
功能特性
安全测试
- 内置19+攻击类别:SQL注入、XSS、路径遍历、命令注入、SSRF、NoSQL注入、LFI、LDAP注入、XXE、SSTI、CRLF等
- 9个高级绕过类别:包含编码变体、协议走私和特定框架的payload
- 344+个payload:从PAPAMICA/waf-payloads动态加载
- 误报测试:验证合法流量是否被错误拦截
- HTTP方法测试:覆盖GET、POST、PUT和DELETE
WAF检测与绕过
- 自动WAF检测:识别Cloudflare、AWS WAF、Imperva、ModSecurity、Akamai、F5 BIG-IP等15+种WAF
- 高级绕过技术:双重编码、Unicode、大小写混合、注释混淆
- WAF特定绕过生成:针对检测到的WAF量身定制策略
- HTTP操纵测试:动词篡改、参数污染、内容类型混淆、请求走私
全面侦查

- 技术指纹识别:CMS检测(WordPress、Drupal、Joomla、Shopify…)、框架、Web服务器、CDN/WAF、分析工具及25+个JavaScript库
- DNS分析:A、AAAA、CNAME、MX、NS、TXT、SOA记录,附带基础设施检测
- WHOIS与IP地理定位:ISP、组织、ASN、位置、反向DNS(PTR)
- 子域名发现:通过证书透明度日志(crt.sh)和DNS暴力枚举
- 反向IP查询:发现同一IP上托管的所有域名(共享主机检测)
- SSL/TLS证书详情:颁发者、有效期、主题备用名称(SAN)、序列号
- CMS深度分析:WordPress主题、插件及版本;Drupal模块
- 路径探测:robots.txt、sitemap.xml、security.txt、常见管理员路径
- Cookie分析:Secure、HttpOnly、SameSite标志
- Open Graph与社交媒体元数据提取
- RSS/Atom源与电子邮件地址发现
- 导出结果:JSON、HTML报告或截图(PNG)
安全标头审计

- 评分等级(A+到F)针对HTTP安全标头
- 详细分析:CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy
- 信息泄露检测:服务器版本、powered-by标头、调试标头
- 可操作建议:针对每个缺失或配置错误的标头
- 导出结果:JSON、HTML报告或截图(PNG)
速度测试

- 性能评分(0–100)附带问题计数和状态
- Lighthouse风格评分(本地估算):性能、无障碍、最佳实践、SEO
- 核心Web指标:FCP、LCP、TBT、CLS、速度指数、TTI,带颜色编码反馈
- 时间分解:DNS查询、TTFB、下载、总加载时间
- 大小分解:页面总重量及按类型(HTML、JavaScript、图片、字体)
- 优化建议及惩罚/改进提示
- 导出结果:JSON、HTML报告或截图(PNG)
DNS / WHOIS 情报

- 完整DNS解析:A、AAAA、CNAME、MX、NS、TXT记录
- WHOIS数据:附带IP地理位置、ISP、ASN和反向DNS
- 电子邮件安全审计:SPF和DMARC验证
- 子域名枚举:证书透明度 + DNS暴力枚举
- 反向IP查询:共享同一IP地址的所有域名
- 基础设施检测:根据记录模式识别CDN、电子邮件和DNS提供商
- 导出结果:JSON、HTML报告或截图(PNG)
SEO审计

- 整体SEO评分(0–100)附带通过/总检查项
- 按类别评分:元标签、技术、可索引性、内容、性能、社交、链接、URL、无障碍
- 元标签验证:标题、描述、视口、规范、语言、字符集、favicon、DOCTYPE、robots
- 站点地图与robots.txt分析:页面发现、结构化数据(JSON-LD)
- 内容分析:字数、可读性、关键词密度、文本与HTML比率
- 链接审计:内部/外部、nofollow、空锚点
- 无障碍检查:lang、跳过导航、ARIA地标、表单标签
- 导出结果:JSON、HTML报告或截图(PNG)
实时结果

- 通过服务器推送事件(SSE)流式传输结果:结果实时显示
- 颜色编码状态码:
403 绿色 — WAF拦截了攻击(受保护)
200 红色 — payload通过(存在漏洞)
3xx 橙色 — 重定向(需调查)
4xx 黄色 — 其他客户端错误
- 按状态码筛选结果,带实时汇总条
HTTP状态参考

Payload配置
通过内置配置面板完全自定义payload管理:


- 浏览所有类别及payload计数
- 添加、编辑或删除单个payload
- 创建自定义类别
- 每个类别区分攻击payload和误报payload
- 导出/导入payload配置
- 更改保存在localStorage中
安全分析
详细的漏洞评估报告,附带评分:

- WAF有效性评分:攻击被拦截的百分比
- 风险等级评估:严重、高、中、低
- 按严重程度分类的漏洞分解
- 按类别分析,附带绕过率
- 可操作建议
导出与报告

- 导出结果为JSON、CSV或HTML报告
- 专业的HTML报告,包含执行摘要
- 按类别漏洞评估,附带评分
- 截图支持分享(PNG带品牌标识)
- 所有侦查/审计功能均支持JSON、HTML和截图导出
公共API

- REST API:涵盖所有工具 — WAF检测、全面侦查、安全标头、速度测试、SEO审计、HTTP操纵
- 速率限制:每个IP每分钟1次请求(标头:
X-RateLimit-Limit、X-RateLimit-Remaining、X-RateLimit-Reset)
- 无需认证:公共API,URL自动规范化
- JSON响应:可使用
curl、jq或任何HTTP客户端;使用-o file.json保存
- WAF检测端点(
/api/v1/waf-checker):包含完整高级选项:方法、类别、分页、followRedirect、增强/高级payload、自动WAF检测、编码变体、HTTP操纵
- 错误码:400(错误参数)、404(未找到)、429(速率限制)、500/502(服务器/目标错误)
- 文档:应用内面板和机器可读的
GET /api/v1/docs
批量测试
- 同时测试最多100个URL
- 并发处理,带进度追踪
- 每个URL的结果,附带绕过率分析
扫描历史
- 自动保存扫描结果到浏览器localStorage
- 浏览和回顾过去的扫描,附带摘要统计
- 从历史记录快速重新扫描
架构
WAF-Checker 构建为Cloudflare Worker,附带静态资源:
- 后端(
app/src/api.ts) — 处理API请求、payload分发、WAF测试、侦查和DNS/WHOIS查询的Worker
- 前端(
app/src/static/) — 赛博朋克UI的单页应用
- Payload — 运行时从GitHub动态加载,以保持Worker包整洁
项目结构
wrangler.toml # Cloudflare Worker 配置
app/src/
├── api.ts # Worker 主入口和 API 路由
├── payloads.ts # Payload 类型(数据从 GitHub 加载)
├── advanced-payloads.ts # 编码和绕过生成函数
├── encoding.ts # WAF 绕过编码工具
├── waf-detection.ts # WAF 指纹识别和检测
├── http-manipulation.ts # HTTP 协议操纵技术
├── reporting.ts # 导出和分析模块
├── batch.ts # 批量测试模块
└── static/
├── index.html # 主 Web 界面
├── main.js # 前端逻辑和 UI
├── style.css # 赛博朋克主题和样式
└── favicon.svg # 应用图标
快速开始
前提条件
本地开发
# 克隆仓库
git clone https://github.com/PAPAMICA/waf-checker.git
cd waf-checker
# 安装依赖
npm install
# 启动本地开发服务器
npx wrangler dev
在浏览器中打开 http://localhost:8787。
部署到 Cloudflare
-
登录到 Cloudflare:
-
更新 wrangler.toml,填入您的 account_id
-
部署:
扩展 Payload
Payload 维护在单独的仓库中:PAPAMICA/waf-payloads
若要修改默认 payload:
- Fork 或编辑 payloads.json
- 如果使用自定义源,请更新
app/src/api.ts 中的 GITHUB_PAYLOADS_URL
您也可以通过 Web 界面中的 Configure Payloads 直接添加自定义 payload — 更改将保存在浏览器的 localStorage 中。
许可证
MIT
由 Mickael Asseline 构建