Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
waf-checker — Tests your WAF with +160 payloads | Kitploit
工具/GitHubGitHub/papamica/waf-checker
ReconnaissanceVulnerability ScannersIDS/IPS EvasionWeb Application ExploitationAPI Security TestingInformation GatheringWAF BypassWeb SecurityPenetration TestingSubdomain EnumerationDNS Analysis
5541015个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
papamica/waf-checker

waf-checker

Tests your WAF with +160 payloads

查看仓库网站

PAPAMICA

一款强大的Web应用程序,用于测试您的Web应用防火墙(WAF)在抵御常见攻击向量方面的性能。

→ waf-checker.com ←

WAF Checker 主界面

功能特性

安全测试

  • 内置19+攻击类别:SQL注入、XSS、路径遍历、命令注入、SSRF、NoSQL注入、LFI、LDAP注入、XXE、SSTI、CRLF等
  • 9个高级绕过类别:包含编码变体、协议走私和特定框架的payload
  • 344+个payload:从PAPAMICA/waf-payloads动态加载
  • 误报测试:验证合法流量是否被错误拦截
  • HTTP方法测试:覆盖GET、POST、PUT和DELETE

WAF检测与绕过

  • 自动WAF检测:识别Cloudflare、AWS WAF、Imperva、ModSecurity、Akamai、F5 BIG-IP等15+种WAF
  • 高级绕过技术:双重编码、Unicode、大小写混合、注释混淆
  • WAF特定绕过生成:针对检测到的WAF量身定制策略
  • HTTP操纵测试:动词篡改、参数污染、内容类型混淆、请求走私

全面侦查

全面侦查

  • 技术指纹识别:CMS检测(WordPress、Drupal、Joomla、Shopify…)、框架、Web服务器、CDN/WAF、分析工具及25+个JavaScript库
  • DNS分析:A、AAAA、CNAME、MX、NS、TXT、SOA记录,附带基础设施检测
  • WHOIS与IP地理定位:ISP、组织、ASN、位置、反向DNS(PTR)
  • 子域名发现:通过证书透明度日志(crt.sh)和DNS暴力枚举
  • 反向IP查询:发现同一IP上托管的所有域名(共享主机检测)
  • SSL/TLS证书详情:颁发者、有效期、主题备用名称(SAN)、序列号
  • CMS深度分析:WordPress主题、插件及版本;Drupal模块
  • 路径探测:robots.txt、sitemap.xml、security.txt、常见管理员路径
  • Cookie分析:Secure、HttpOnly、SameSite标志
  • Open Graph与社交媒体元数据提取
  • RSS/Atom源与电子邮件地址发现
  • 导出结果:JSON、HTML报告或截图(PNG)

安全标头审计

安全标头审计

  • 评分等级(A+到F)针对HTTP安全标头
  • 详细分析:CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy
  • 信息泄露检测:服务器版本、powered-by标头、调试标头
  • 可操作建议:针对每个缺失或配置错误的标头
  • 导出结果:JSON、HTML报告或截图(PNG)

速度测试

速度测试

  • 性能评分(0–100)附带问题计数和状态
  • Lighthouse风格评分(本地估算):性能、无障碍、最佳实践、SEO
  • 核心Web指标:FCP、LCP、TBT、CLS、速度指数、TTI,带颜色编码反馈
  • 时间分解:DNS查询、TTFB、下载、总加载时间
  • 大小分解:页面总重量及按类型(HTML、JavaScript、图片、字体)
  • 优化建议及惩罚/改进提示
  • 导出结果:JSON、HTML报告或截图(PNG)

DNS / WHOIS 情报

DNS / WHOIS 情报

  • 完整DNS解析:A、AAAA、CNAME、MX、NS、TXT记录
  • WHOIS数据:附带IP地理位置、ISP、ASN和反向DNS
  • 电子邮件安全审计:SPF和DMARC验证
  • 子域名枚举:证书透明度 + DNS暴力枚举
  • 反向IP查询:共享同一IP地址的所有域名
  • 基础设施检测:根据记录模式识别CDN、电子邮件和DNS提供商
  • 导出结果:JSON、HTML报告或截图(PNG)

SEO审计

SEO审计

  • 整体SEO评分(0–100)附带通过/总检查项
  • 按类别评分:元标签、技术、可索引性、内容、性能、社交、链接、URL、无障碍
  • 元标签验证:标题、描述、视口、规范、语言、字符集、favicon、DOCTYPE、robots
  • 站点地图与robots.txt分析:页面发现、结构化数据(JSON-LD)
  • 内容分析:字数、可读性、关键词密度、文本与HTML比率
  • 链接审计:内部/外部、nofollow、空锚点
  • 无障碍检查:lang、跳过导航、ARIA地标、表单标签
  • 导出结果:JSON、HTML报告或截图(PNG)

实时结果

测试结果

  • 通过服务器推送事件(SSE)流式传输结果:结果实时显示
  • 颜色编码状态码:
    • 403 绿色 — WAF拦截了攻击(受保护)
    • 200 红色 — payload通过(存在漏洞)
    • 3xx 橙色 — 重定向(需调查)
    • 4xx 黄色 — 其他客户端错误
  • 按状态码筛选结果,带实时汇总条

HTTP状态参考

HTTP状态码

Payload配置

通过内置配置面板完全自定义payload管理:

Payload配置

Payload编辑器

  • 浏览所有类别及payload计数
  • 添加、编辑或删除单个payload
  • 创建自定义类别
  • 每个类别区分攻击payload和误报payload
  • 导出/导入payload配置
  • 更改保存在localStorage中

安全分析

详细的漏洞评估报告,附带评分:

安全分析

  • WAF有效性评分:攻击被拦截的百分比
  • 风险等级评估:严重、高、中、低
  • 按严重程度分类的漏洞分解
  • 按类别分析,附带绕过率
  • 可操作建议

导出与报告

HTML报告

  • 导出结果为JSON、CSV或HTML报告
  • 专业的HTML报告,包含执行摘要
  • 按类别漏洞评估,附带评分
  • 截图支持分享(PNG带品牌标识)
  • 所有侦查/审计功能均支持JSON、HTML和截图导出

公共API

公共API

  • REST API:涵盖所有工具 — WAF检测、全面侦查、安全标头、速度测试、SEO审计、HTTP操纵
  • 速率限制:每个IP每分钟1次请求(标头:X-RateLimit-Limit、X-RateLimit-Remaining、X-RateLimit-Reset)
  • 无需认证:公共API,URL自动规范化
  • JSON响应:可使用curl、jq或任何HTTP客户端;使用-o file.json保存
  • WAF检测端点(/api/v1/waf-checker):包含完整高级选项:方法、类别、分页、followRedirect、增强/高级payload、自动WAF检测、编码变体、HTTP操纵
  • 错误码:400(错误参数)、404(未找到)、429(速率限制)、500/502(服务器/目标错误)
  • 文档:应用内面板和机器可读的GET /api/v1/docs

批量测试

  • 同时测试最多100个URL
  • 并发处理,带进度追踪
  • 每个URL的结果,附带绕过率分析

扫描历史

  • 自动保存扫描结果到浏览器localStorage
  • 浏览和回顾过去的扫描,附带摘要统计
  • 从历史记录快速重新扫描

架构

WAF-Checker 构建为Cloudflare Worker,附带静态资源:

  • 后端(app/src/api.ts) — 处理API请求、payload分发、WAF测试、侦查和DNS/WHOIS查询的Worker
  • 前端(app/src/static/) — 赛博朋克UI的单页应用
  • Payload — 运行时从GitHub动态加载,以保持Worker包整洁

项目结构

root@kitploit:~
wrangler.toml                  # Cloudflare Worker 配置
app/src/
├── api.ts                     # Worker 主入口和 API 路由
├── payloads.ts                # Payload 类型(数据从 GitHub 加载)
├── advanced-payloads.ts       # 编码和绕过生成函数
├── encoding.ts                # WAF 绕过编码工具
├── waf-detection.ts           # WAF 指纹识别和检测
├── http-manipulation.ts       # HTTP 协议操纵技术
├── reporting.ts               # 导出和分析模块
├── batch.ts                   # 批量测试模块
└── static/
    ├── index.html             # 主 Web 界面
    ├── main.js                # 前端逻辑和 UI
    ├── style.css              # 赛博朋克主题和样式
    └── favicon.svg            # 应用图标

快速开始

前提条件

  • Node.js(v18+)
  • Wrangler CLI

本地开发

root@kitploit:~
# 克隆仓库
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker

# 安装依赖
npm install

# 启动本地开发服务器
npx wrangler dev

在浏览器中打开 http://localhost:8787。

部署到 Cloudflare

  1. 登录到 Cloudflare:

    root@kitploit:~
    npx wrangler login
    
  2. 更新 wrangler.toml,填入您的 account_id

  3. 部署:

    root@kitploit:~
    npx wrangler deploy
    

扩展 Payload

Payload 维护在单独的仓库中:PAPAMICA/waf-payloads

若要修改默认 payload:

  1. Fork 或编辑 payloads.json
  2. 如果使用自定义源,请更新 app/src/api.ts 中的 GITHUB_PAYLOADS_URL

您也可以通过 Web 界面中的 Configure Payloads 直接添加自定义 payload — 更改将保存在浏览器的 localStorage 中。

许可证

MIT


由 Mickael Asseline 构建

下载工具