Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
waf-checker — 自动化 WAF 评估工具,可检测防火墙厂商,使用高级规避载荷测试 19 种攻击类别,并通过 CLI、Cloudflare Worker 或 Docker 提供颜色编码的绕过分析。 | Kitploit
工具/GitHubGitHub/sech0us3/waf-checker
漏洞扫描器IDS/IPS规避Web应用程序漏洞利用API安全测试信息收集WAF绕过Web安全渗透测试红队
GitHubsech0us3/waf-checker

waf-checker

自动化 WAF 评估工具,可检测防火墙厂商,使用高级规避载荷测试 19 种攻击类别,并通过 CLI、Cloudflare Worker 或 Docker 提供颜色编码的绕过分析。

331072天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
网站

WAF 检查器

该项目帮助您检查 Web 应用防火墙(WAF)在防御常见 Web 攻击方面的效果。它可以作为 Cloudflare Worker(带有内置交互式 Web UI)运行,也可以作为独立的 Node.js CLI 工具运行。

功能特性

核心测试

  • 输入目标 URL,选择 HTTP 方法(GET、POST 等)和攻击类别。
  • 使用攻击载荷(在参数、标头或文件路径中)发送请求。
  • 终端和 Web 结果采用颜色编码:🟢 403/BLOCKED = 已拦截,🔴 2xx/5xx = 潜在绕过,🟠 3xx = 重定向。
  • 结果以可筛选表格形式展示,每个载荷均有详细信息。

攻击类别(共 19 种)

SQL 注入、XSS、路径遍历、命令注入、SSRF、NoSQL 注入、本地文件包含、LDAP 注入、HTTP 请求走私、开放重定向、敏感文件、CRLF 注入、UTF8/Unicode 绕过、XXE、SSTI、HTTP 参数污染、Web 缓存投毒、IP 绕过、User-Agent。

WAF 检测

  • 测试前自动检测 WAF 类型(Cloudflare、AWS WAF、ModSecurity、Akamai、Imperva、F5 BIG-IP 等)。
  • 根据检测到的 WAF 建议特定的绕过技术。
  • 可自动切换为 WAF 特定的高级载荷。

高级载荷与编码

  • WAF 绕过载荷——双重编码、Unicode、大小写混合、注释注入、多语种载荷。
  • 增强载荷——现代规避技术。
  • 编码变体——URL、Unicode、HTML 实体、十六进制、八进制、Base64 编码,支持自动组合。
  • 针对 Cloudflare、AWS WAF、ModSecurity 的 WAF 特定绕过。

HTTP 协议操纵

  • HTTP 动词篡改——测试不常见的 HTTP 方法。
  • 参数污染——在查询/请求体中复制和拆分参数。
  • 内容类型混淆——使用替代内容类型绕过规则。
  • 请求走私标头。
  • Host 标头注入变体。
  • 通过标头(X-HTTP-Method-Override 等)进行 HTTP 方法覆盖。

批量测试

  • 一次测试多个 URL。
  • 可配置的并发数和请求间隔。
  • 实时进度追踪。

项目结构

该项目采用 NPM Workspaces 单仓库结构:

  • packages/core/:核心安全测试库、载荷定义、WAF 指纹签名和混淆编码器。
  • packages/worker/:Cloudflare Worker 包,提供静态 HTML/JS Web UI 和 JSON API 端点。
  • packages/cli/:Node.js 命令行界面工具,用于直接在终端执行审计。

安装与构建

从根目录安装依赖并构建所有工作区:

root@kitploit:~
npm install
npm run build

如何运行

1. Web 版本(Cloudflare Worker)

本地运行 Worker 开发服务器(需要 Wrangler):

root@kitploit:~
npm run dev:worker

Web UI 将在 http://localhost:8787 上访问(如果 8787 被占用,则会使用其他端口)。

将 Worker 部署到 Cloudflare:

root@kitploit:~
npx wrangler deploy --workspace=packages/worker

2. CLI 版本(Node.js)

直接从命令行运行安全测试审计:

root@kitploit:~
# 打印通用 CLI 帮助和使用信息
node packages/cli/dist/index.js --help

# 打印检查命令帮助(列出所有方法、类别和 WAF 厂商)
node packages/cli/dist/index.js check --help

WAF 检测

检测目标 URL 背后的 WAF 厂商:

root@kitploit:~
node packages/cli/dist/index.js detect <url>

漏洞载荷审计

对目标 URL 运行审计:

root@kitploit:~
# 默认检查(GET 方法,所有载荷类别)
node packages/cli/dist/index.js check https://example.com

# 自定义检查,指定方法、类别并启用 WAF 规避
node packages/cli/dist/index.js check https://example.com -m GET,POST -c "SQL Injection,XSS" --auto-detect-waf --encoding-variations

批量审计

对文件中定义的 URL 列表运行批量审计:

root@kitploit:~
node packages/cli/dist/index.js batch targets.txt --concurrency 3

3. Docker 版本

您可以使用 Docker 运行 CLI,既可以从 GitHub Container Registry 拉取预构建镜像,也可以本地构建。

使用预构建镜像(推荐)

预构建的 Docker 镜像可在 GitHub Container Registry 上获取,地址为 ghcr.io/sech0us3/waf-checker-cli。

拉取镜像
root@kitploit:~
docker pull ghcr.io/sech0us3/waf-checker-cli:latest
打印帮助
root@kitploit:~
docker run --rm ghcr.io/sech0us3/waf-checker-cli:latest --help
运行检查
root@kitploit:~
docker run --rm -it ghcr.io/sech0us3/waf-checker-cli:latest check https://example.com
运行批量审计(挂载本地目录)
root@kitploit:~
docker run --rm -it -v "$(pwd):/data" ghcr.io/sech0us3/waf-checker-cli:latest batch /data/targets.txt --concurrency 3

本地构建

构建镜像
root@kitploit:~
docker build -t waf-checker-cli .
打印帮助
root@kitploit:~
docker run --rm waf-checker-cli --help
运行检查
root@kitploit:~
docker run --rm -it waf-checker-cli check https://example.com
运行批量审计(挂载本地目录)
root@kitploit:~
docker run --rm -it -v "$(pwd):/data" waf-checker-cli batch /data/targets.txt --concurrency 3

测试

运行整个工作区的测试套件(使用 Vitest):

root@kitploit:~
npm test

阅读我的博客:yoursec.substack.com

下载工具