没想到x-waf还可以用来测rasp
今天研发rasp的师傅使用x-waf工具发现了产品上的sql注入的绕过case,完成修复后再使用x-waf复测通过。 我没想到,用户比作者更懂使用场景。我本来说x-waf就是用来做waf防护能力测试的,没想到rasp研发时也能用来做测试。 过程中我也发现x-waf从下载到使用过程中会有一些明显的障碍、bug,我也做了一些优化。 希望大家可以向我反馈使用上的bug、讨论fuzz时的payload变异策略,无论是issue还是微信群里。 项目地址是 https://github.com/leveryd/x-waf