Aller au contenu

Générateur de trafic

Déployez une VM de génération de trafic avec plus de 50 outils de sécurité, 19 suites d'attaques organisées et l'automatisation headless Chrome pour une validation complète des démonstrations F5 XC.

Le Générateur de trafic est une VM Azure spécialement conçue pour produire du trafic d’attaque réaliste, des analyses de reconnaissance, des simulations de bots et des schémas d’abus d’API contre un équilibreur de charge HTTP F5 Distributed Cloud. Il valide que les politiques du Pare-feu applicatif (WAF), la Défense Bot, la Sécurité des API et la Défense côté client sont correctement configurées en générant exactement le trafic que ces fonctionnalités sont conçues pour détecter et bloquer.

Tous les outils sont préinstallés via cloud-init lors du provisionnement Terraform. Le trafic est organisé en suites pouvant être exécutées individuellement ou en séquence à l’aide de l’orchestrateur runner.sh fourni.

SuiteDescriptionFonctionnalité F5 XC validée
api-attacksOWASP API Top 10, mode API SQLMap, découverte de paramètres, fuzzing de points de terminaisonSécurité des API
bot-simulationChrome headless, furtivité Puppeteer, Automatisation Playwright, exploration rapideDéfense Bot
cdn-load-testingComportement du cache, thundering herd, pool de connexions, multiplexage HTTP/2Intégration CDN
crapi-exploitsBOLA, force brute OTP, manipulation JWT, SSRF, injection NoSQL, IDORSécurité des API
csd-demo-attacksÉcrémeur de carte, formjacker, keylogger, cryptomineur, détournement DOMDéfense côté client
dvga-exploitsDoS par requête batch, récursion profonde, injection SQL, abus d’introspectionSécurité des API (GraphQL)
dvwa-exploitsForce brute, injection de commandes, CSRF, inclusion de fichiers, SQLi, XSSPare-feu applicatif (WAF)
javascript-exploitsManipulation DOM, injection de scripts inline, charges utiles d’écrémage de style MagecartDéfense côté client
juice-shop-exploitsContournement de connexion par SQLi, XSS, IDOR, accès administrateur, accès fichier par octet nulPare-feu applicatif (WAF), Défense Bot
mitre-attackTactiques ATT&CK : reconnaissance, accès initial, accès aux informations d’identification, exfiltrationPare-feu applicatif (WAF), Défense Bot, Sécurité des API
owasp-scanningZAP, Nikto, Nuclei, analyse de vulnérabilités Nmap, rapport OWASP combinéPare-feu applicatif (WAF), Analyse des applications web
performance-testingMontée en charge de concurrence, charge soutenue, tests de pointe, découverte de point de ruptureProtection DDoS, Limitation de débit
reconnaissanceNmap, Masscan, Gobuster, Subfinder, force brute de répertoiresPare-feu applicatif (WAF) / Défense Bot
restaurant-exploitsBOLA, BOPLA, BFLA, contournement de limitation de débit, secret JWT faibleSécurité des API
ssl-scanningSSLScan, sslyze, analyse de configuration TLS testssl.shPare-feu applicatif (WAF)
traffic-generationTrafic HTTP légitime à volume élevé pour les tests de référence et de chargeTous
waf-encoding-evasionEncodage multi-couches URL/HTML/Unicode, encodage imbriqué mixte, TE fragmenté, injection d’en-têtesPare-feu applicatif (WAF)
web-app-attacksInjection SQL, XSS, injection de commandes, traversée de chemin, Nikto, NucleiPare-feu applicatif (WAF)
demoapp-attacksSQLi, XSS, traversée de chemin contre les points de terminaison de test WAF de F5 DemoAppPare-feu applicatif (WAF)