Мощное веб-приложение для проверки того, насколько хорошо ваш Web Application Firewall (WAF) защищает от распространённых векторов атак.
→ waf-checker.com ←

Возможности
Тестирование безопасности
- 19+ категорий атак из коробки: SQL-инъекции, XSS, Path Traversal, Command Injection, SSRF, NoSQL-инъекции, LFI, LDAP-инъекции, XXE, SSTI, CRLF и другие
- 9 категорий продвинутых обходов с вариациями кодирования, контрабандой протоколов и нагрузками, специфичными для фреймворков
- 344+ нагрузки загружаются динамически из PAPAMICA/waf-payloads
- Тестирование ложных срабатываний для проверки, что легитимный трафик не блокируется
- Тестирование HTTP-методов GET, POST, PUT и DELETE
Обнаружение и обход WAF
- Автоматическое обнаружение WAF — определяет Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP и 15+ других WAF
- Продвинутые техники обхода — двойное кодирование, юникод, смешанный регистр, запутывание комментариев
- Генерация обходов, специфичных для WAF — адаптированные стратегии под каждый обнаруженный WAF
- Тестирование манипуляций HTTP — подмена глаголов, загрязнение параметров, путаница с Content-Type, контрабанда запросов
Полная разведка

- Идентификация технологий — обнаружение CMS (WordPress, Drupal, Joomla, Shopify…), фреймворков, веб-серверов, CDN/WAF, инструментов аналитики и 25+ библиотек JavaScript
- DNS-анализ — записи A, AAAA, CNAME, MX, NS, TXT, SOA с определением инфраструктуры
- WHOIS и геолокация IP — провайдер, организация, ASN, местоположение, обратный DNS (PTR)
- Обнаружение поддоменов — через журналы Certificate Transparency (crt.sh) и DNS-брутфорс
- Обратный поиск IP — обнаружение всех доменов, размещённых на том же IP (определение общего хостинга)
- Детали SSL/TLS-сертификата — издатель, срок действия, имена субъектов (SAN), серийный номер
- Углублённый анализ CMS — темы WordPress, плагины с версиями; модули Drupal
- Проверка путей — robots.txt, sitemap.xml, security.txt, типичные пути административных панелей
- Анализ cookie — флаги Secure, HttpOnly, SameSite
- Извлечение Open Graph и социальных метаданных
- Обнаружение RSS/Atom-лент и email-адресов
- Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)
Аудит заголовков безопасности

- Оценка (от A+ до F) заголовков безопасности HTTP
- Детальный анализ CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Обнаружение раскрытия информации — версия сервера, powered-by заголовки, отладочные заголовки
- Практические рекомендации для каждого отсутствующего или неправильно настроенного заголовка
- Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)
Тест скорости

- Оценка производительности (0–100) с количеством проблем и статусом
- Оценки в стиле Lighthouse (оценочные локально) — Performance, Accessibility, Best Practices, SEO
- Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI с цветовой индикацией
- Разбивка по времени — DNS lookup, TTFB, загрузка, полное время загрузки
- Разбивка по размеру — общий вес страницы и по типам (HTML, JavaScript, изображения, шрифты)
- Советы по оптимизации и подсказки для улучшения/штрафа
- Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)
DNS / WHOIS информация

- Полное разрешение DNS — записи A, AAAA, CNAME, MX, NS, TXT
- Данные WHOIS с геолокацией IP, провайдером, ASN и обратным DNS
- Аудит безопасности электронной почты — проверка SPF и DMARC
- Перечисление поддоменов — Certificate Transparency + DNS-брутфорс
- Обратный поиск IP — все домены, использующие один IP-адрес
- Обнаружение инфраструктуры — провайдеры CDN, электронной почты и DNS по шаблонам записей
- Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)
SEO-аудит

- Общий SEO-балл (0–100) с количеством пройденных/всего проверок
- Балл по категориям — Meta Tags, Technical, Indexability, Content, Performance, Social, Links, URL, Accessibility
- Проверка мета-тегов — title, description, viewport, canonical, language, charset, favicon, DOCTYPE, robots
- Анализ sitemap и robots.txt — обнаружение страниц, структурированные данные (JSON-LD)
- Анализ контента — количество слов, читаемость, плотность ключевых слов, соотношение текст/HTML
- Аудит ссылок — внутренние/внешние, nofollow, пустые якоря
- Проверки доступности — lang, skip nav, ARIA landmarks, подписи форм
- Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)
Результаты в реальном времени

- Потоковая передача результатов через Server-Sent Events (SSE) — видите результаты по мере их поступления
- Цветовая кодировка кодов статуса:
403 зелёный — WAF заблокировал атаку (защищён)
200 красный — нагрузка прошла (уязвимо)
3xx оранжевый — перенаправление (требует исследования)
4xx жёлтый — другая ошибка клиента
- Фильтрация результатов по коду статуса с панелями сводки в реальном времени
Справочник HTTP-статусов

Конфигурация нагрузок
Полностью настраиваемое управление нагрузками через встроенную панель конфигурации:


- Просмотр всех категорий с количеством нагрузок
- Добавление, редактирование или удаление отдельных нагрузок
- Создание пользовательских категорий
- Раздельные атакующие нагрузки и нагрузки для ложных срабатываний для каждой категории
- Экспорт/импорт конфигураций нагрузок
- Изменения сохраняются в localStorage
Аналитика безопасности
Подробные отчёты об оценке уязвимостей с баллами:

- Оценка эффективности WAF — процент заблокированных атак
- Оценка уровня риска — Критический, Высокий, Средний, Низкий
- Разбивка уязвимостей по степени серьёзности
- Анализ на уровне категорий с показателями обхода
- Практические рекомендации
Экспорт и отчётность

- Экспорт результатов в виде JSON, CSV или HTML-отчёта
- Профессиональный HTML-отчёт с исполнительным резюме
- Оценка уязвимостей по категориям с баллами
- Возможность создания скриншотов для обмена (PNG с брендированием)
- Все функции разведки/аудита поддерживают экспорт в JSON, HTML и скриншот
Публичное API

- REST API для всех инструментов — WAF checker, полная разведка, заголовки безопасности, тест скорости, SEO-аудит, манипуляции HTTP
- Ограничение частоты — 1 запрос в минуту на IP (заголовки:
X-RateLimit-Limit, X-RateLimit-Remaining, X-RateLimit-Reset)
- Без аутентификации — публичное API, URL автоматически нормализуется
- JSON-ответы — используйте
curl, jq или любой HTTP-клиент; сохраняйте с -o file.json
- Endpoint WAF Checker (
/api/v1/waf-checker) с полными продвинутыми опциями: методы, категории, пагинация, followRedirect, расширенные/продвинутые нагрузки, автоматическое обнаружение WAF, вариации кодирования, манипуляции HTTP
- Коды ошибок — 400 (неверный параметр), 404 (не найдено), 429 (превышение лимита), 500/502 (ошибка сервера/цели)
- Документация — встроенная панель и машиночитаемый
GET /api/v1/docs
Пакетное тестирование
- Тестирование до 100 URL одновременно
- Параллельная обработка с отслеживанием прогресса
- Результаты для каждого URL с анализом показателей обхода
История сканирований
- Автоматическое сохранение результатов сканирования в localStorage браузера
- Просмотр и повторный анализ прошлых сканирований с итоговой статистикой
- Быстрое повторное сканирование из записей истории
Архитектура
WAF-Checker построен как Cloudflare Worker со статическими активами:
- Бэкенд (
app/src/api.ts) — Worker, обрабатывающий API-запросы, доставку нагрузок, тестирование WAF, разведку и DNS/WHOIS-запросы
- Фронтенд (
app/src/static/) — одностраничное приложение с киберпанк-интерфейсом
- Нагрузки — динамически загружаются во время выполнения из GitHub, чтобы сохранить лёгкий бандл Worker
Структура проекта
wrangler.toml # Конфигурация Cloudflare Worker
app/src/
├── api.ts # Основная точка входа Worker и маршруты API
├── payloads.ts # Типы нагрузок (данные загружаются из GitHub)
├── advanced-payloads.ts # Функции кодирования и генерации обходов
├── encoding.ts # Утилиты кодирования для обхода WAF
├── waf-detection.ts # Снятие отпечатков и обнаружение WAF
├── http-manipulation.ts # Техники манипуляции HTTP-протоколом
├── reporting.ts # Модуль экспорта и аналитики
├── batch.ts # Модуль пакетного тестирования
└── static/
├── index.html # Основной веб-интерфейс
├── main.js # Логика фронтенда и UI
├── style.css # Тема киберпанк и стилизация
└── favicon.svg # Иконка приложения
Начало работы
Предварительные требования
Локальная разработка
# Клонируйте репозиторий
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker
# Установите зависимости
npm install
# Запустите локальный сервер разработки
npx wrangler dev
Откройте http://localhost:8787 в браузере.
Развёртывание на Cloudflare
-
Войдите в Cloudflare:
-
Обновите wrangler.toml — укажите свой account_id
-
Разверните:
Расширение нагрузок
Нагрузки хранятся в отдельном репозитории: PAPAMICA/waf-payloads
Чтобы изменить стандартные нагрузки:
- Форкните или отредактируйте payloads.json
- Обновите
GITHUB_PAYLOADS_URL в app/src/api.ts, если используете другой источник
Вы также можете добавлять пользовательские нагрузки прямо в веб-интерфейсе через Configure Payloads — изменения сохраняются в localStorage вашего браузера.
Лицензия
MIT
Создано Mickael Asseline