimento e consultas DNS/WHOIS
    • Frontend (app/src/static/) — Aplicação de página única com interface cyberpunk
    • Payloads — Carregados dinamicamente em tempo de execução do GitHub para manter o pacote do worker leve

    Estrutura do Projeto

    root@kitploit:~
    wrangler.toml                  # Configuração do Cloudflare Worker
    app/src/
    ├── api.ts                     # Ponto de entrada principal do Worker e rotas da API
    ├── payloads.ts                # Tipos de payloads (dados carregados do GitHub)
    ├── advanced-payloads.ts       # Funções de codificação e geração de bypass
    ├── encoding.ts                # Utilitários de codificação para bypass de WAF
    ├── waf-detection.ts           # Identificação e detecção de WAF
    ├── http-manipulation.ts       # Técnicas de manipulação de protocolo HTTP
    ├── reporting.ts               # Módulo de exportação e análise
    ├── batch.ts                   # Módulo de teste em lote
    └── static/
        ├── index.html             # Interface web principal
        ├── main.js                # Lógica do frontend e interface do usuário
        ├── style.css              # Tema cyberpunk e estilização
        └── favicon.svg            # Ícone da aplicação
    

    Primeiros Passos

    Pré-requisitos

    • Node.js (v18+)
    • Wrangler CLI

    Desenvolvimento Local

    root@kitploit:~
    # Clone o repositório
    git clone https://github.com/PAPAMICA/waf-checker.git
    cd waf-checker
    
    # Instale as dependências
    npm install
    
    # Inicie o servidor local de desenvolvimento
    npx wrangler dev
    

    Abra http://localhost:8787 no seu navegador.

    Implantação no Cloudflare

    1. Faça login no Cloudflare:

      root@kitploit:~
      npx wrangler login
      
    2. Atualize o wrangler.toml com seu account_id

    3. Implante:

      root@kitploit:~
      npx wrangler deploy
      

    Estendendo Payloads

    Os payloads são mantidos em um repositório separado: PAPAMICA/waf-payloads

    Para modificar os payloads padrão:

    1. Faça um fork ou edite o payloads.json
    2. Atualize o GITHUB_PAYLOADS_URL em app/src/api.ts se estiver usando uma fonte personalizada

    Você também pode adicionar payloads personalizados diretamente na interface web através de Configurar Payloads — as alterações são salvas no localStorage do seu navegador.

    Licença

    MIT


    Construído por Mickael Asseline