Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
waf-checker — Тестирует ваш WAF с помощью +160 полезных нагрузок | Kitploit
Инструменты/GitHubGitHub/papamica/waf-checker
РазведкаСканеры уязвимостейОбход IDS/IPSЭксплуатация веб-приложенийТестирование безопасности APIСбор информацииОбход WAFВеб-безопасностьТестирование на ПроникновениеПеречисление ПоддоменовАнализ DNS
554101236 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubpapamica/waf-checker

waf-checker

Тестирует ваш WAF с помощью +160 полезных нагрузок

РепозиторийСайт
Поделиться

PAPAMICA

Мощное веб-приложение для проверки того, насколько хорошо ваш Web Application Firewall (WAF) защищает от распространённых векторов атак.

→ waf-checker.com ←

WAF Checker - Главный интерфейс

Возможности

Тестирование безопасности

  • 19+ категорий атак из коробки: SQL-инъекции, XSS, Path Traversal, Command Injection, SSRF, NoSQL-инъекции, LFI, LDAP-инъекции, XXE, SSTI, CRLF и другие
  • 9 категорий продвинутых обходов с вариациями кодирования, контрабандой протоколов и нагрузками, специфичными для фреймворков
  • 344+ нагрузки загружаются динамически из PAPAMICA/waf-payloads
  • Тестирование ложных срабатываний для проверки, что легитимный трафик не блокируется
  • Тестирование HTTP-методов GET, POST, PUT и DELETE

Обнаружение и обход WAF

  • Автоматическое обнаружение WAF — определяет Cloudflare, AWS WAF, Imperva, ModSecurity, Akamai, F5 BIG-IP и 15+ других WAF
  • Продвинутые техники обхода — двойное кодирование, юникод, смешанный регистр, запутывание комментариев
  • Генерация обходов, специфичных для WAF — адаптированные стратегии под каждый обнаруженный WAF
  • Тестирование манипуляций HTTP — подмена глаголов, загрязнение параметров, путаница с Content-Type, контрабанда запросов

Полная разведка

Полная разведка

  • Идентификация технологий — обнаружение CMS (WordPress, Drupal, Joomla, Shopify…), фреймворков, веб-серверов, CDN/WAF, инструментов аналитики и 25+ библиотек JavaScript
  • DNS-анализ — записи A, AAAA, CNAME, MX, NS, TXT, SOA с определением инфраструктуры
  • WHOIS и геолокация IP — провайдер, организация, ASN, местоположение, обратный DNS (PTR)
  • Обнаружение поддоменов — через журналы Certificate Transparency (crt.sh) и DNS-брутфорс
  • Обратный поиск IP — обнаружение всех доменов, размещённых на том же IP (определение общего хостинга)
  • Детали SSL/TLS-сертификата — издатель, срок действия, имена субъектов (SAN), серийный номер
  • Углублённый анализ CMS — темы WordPress, плагины с версиями; модули Drupal
  • Проверка путей — robots.txt, sitemap.xml, security.txt, типичные пути административных панелей
  • Анализ cookie — флаги Secure, HttpOnly, SameSite
  • Извлечение Open Graph и социальных метаданных
  • Обнаружение RSS/Atom-лент и email-адресов
  • Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)

Аудит заголовков безопасности

Аудит заголовков безопасности

  • Оценка (от A+ до F) заголовков безопасности HTTP
  • Детальный анализ CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Обнаружение раскрытия информации — версия сервера, powered-by заголовки, отладочные заголовки
  • Практические рекомендации для каждого отсутствующего или неправильно настроенного заголовка
  • Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)

Тест скорости

Тест скорости

  • Оценка производительности (0–100) с количеством проблем и статусом
  • Оценки в стиле Lighthouse (оценочные локально) — Performance, Accessibility, Best Practices, SEO
  • Core Web Vitals — FCP, LCP, TBT, CLS, Speed Index, TTI с цветовой индикацией
  • Разбивка по времени — DNS lookup, TTFB, загрузка, полное время загрузки
  • Разбивка по размеру — общий вес страницы и по типам (HTML, JavaScript, изображения, шрифты)
  • Советы по оптимизации и подсказки для улучшения/штрафа
  • Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)

DNS / WHOIS информация

DNS / WHOIS информация

  • Полное разрешение DNS — записи A, AAAA, CNAME, MX, NS, TXT
  • Данные WHOIS с геолокацией IP, провайдером, ASN и обратным DNS
  • Аудит безопасности электронной почты — проверка SPF и DMARC
  • Перечисление поддоменов — Certificate Transparency + DNS-брутфорс
  • Обратный поиск IP — все домены, использующие один IP-адрес
  • Обнаружение инфраструктуры — провайдеры CDN, электронной почты и DNS по шаблонам записей
  • Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)

SEO-аудит

SEO-аудит

  • Общий SEO-балл (0–100) с количеством пройденных/всего проверок
  • Балл по категориям — Meta Tags, Technical, Indexability, Content, Performance, Social, Links, URL, Accessibility
  • Проверка мета-тегов — title, description, viewport, canonical, language, charset, favicon, DOCTYPE, robots
  • Анализ sitemap и robots.txt — обнаружение страниц, структурированные данные (JSON-LD)
  • Анализ контента — количество слов, читаемость, плотность ключевых слов, соотношение текст/HTML
  • Аудит ссылок — внутренние/внешние, nofollow, пустые якоря
  • Проверки доступности — lang, skip nav, ARIA landmarks, подписи форм
  • Экспорт результатов в JSON, HTML-отчёт или скриншот (PNG)

Результаты в реальном времени

Результаты тестирования

  • Потоковая передача результатов через Server-Sent Events (SSE) — видите результаты по мере их поступления
  • Цветовая кодировка кодов статуса:
    • 403 зелёный — WAF заблокировал атаку (защищён)
    • 200 красный — нагрузка прошла (уязвимо)
    • 3xx оранжевый — перенаправление (требует исследования)
    • 4xx жёлтый — другая ошибка клиента
  • Фильтрация результатов по коду статуса с панелями сводки в реальном времени

Справочник HTTP-статусов

Коды HTTP-статусов

Конфигурация нагрузок

Полностью настраиваемое управление нагрузками через встроенную панель конфигурации:

Конфигурация нагрузок

Редактор нагрузок

  • Просмотр всех категорий с количеством нагрузок
  • Добавление, редактирование или удаление отдельных нагрузок
  • Создание пользовательских категорий
  • Раздельные атакующие нагрузки и нагрузки для ложных срабатываний для каждой категории
  • Экспорт/импорт конфигураций нагрузок
  • Изменения сохраняются в localStorage

Аналитика безопасности

Подробные отчёты об оценке уязвимостей с баллами:

Аналитика безопасности

Скачать инструмент