Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ftw — 基于YAML驱动的框架,用于使用OWASP核心规则集基线测试Web应用防火墙(WAF)规则。通过可重复的HTTP攻击模拟,实现回归检测自动化并验证自定义WAF规则。 | Kitploit
工具/GitHubGitHub/coreruleset/ftw
漏洞扫描器WAF绕过Web安全渗透测试DevSecOps
GitHubcoreruleset/ftw

ftw

基于YAML驱动的框架,用于使用OWASP核心规则集基线测试Web应用防火墙(WAF)规则。通过可重复的HTTP攻击模拟,实现回归检测自动化并验证自定义WAF规则。

查看仓库
142391114年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

WAF 测试框架 (FTW)

Build Status PyPI version

目的

本项目由来自 ModSecurity 和 Fastly 的研究人员创建,旨在为 WAF 规则提供严格的测试。它使用 OWASP 核心规则集 V3 作为基线来测试 WAF 上的规则。规则集中的每条规则都被加载到一个 YAML 文件中,该文件会发出可触发这些规则的 HTTP 请求。用户可以在测试发出后验证规则的执行情况,确保从攻击中收到预期的响应。

目标 / 用例包括:

  • 通过使用持续集成并向 WAF 发出可重复的攻击来发现 WAF 部署中的回归问题
  • 为 ModSecurity 中新规则的测试提供框架,如果提交了规则,则必须具有相应的正向和负向测试
  • 针对一个通用且可接受的基线规则集 (OWASP) 评估 WAF
  • 测试和验证不属于核心规则集的自定义 WAF 规则

关于 1.0 版本的发布公告,请查看 OWASP CRS 博客

安装

  • git clone https://github.com/coreruleset/ftw.git
  • cd ftw
  • virtualenv env && source ./env/bin/activate
  • pip install -r requirements.txt
  • py.test -s -v test/test_default.py --ruledir=test/yaml

编写你的第一个测试

FTW 的核心是其可扩展的基于 yaml 的测试。本节列出了一些关于它们如何格式化、如何编写以及如何使用它们的资源。

OWASP CRS 撰写了一篇精彩的 博客文章,描述了 FTW 测试的编写和执行方式。

YAMLFormat.md 是 FTW 当前支持的所有 yaml 字段的权威文档。

阅读了这两份资料后,你应该能够开始编写测试了。你很可能需要对照状态码响应或使用 log_contains 指令检查 Web 请求响应。要将 FTW 集成到 WAF 日志中测试正则表达式,请参考 ExtendingFTW.md

配置 Apache+Modsecurity+OWASP CRS

如果你需要一个测试 WAF 规则的环境,我们已经创建了一个包含 Apache、Modsecurity 和 OWASP 核心规则集 3.0.0 版本的环境。可以通过以下方式部署:

  • 检出仓库:git clone https://github.com/fastly/waf_testbed.git
  • 输入 vagrant up
下载工具