Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
waf-checker — Tests your WAF with +160 payloads | Kitploit
Инструменты/GitHubGitHub/papamica/waf-checker
ReconnaissanceVulnerability ScannersIDS/IPS EvasionWeb Application ExploitationAPI Security TestingInformation GatheringWAF BypassWeb SecurityPenetration TestingSubdomain EnumerationDNS Analysis
5541015 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
papamica/waf-checker

waf-checker

Tests your WAF with +160 payloads

РепозиторийСайт
Поделиться

PAPAMICA

Мощное веб-приложение для проверки того, насколько хорошо ваш Web Application Firewall (WAF) защищает от распространённых векторов атак.

→ waf-checker.com ←

WAF Checker - Главный интерфейс

Возможности

Тестирование безопасности

  • 19+ категорий атак из коробки: SQL-инъекции, XSS, Path Traversal, Command Injection, SSRF, NoSQL-инъекции, LFI, LDAP-инъекции, XXE, SSTI, CRLF и другие
  • 9 категорий продвинутых обходов с вариациями кодирования, контрабандой протоколов и нагрузками, специфичными для фреймворков
  • 344+ нагрузки загружаются динамически из PAPAMICA/waf-payloads
  • Тестирование ложных срабатываний для проверки, что легитимный трафик не блокируется
  • Тестирование HTTP-методов GET, POST, PUT и DELETE

Обнаружение и обход WAF

  • Автоматическое обнаружение WAF — определяет Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP и 15+ других WAF
  • Продвинутые техники обхода — двойное кодирование, юникод, смешанный регистр, запутывание комментариев
  • Генерация обходов, специфичных для WAF — адаптированные стратегии под каждый обнаруженный WAF
  • Тестирование манипуляций HTTP — подмена глаголов, загрязнение параметров, путаница с Content-Type, контрабанда запросов

Полная разведка

Полная разведка

  • Идентификация технологий — обнаружение CMS (WordPress, Drupal, Joomla, Shopify…), фреймворков, веб-серверов, CDN/WAF, инструментов аналитики и 25+ библиотек JavaScript
  • DNS-анализ — записи A, AAAA, CNAME, MX, NS, TXT, SOA с определением инфраструктуры
  • WHOIS и геолокация IP — провайдер, организация, ASN, местоположение, обратный DNS (PTR)
  • Обнаружение поддоменов — через журналы Certificate Transparency (crt.sh) и DNS-брутфорс
  • Обратный поиск IP — обнаружение всех доменов, размещённых на том же IP (определение общего хостинга)
  • Детали SSL/TLS-сертификата — издатель, срок действия, имена субъектов (SAN), серийный номер
  • Углублённый анализ CMS — темы WordPress, плагины с версиями; модули Drupal
  • Проверка путей — robots.txt, sitemap.xml, security.txt, типичные пути административных панелей
  • Анализ cookie — флаги Secure, HttpOnly, SameSite
  • Извлечение Open Graph и социальных метаданных
  • Обнаружение RSS/Atom-лент и email-адресов
  • Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)

Аудит заголовков безопасности

Аудит заголовков безопасности

  • Оценка (от A+ до F) заголовков безопасности HTTP
  • Детальный анализ CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Обнаружение раскрытия информации — версия сервера, powered-by заголовки, отладочные заголовки
  • Практические рекомендации для каждого отсутствующего или неправильно настроенного заголовка
  • Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)

Тест скорости

Тест скорости

  • Оценка производительности (0–100) с количеством проблем и статусом
  • Оценки в стиле Lighthouse (оценочные локально) — Performance, Accessibility, Best Practices, SEO
  • Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI с цветовой индикацией
  • Разбивка по времени — DNS lookup, TTFB, загрузка, полное время загрузки
  • Разбивка по размеру — общий вес страницы и по типам (HTML, JavaScript, изображения, шрифты)
  • Советы по оптимизации и подсказки для улучшения/штрафа
  • Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)

DNS / WHOIS информация

DNS / WHOIS информация

  • Полное разрешение DNS — записи A, AAAA, CNAME, MX, NS, TXT
  • Данные WHOIS с геолокацией IP, провайдером, ASN и обратным DNS
  • Аудит безопасности электронной почты — проверка SPF и DMARC
  • Перечисление поддоменов — Certificate Transparency + DNS-брутфорс
  • Обратный поиск IP — все домены, использующие один IP-адрес
  • Обнаружение инфраструктуры — провайдеры CDN, электронной почты и DNS по шаблонам записей
  • Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)

SEO-аудит

SEO-аудит

  • Общий SEO-балл (0–100) с количеством пройденных/всего проверок
  • Балл по категориям — Meta Tags, Technical, Indexability, Content, Performance, Social, Links, URL, Accessibility
  • Проверка мета-тегов — title, description, viewport, canonical, language, charset, favicon, DOCTYPE, robots
  • Анализ sitemap и robots.txt — обнаружение страниц, структурированные данные (JSON-LD)
  • Анализ контента — количество слов, читаемость, плотность ключевых слов, соотношение текст/HTML
  • Аудит ссылок — внутренние/внешние, nofollow, пустые якоря
  • Проверки доступности — lang, skip nav, ARIA landmarks, подписи форм
  • Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)

Результаты в реальном времени

Результаты тестирования

  • Потоковая передача результатов через Server-Sent Events (SSE) — видите результаты по мере их поступления
  • Цветовая кодировка кодов статуса:
    • 403 зелёный — WAF заблокировал атаку (защищён)
    • 200 красный — нагрузка прошла (уязвимо)
    • 3xx оранжевый — перенаправление (требует исследования)
    • 4xx жёлтый — другая ошибка клиента
  • Фильтрация результатов по коду статуса с панелями сводки в реальном времени

Справочник HTTP-статусов

Коды HTTP-статусов

Конфигурация нагрузок

Полностью настраиваемое управление нагрузками через встроенную панель конфигурации:

Конфигурация нагрузок

Редактор нагрузок

  • Просмотр всех категорий с количеством нагрузок
  • Добавление, редактирование или удаление отдельных нагрузок
  • Создание пользовательских категорий
  • Раздельные атакующие нагрузки и нагрузки для ложных срабатываний для каждой категории
  • Экспорт/импорт конфигураций нагрузок
  • Изменения сохраняются в localStorage

Аналитика безопасности

Подробные отчёты об оценке уязвимостей с баллами:

Аналитика безопасности

  • Оценка эффективности WAF — процент заблокированных атак
  • Оценка уровня риска — Критический, Высокий, Средний, Низкий
  • Разбивка уязвимостей по степени серьёзности
  • Анализ на уровне категорий с показателями обхода
  • Практические рекомендации

Экспорт и отчётность

HTML-отчёт

  • Экспорт результатов в виде JSON, CSV или HTML-отчёта
  • Профессиональный HTML-отчёт с исполнительным резюме
  • Оценка уязвимостей по категориям с баллами
  • Возможность создания скриншотов для обмена (PNG с брендированием)
  • Все функции разведки/аудита поддерживают экспорт в JSON, HTML и скриншот

Публичное API

Публичное API

  • REST API для всех инструментов — WAF checker, полная разведка, заголовки безопасности, тест скорости, SEO-аудит, манипуляции HTTP
  • Ограничение частоты — 1 запрос в минуту на IP (заголовки: X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
  • Без аутентификации — публичное API, URL автоматически нормализуется
  • JSON-ответы — используйте curl, jq или любой HTTP-клиент; сохраняйте с -o file.json
  • Endpoint WAF Checker (/api/v1/waf-checker) с полными продвинутыми опциями: методы, категории, пагинация, followRedirect, расширенные/продвинутые нагрузки, автоматическое обнаружение WAF, вариации кодирования, манипуляции HTTP
  • Коды ошибок — 400 (неверный параметр), 404 (не найдено), 429 (превышение лимита), 500/502 (ошибка сервера/цели)
  • Документация — встроенная панель и машиночитаемый GET /api/v1/docs

Пакетное тестирование

  • Тестирование до 100 URL одновременно
  • Параллельная обработка с отслеживанием прогресса
  • Результаты для каждого URL с анализом показателей обхода

История сканирований

  • Автоматическое сохранение результатов сканирования в localStorage браузера
  • Просмотр и повторный анализ прошлых сканирований с итоговой статистикой
  • Быстрое повторное сканирование из записей истории

Архитектура

WAF-Checker построен как Cloudflare Worker со статическими активами:

  • Бэкенд (app/src/api.ts) — Worker, обрабатывающий API-запросы, доставку нагрузок, тестирование WAF, разведку и DNS/WHOIS-запросы
  • Фронтенд (app/src/static/) — одностраничное приложение с киберпанк-интерфейсом
  • Нагрузки — динамически загружаются во время выполнения из GitHub, чтобы сохранить лёгкий бандл Worker

Структура проекта

root@kitploit:~
wrangler.toml                  # Конфигурация Cloudflare Worker
app/src/
├── api.ts                     # Основная точка входа Worker и маршруты API
├── payloads.ts                # Типы нагрузок (данные загружаются из GitHub)
├── advanced-payloads.ts       # Функции кодирования и генерации обходов
├── encoding.ts                # Утилиты кодирования для обхода WAF
├── waf-detection.ts           # Снятие отпечатков и обнаружение WAF
├── http-manipulation.ts       # Техники манипуляции HTTP-протоколом
├── reporting.ts               # Модуль экспорта и аналитики
├── batch.ts                   # Модуль пакетного тестирования
└── static/
    ├── index.html             # Основной веб-интерфейс
    ├── main.js                # Логика фронтенда и UI
    ├── style.css              # Тема киберпанк и стилизация
    └── favicon.svg            # Иконка приложения

Начало работы

Предварительные требования

  • Node.js (v18+)
  • Wrangler CLI

Локальная разработка

root@kitploit:~
# Клонируйте репозиторий
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker

# Установите зависимости
npm install

# Запустите локальный сервер разработки
npx wrangler dev

Откройте http://localhost:8787 в браузере.

Развёртывание на Cloudflare

  1. Войдите в Cloudflare:

    root@kitploit:~
    npx wrangler login
    
  2. Обновите wrangler.toml — укажите свой account_id

  3. Разверните:

    root@kitploit:~
    npx wrangler deploy
    

Расширение нагрузок

Нагрузки хранятся в отдельном репозитории: PAPAMICA/waf-payloads

Чтобы изменить стандартные нагрузки:

  1. Форкните или отредактируйте payloads.json
  2. Обновите GITHUB_PAYLOADS_URL в app/src/api.ts, если используете другой источник

Вы также можете добавлять пользовательские нагрузки прямо в веб-интерфейсе через Configure Payloads — изменения сохраняются в localStorage вашего браузера.

Лицензия

MIT


Создано Mickael Asseline

Скачать инструмент