Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
waf-tester — Программа для тестирования функциональности WAF | Kitploit
Инструменты/GitHubGitHub/kpomin57/waf-tester
Сканеры уязвимостейОбход IDS/IPSТестирование безопасности APIОбход WAFВеб-безопасностьТестирование на ПроникновениеНеправильная КонфигурацияОбучение и Образование
GitHubkpomin57/waf-tester

waf-tester

Программа для тестирования функциональности WAF

Репозиторий
2610154 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ WAF Tester

Инструмент оценки WAF для предприятий — Реальные полезные нагрузки. Реальные результаты. Отчеты, готовые к соответствию требованиям.

WAF Tester оценивает Web Application Firewalls, отправляя реальные атакующие полезные нагрузки на заданный URL и сообщая, были ли они заблокированы. Доступен как настольное приложение для Windows (Electron), так и CLI на Python, работающий где угодно.

Скриншот WAF Tester


⚠️ Правовое предупреждение

Этот инструмент предназначен только для авторизованного тестирования безопасности. Используйте его только против систем, которые вы контролируете или на тестирование которых имеете явное письменное разрешение. Несанкционированное тестирование сторонних систем может нарушать Закон о компьютерном мошенничестве и злоупотреблениях (CFAA) и аналогичные законы в вашей юрисдикции. Авторы не несут ответственности за неправомерное использование.


Возможности

Охват тестирования — 90 тестов в 6 наборах

НаборТестыЧто охватывает
OWASP / CWE Core44SQL-инъекции (12 вариантов), XSS (10 вариантов), path traversal, command injection, XXE, SSRF, Log4Shell, SSTI, open redirect
Rate Limiting3Burst flood (30 параллельных), последовательный флуд, обход X-Forwarded-For с ротацией IP
Bot Detection10sqlmap, Nikto, Nmap, Scrapy, Masscan, HeadlessChrome, python-requests, curl, пустой UA, отсутствие заголовка Accept
Bypass Attempts15Двойное URL-кодирование, Unicode fullwidth, null-байты, вариации регистра, обфускация комментариями, CRLF-инъекция, инъекция заголовка Host, переопределение метода, трюки с путями
API Security10GraphQL introspection/batch/enumeration, JWT none-algorithm и путаница алгоритмов, массовое присвоение, подмена HTTP-глаголов, BOLA, путаница content-type
Business Logic8Отрицательное количество, отправка с нулевой ценой, доступ к эндпоинтам администратора, загрязнение HTTP-параметров, перебор аккаунтов, чрезмерное раскрытие данных, принудительный просмотр, повышение привилегий

Соответствие стандартам

Каждый тест помечен одной или несколькими системами соответствия:

  • OWASP Top 10 2021 (A01–A10)
  • CWE (Common Weakness Enumeration)
  • NIST 800-53 (SI-10, AC-3, SC-5, IA-5 и др.)
  • PCI-DSS 4.0 (Требование 6.4)

Интеллектуальное обнаружение

  • Сравнение с базовым уровнем — перед запуском тестов выполняется чистый GET-запрос, затем каждый ответ сравнивается с ним для уменьшения ложных срабатываний
  • Оценка достоверности — результаты оцениваются как HIGH, LIKELY или UNCERTAIN вместо бинарного проход/непроход
  • Многосигнальная оценка — коды состояния, обнаружение WAF-ключевых слов и расхождение длины ответа — все учитывается в вердикте

Поддержка аутентификации

  • Bearer token
  • API-ключ (пользовательское имя заголовка)
  • Cookie / сессионный токен
  • Basic Auth (имя пользователя + пароль)

Настольное приложение для Windows (Electron)

Предварительные требования

  • Node.js версии 18 или новее

Запуск из исходного кода

git clone https://github.com/kpomin57/waf-tester.git
cd waf-tester
npm install
npm start

Сборка установщика для Windows

npm run build

Результат появляется в dist/ в виде NSIS-установщика и портативного .exe. На целевой машине не требуется предустановленного ПО — Electron содержит собственный рантайм.


CLI-версия на Python

Однофайловая версия на Python, работающая везде, где есть Python — на серверах Linux, в CI/CD-пайплайнах, Docker-контейнерах, WSL или в любой среде, где неподходящ Windows .exe.

Предварительные требования

pip install rich requests

Базовое использование

python waf_tester.py --url https://target.example.com

Запускает все 90 тестов, запрашивает подтверждение авторизации, выводит цветные результаты в терминал и сохраняет отчеты в форматах JSON и HTML в текущую директорию.

Параметры

ФлагОписаниеПо умолчанию
--urlЦелевой URL (обязательно)—
--suitesНаборы тестов через запятуювсе
--auth-typenone / bearer / apikey / cookie / basicnone
--auth-valueТокен, строка cookie или значение API-ключа—
--auth-headerИмя заголовка для аутентификации по API-ключуX-API-Key
--auth-userИмя пользователя для Basic Auth—
--auth-passПароль для Basic Auth—
--no-baselineОтключить сравнение с базовым уровнемвыкл
--no-rotate-uaОтключить ротацию User-Agentвыкл
--waf-headerОтправлять идентификационный заголовок X-WAF-Testerвыкл
--outputterminal, json, html (через запятую)все три
--output-dirДиректория для сохранения отчетов.
--timeoutТаймаут на запрос в секундах10
--proxyURL прокси для всех запросов (например, http://127.0.0.1:8080)выкл
--confirmПропустить запрос на подтверждение авторизациивыкл

Примеры

# Запуск всех наборов
python waf_tester.py --url https://app.example.com

# Запуск только наборов OWASP и API
python waf_tester.py --url https://app.example.com --suites owasp,api

# Аутентификация Bearer token
python waf_tester.py --url https://app.example.com/api \
  --auth-type bearer --auth-value eyJhbGciOiJIUzI1NiJ9...

# Аутентификация по API-ключу
python waf_tester.py --url https://app.example.com/api \
  --auth-type apikey --auth-header X-API-Key --auth-value mykey123

# Сохранение отчетов в папку, пропуск подтверждения (CI/CD)
python waf_tester.py --url https://app.example.com \
  --output-dir ./reports --confirm

# Только терминальный вывод — файлы не сохраняются
python waf_tester.py --url https://app.example.com --output terminal

# Маршрутизация трафика через Burp Suite
python waf_tester.py --url https://app.example.com --proxy http://127.0.0.1:8080

Запуск в Docker

docker run --rm -v $(pwd)/reports:/reports \
  python:3.12-slim sh -c \
  "pip install rich requests -q && python waf_tester.py \
   --url https://target.example.com \
   --output-dir /reports --confirm"

Запуск в CI/CD (GitHub Actions)

- name: WAF Evaluation
  run: |
    pip install rich requests
    python waf_tester.py \
      --url ${{ secrets.WAF_TARGET_URL }} \
      --suites owasp,api,bypass \
      --output json \
      --output-dir ./reports \
      --confirm

- name: Upload report
  uses: actions/upload-artifact@v3
  with:
    name: waf-report
    path: reports/

Интеграция с Burp Suite

CLI на Python может направлять весь тестовый трафик через Burp Suite, предоставляя полную HTTP-историю каждой полезной нагрузки, отправленной WAF Tester. Это полезно для ручного анализа запросов и ответов, точной настройки полезных нагрузок, устранения неожиданного поведения WAF, а также для использования собственного сканера или Repeater Burp для интересных находок.

Как это работает

Burp Suite запускает локальный прокси-слушатель (по умолчанию 127.0.0.1:8080). Когда вы указываете WAF Testerу адрес прокси через переменные окружения, каждый запрос инструмента проходит через Burp перед достижением цели. Вы видите каждую полезную нагрузку в HTTP-истории Burp с полным запросом и ответом — код состояния, заголовки, тело — точно так, как их видел WAF.

Настройка

1. Запустите Burp Suite и убедитесь, что прокси-слушатель активен:

Откройте Burp → Proxy → Proxy Settings → убедитесь, что слушатель на 127.0.0.1:8080 (или запомните ваш порт, если он другой).

2. Экспортируйте CA-сертификат Burp и доверьте ему (однократная настройка):

Скачать инструмент