Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ftw — YAML-управляемый фреймворк для тестирования правил Web Application Firewall (WAF) с использованием базовых наборов правил OWASP Core Rule Set. Автоматизирует обнаружение регрессий и проверяет пользовательские правила WAF с помощью повторяемых симуляций HTTP-атак. | Kitploit
Инструменты/GitHubGitHub/coreruleset/ftw
Сканеры уязвимостейОбход WAFВеб-безопасностьТестирование на ПроникновениеDevSecOps
GitHubcoreruleset/ftw

ftw

YAML-управляемый фреймворк для тестирования правил Web Application Firewall (WAF) с использованием базовых наборов правил OWASP Core Rule Set. Автоматизирует обнаружение регрессий и проверяет пользовательские правила WAF с помощью повторяемых симуляций HTTP-атак.

Репозиторий
142394 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Фреймворк для тестирования WAF (FTW)

Build Status PyPI version

Назначение

Этот проект был создан исследователями из ModSecurity и Fastly для обеспечения строгих тестов правил WAF. Он использует OWASP Core Ruleset V3 в качестве базового набора для проверки правил на WAF. Каждое правило из набора загружается в YAML-файл, который отправляет HTTP-запросы, вызывающие срабатывание этих правил. Пользователи могут проверить выполнение правила после запуска тестов, чтобы убедиться, что ожидаемый ответ получен от атаки.

Цели / Варианты использования включают:

  • Поиск регрессий в развертываниях WAF с использованием непрерывной интеграции и запуска повторяемых атак на WAF
  • Предоставление тестового фреймворка для новых правил ModSecurity: если правило отправляется, оно ДОЛЖНО иметь соответствующие положительные и отрицательные тесты
  • Оценка WAF на основе общего согласованного базового набора правил (OWASP)
  • Тестирование и проверка пользовательских правил WAF, не входящих в основной набор правил

Объявление о выпуске версии 1.0 см. в блоге OWASP CRS

Установка

  • git clone https://github.com/coreruleset/ftw.git
  • cd ftw
  • virtualenv env && source ./env/bin/activate
  • pip install -r requirements.txt
  • py.test -s -v test/test_default.py --ruledir=test/yaml

Написание первых тестов

Основа FTW — это его расширяемые тесты на основе yaml. В этом разделе перечислены несколько ресурсов о том, как они форматируются, как их писать и как вы можете их использовать.

OWASP CRS написал отличный пост в блоге, описывающий, как пишутся и выполняются тесты FTW.

YAMLFormat.md — это истина в последней инстанции по всем полям yaml, которые в настоящее время понимает FTW.

Прочитав эти два ресурса, вы сможете приступить к написанию тестов. Скорее всего, вы будете проверять ответы по коду состояния или ответы веб-запросов с помощью директивы log_contains. Для интеграции FTW для тестирования регулярных выражений в журналах WAF обратитесь к ExtendingFTW.md

Развертывание Apache+Modsecurity+OWASP CRS

Если вам нужна среда для тестирования правил WAF, существует созданная среда с Apache, Modsecurity и версией 3.0.0 основного набора правил OWASP. Развертывание можно выполнить следующим образом:

  • Клонирование репозитория: git clone https://github.com/fastly/waf_testbed.git
  • Наберите vagrant up
Скачать инструмент