Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
awesome-web-hacking — قائمة منسقة من موارد أمن تطبيقات الويب تشمل كتبًا وأدوات وأوراق غش ومختبرات ودورات تدريبية لتعلّم اختبار الاختراق وتقييم الثغرات الأمنية. | Kitploit
أدوات/GitHubGitHub/infoslack/awesome-web-hacking
الاستخبارات مفتوحة المصدر (OSINT)ماسحات الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويبالتشفيرCTFاختبار الاختراقالتعلم والتعليمموارد منسقة
GitHubinfoslack/awesome-web-hacking

awesome-web-hacking

قائمة منسقة من موارد أمن تطبيقات الويب تشمل كتبًا وأدوات وأوراق غش ومختبرات ودورات تدريبية لتعلّم اختبار الاختراق وتقييم الثغرات الأمنية.

7.2k1.4k33منذ 12 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
# awesome-web-hacking
هذه القائمة مخصصة لأي شخص يرغب في تعلّم أمن تطبيقات الويب لكنه لا يملك نقطة بداية.

يمكنك المساعدة عن طريق إرسال Pull Requests لإضافة المزيد من المعلومات.

إذا لم تكن راغبًا في إنشاء PRs يمكنك مراسلتي على تويتر عبر `@infoslack`

Table of Contents
=================

   * [الكتب](#books)
   * [التوثيق](#documentation)
   * [الأدوات](#tools)
   * [أوراق الغش](#cheat-sheets)
   * [Docker](#docker-images-for-penetration-testing)
   * [الثغرات](#vulnerabilities)
   * [الدورات](#courses)
   * [مواقع العرض العملي للاختراق عبر الإنترنت](#online-hacking-demonstration-sites)
   * [المختبرات](#labs)
   * [SSL](#ssl)
   * [تأمين Ruby on Rails](#security-ruby-on-rails)

## الكتب

   * http://www.amazon.com/The-Web-Application-Hackers-Handbook/dp/8126533404/ The Web Application Hacker’s Handbook: Finding and Exploiting Security Flaws
   * http://www.amazon.com/Hacking-Web-Apps-Preventing-Application/dp/159749951X/ Hacking Web Apps: Detecting and Preventing Web Application Security Problems
   * http://www.amazon.com/Hacking-Exposed-Web-Applications-Third/dp/0071740643/ Hacking Exposed Web Applications
   * http://www.amazon.com/SQL-Injection-Attacks-Defense-Second/dp/1597499633/ SQL Injection Attacks and Defense
   * http://www.amazon.com/Tangled-Web-Securing-Modern-Applications/dp/1593273886/ The Tangled WEB: A Guide to Securing Modern Web Applications
   * http://www.amazon.com/Web-Application-Obfuscation-Evasion-Filters/dp/1597496049/ Web Application Obfuscation: '-/WAFs..Evasion..Filters//alert(/Obfuscation/)-'
   * http://www.amazon.com/XSS-Attacks-Scripting-Exploits-Defense/dp/1597491543/ XSS Attacks: Cross Site Scripting Exploits and Defense
   * http://www.amazon.com/Browser-Hackers-Handbook-Wade-Alcorn/dp/1118662091/ The Browser Hacker’s Handbook
   * http://www.amazon.com/Basics-Web-Hacking-Techniques-Attack/dp/0124166008/ The Basics of Web Hacking: Tools and Techniques to Attack the Web
   * http://www.amazon.com/Web-Penetration-Testing-Kali-Linux/dp/1782163166/ Web Penetration Testing with Kali Linux
   * http://www.amazon.com/Web-Application-Security-Beginners-Guide/dp/0071776168/ Web Application Security, A Beginner's Guide
   * https://www.amazon.com/Hacking-Art-Exploitation-Jon-Erickson/dp/1593271441/ Hacking: The Art of Exploitation
   * https://www.crypto101.io/ - Crypto 101 عبارة عن دورة تمهيدية في التشفير
   * http://www.offensive-security.com/metasploit-unleashed/ - Metasploit Unleashed
   * http://www.cl.cam.ac.uk/~rja14/book.html - Security Engineering
   * https://www.feistyduck.com/library/openssl-cookbook/ - OpenSSL Cookbook
   * https://www.manning.com/books/real-world-cryptography - تعلّم وطبّق تقنيات التشفير.
   * https://www.manning.com/books/making-sense-of-cyber-security - دليل إلى المفاهيم والمصطلحات والتقنيات الأساسية للأمن السيبراني، مثالي لأي شخص يخطط أو ينفّذ استراتيجية أمنية.
   * https://www.manning.com/books/cyber-security-career-guide - ابدأ مسيرتك المهنية في الأمن السيبراني من خلال تعلّم كيفية تكييف مهاراتك التقنية وغير التقنية الحالية.
   * https://www.manning.com/books/secret-key-cryptography - كتاب عن تقنيات التشفير وطرق المفتاح السري.
   * https://www.manning.com/books/application-security-program-handbook - هذا الكتاب العملي هو دليل متكامل لتنفيذ برنامج قوي لأمن التطبيقات.
   * https://www.manning.com/books/cyber-threat-hunting - دليل عملي لاصطياد التهديدات السيبرانية.
   * https://nostarch.com/bug-bounty-bootcamp - Bug Bounty Bootcamp
   * https://nostarch.com/hacking-apis - Hacking APIs
   * https://www.manning.com/books/grokking-web-application-security - كتاب حول بناء تطبيقات ويب جاهزة لأي هجوم وقادرة على الصمود أمامه.


## التوثيق

   * https://www.owasp.org/ - مشروع أمان تطبيقات الويب المفتوح
   * http://www.pentest-standard.org/ - معيار تنفيذ اختبار الاختراق
   * http://www.binary-auditing.com/ - التدقيق الثنائي للدكتور Thorsten Schneider
   * https://appsecwiki.com/ - ويكي أمن التطبيقات هي مبادرة لتوفير جميع الموارد المتعلقة بأمن التطبيقات لباحثي الأمن والمطورين في مكان واحد.
   * [AppSec Santa](https://appsecsanta.com) - مقارنة مستقلة لأكثر من 129 أداة من أدوات أمان تطبيقات الويب عبر SAST وDAST وSCA والمزيد.

## الأدوات
   * https://github.com/bad-antics/nullsec-linux - NullSec Linux - توزيعة أمنية مع أدوات اختبار تطبيقات ويب مُهيأة مسبقًا
   * https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz - إطار عمل Fuzzing لتطبيقات الويب
   * https://github.com/poszothebuilder/nextjs-security-headers-starter - قالب بدء Next.js لترويسات الأمان بدون تبعيات مع CSP وHSTS وأداة تحقق إنتاجية للـ CI.

   * https://www.deepinfo.com/ - منصة Deepinfo لسطح الهجوم تكتشف جميع أصولك الرقمية، وتراقبها على مدار الساعة طوال أيام الأسبوع، وتكتشف أي مشكلات، وتخطرك بسرعة حتى تتمكن من اتخاذ إجراء فوري.
     * https://github.com/bountyyfi/lonkero - ماسح ثغرات ويب بمستوى المؤسسات يضم أكثر من 60 وحدة هجوم، مبني بلغة Rust لاختبار الاختراق وتقييمات الأمان.
   * https://spyse.com/ - محرك بحث OSINT يوفر بيانات حديثة عن الويب بأكمله، ويخزن جميع البيانات في قاعدة بياناته الخاصة، ويربط البيانات المكتشفة، ويتمتع ببعض الميزات الرائعة.
   * http://www.metasploit.com/ - برنامج اختبار الاختراق الأكثر استخدامًا في العالم
   * https://findsubdomains.com - خدمة فحص النطاقات الفرعية عبر الإنترنت مع الكثير من البيانات الإضافية. تعمل باستخدام OSINT.
   * https://github.com/BlessedRebuS/Krawl - خادم خداع ويب سحابي أصلي (Cloud-native) ومضاد للزحف.
   * https://github.com/bjeborn/basic-auth-pot وعاء عسل (HoneyPot) لمصادقة HTTP الأساسية.
   * http://www.arachni-scanner.com/ - إطار عمل ماسح أمان تطبيقات الويب
   * https://github.com/ASCIT31/Dark-Moon - Darkmoon هي منصة اختبار اختراق مستقلة مفتوحة المصدر (GPL-3.0) تعمل بالذكاء الاصطناعي، تنسّق أكثر من 80 أداة عبر MCP مع عوامل فرعية هجومية مخصصة لكل تقنية (GraphQL وSpring Boot وASP.NET وNode.js وFlask وPHP وRuby)، وتحتفظ بسجل أدلة لكل اكتشاف.
   * https://github.com/ANVEAI/anve-offsec - مهندس أمن ذكاء اصطناعي مستقل ومنصة مكافآت ثغرات في Kali Linux، تتميز باستدلال Hermes القائم على الحالة، ومتصفح OpenClaw Chromium الجانبي، واستراتيجية RAG للمتجهات عبر Qdrant. 🇮🇳
   * https://github.com/sullo/nikto - Nikto ماسح خوادم الويب
   * http://www.tenable.com/products/nessus-vulnerability-scanner - ماسح الثغرات Nessus
   * http://www.portswigger.net/burp/intruder.html - Burp Intruder أداة لأتمتة الهجمات المخصصة ضد تطبيقات الويب.
   * http://www.openvas.org/ - ماسح ومدير الثغرات مفتوح المصدر الأكثر تقدمًا في العالم.
   * https://github.com/iSECPartners/Scout2 - أداة تدقيق أمني لبيئات AWS
   * https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - تطبيق Java متعدد الخيوط مصمم لتخمين أسماء الدلائل والملفات بالقوة الغاشمة على خوادم الويب/التطبيقات.
   * https://www.owasp.org/index.php/ZAP - Zed Attack Proxy أداة اختبار اختراق متكاملة سهلة الاستخدام لاكتشاف الثغرات في تطبيقات الويب.
   * https://github.com/vigolium/vigolium - ماسح ثغرات ويب وAPI عالي الدقة يدمج الذكاء الاصطناعي الوكيل مع محرك أصلي سريع؛ أكثر من 250 وحدة كشف تغطي OWASP Top 10 واختبار IDOR/BOLA الموثق والاختبار خارج النطاق، ومدخلات OpenAPI/Postman/Burp/cURL. مفتوح المصدر وبرخصة AGPL-3.0.
   * https://github.com/tecknicaltom/dsniff - dsniff عبارة عن مجموعة أدوات لتدقيق الشبكات واختبار الاختراق.
   * https://github.com/WangYihang/Webshell-Sniper - أدر الـ webshell الخاص بك عبر الطرفية.
   * https://github.com/DanMcInerney/dnsspoof - مزيف DNS. يُسقط استجابات DNS من الموجّه ويستبدلها باستجابة DNS مزيفة
   * https://github.com/trustedsec/social-engineer-toolkit - مستودع Social-Engineer Toolkit (SET) من TrustedSec
   * https://github.com/sqlmapproject/sqlmap - أداة تلقائية لحقن SQL والاستيلاء على قاعدة البيانات
   * https://github.com/beefproject/beef - مشروع إطار عمل استغلال المتصفحات
   * http://w3af.org/ - w3af إطار عمل لهجوم وتدقيق تطبيقات الويب
   * https://github.com/espreto/wpsploit - WPSploit، استغلال WordPress باستخدام Metasploit
   * https://vulert.com/ - Vulert يؤمّن البرمجيات من خلال اكتشاف الثغرات في التبعيات مفتوحة المصدر — دون الوصول إلى كودك. وهو يدعم Js وPHP وJava وPython والمزيد.
   * https://github.com/WangYihang/Reverse-Shell-Manager - مدير قوالب عكسية عبر الطرفية.
   * https://github.com/RUB-NDS/WS-Attacker - WS-Attacker إطار عمل معياري لاختبار اختراق خدمات الويب
   * https://github.com/wpscanteam/wpscan - WPScan ماسح ثغرات WordPress بصندوق أسود
   * https://github.com/own2pwn-fr/wp2shell-detect - كاشف بصندوق أسود غير جرّاحي لسلسلة wp2shell لتنفيذ التعليمات البرمجية عن بُعد قبل المصادقة في نواة WordPress (CVE-2026-63030 / CVE-2026-60137)؛ يحدد بصمة إصدار النواة من المصادر العامة ويعلّم التثبيتات المعرضة للخطر دون استغلالها
   * http://sourceforge.net/projects/paros/ بروكسي Paros
   * https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project بروكسي Web Scarab
   * https://code.google.com/p/skipfish/ Skipfish، أداة استطلاع نشطة لأمن تطبيقات الويب
   * http://www.acunetix.com/vulnerability-scanner/ Acunetix Web Vulnerability Scanner
   * https://cystack.net/ CyStack Web Security Platform
   * http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
   * https://www.netsparker.com/web-vulnerability-scanner/ Netsparker web vulnerability scanner
   * http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
   * https://github.com/sensepost/wikto Wikto - Nikto لنظام Windows مع بعض الميزات الإضافية
   * http://samurai.inguardians.com Samurai Web Testing Framework
   * https://code.google.com/p/ratproxy/ Ratproxy
   * http://www.websecurify.com Websecurify
   * http://sourceforge.net/projects/grendel/ Grendel-scan
   * https://tools.kali.org/web-applications/gobuster أداة تخمين الدلائل/الملفات وDNS مكتوبة بلغة Go
   * http://www.edge-security.com/wfuzz.php Wfuzz
   * http://wapiti.sourceforge.net wapiti
   * https://github.com/neuroo/grabber Grabber
   * https://subgraph.com/vega/ Vega
   * http://websecuritytool.codeplex.com Watcher ماسح ويب سلبي
   * http://xss.codeplex.com x5s مساعد اختبار أمني لتحويلات XSS وUnicode
   * http://www.beyondsecurity.com/avds AVDS لتقييم وإدارة الثغرات
   * http://www.golismero.com Golismero
   * http://www.ikare-monitoring.com IKare
   * http://www.nstalker.com N-Stalker X
   * https://www.rapid7.com/products/nexpose/index.jsp Nexpose
   * http://www.rapid7.com/products/appspider/ App Spider
   * http://www.milescan.com ParosPro
   * https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Qualys Web Application Scanning
   * http://www.beyondtrust.com/Products/RetinaNetworkSecurityScanner/ Retina
   * https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
   * https://github.com/future-architect/vuls ماسح ثغرات لنظام Linux، بدون وكيل (agentless)، مكتوب بلغة golang.
   * https://github.com/rastating/wordpress-exploit-framework إطار عمل بلغة Ruby لتطوير واستخدام الوحدات التي تساعد في اختبار اختراق المواقع والأنظمة المبنية على WordPress.
   * http://www.xss-payloads.com/ حمولات XSS للاستفادة من ثغرات XSS وبناء حمولات مخصصة وممارسة مهارات اختبار الاختراق.
   * https://github.com/joaomatosf/jexboss أداة التحقق والاستغلال JBoss (وغيرها من ثغرات إلغاء تسلسل Java)
   * https://github.com/commixproject/commix أداة آلية شاملة لحقن أوامر نظام التشغيل واستغلالها
   * https://github.com/pathetiq/BurpSmartBuster إضافة اكتشاف محتوى لـ Burp Suite تضيف الذكاء إلى Buster!
   * https://github.com/GoSecure/csp-auditor إضافة لـ Burp وZAP لتحليل ترويسات CSP
   * https://github.com/ffleming/timing_attack تنفيذ هجمات التوقيت ضد تطبيقات الويب
   * https://github.com/lalithr95/fuzzapi Fuzzapi أداة تُستخدم لاختبار اختراق REST API
   * https://github.com/owtf/owtf إطار عمل اختبار الويب الهجومي (OWTF)
   * https://github.com/nccgroup/wssip تطبيق لالتقاط وتعديل وإرسال بيانات WebSocket مخصصة من العميل إلى الخادم والعكس.
   * https://github.com/PalindromeLabs/STEWS مجموعة أدوات لاكتشاف WebSocket وتحديد البصمة واكتشاف الثغرات
   * https://github.com/tijme/angularjs-csti-scanner كشف تلقائي لحقن القوالب من جانب العميل (الهروب/تجاوز وضع الحماية) لـ AngularJS (ACSTIS).
   * https://reshift.softwaresecured.com أداة تحليل كود مصدري لاكتشاف وإدارة الثغرات الأمنية في Java.
   * https://encoding.tools تطبيق ويب لتحويل البيانات الثنائية والسلاسل النصية، بما في ذلك التجزئات والترميزات المختلفة. تتوفر نسخة غير متصلة بالإنترنت برخصة GPLv3.
   * https://gchq.github.io/CyberChef/ "سكين الجيش السويسري السيبراني" لتنفيذ ترميزات وتحويلات مختلفة للبيانات الثنائية والسلاسل النصية.
   * https://github.com/urbanadventurer/WhatWeb WhatWeb - ماسح ويب من الجيل التالي
   * https://www.shodan.io/ Shodan - محرك البحث للعثور على الخوادم المعرضة للخطر
   * https://github.com/WangYihang/Webshell-Sniper مدير webshell عبر الطرفية
   * https://github.com/nil0x42/phpsploit PhpSploit - إطار عمل C2 كامل الميزات يستمر بصمت على خادم الويب عبر سطر PHP خبيث واحد
   * https://webhint.io/ - webhint - webhint أداة فحص قابلة للتخصيص تساعدك على تحسين إمكانية الوصول إلى موقعك وسرعته وتوافقه مع المتصفحات والمزيد من خلال فحص كودك بحثًا عن أفضل الممارسات والأخطاء الشائعة.
   * https://gtfobins.github.io/ - gtfobins - GTFOBins قائمة منسقة من ثنائيات Unix التي يمكن استخدامها لتجاوز قيود الأمان المحلية في الأنظمة ذات التهيئة الخاطئة.
   * https://github.com/HightechSec/git-scanner git-scanner - أداة لاصطياد الثغرات أو اختبار الاختراق لاستهداف المواقع التي تحتوي على مستودعات `.git` مفتوحة ومتاحة للجمهور
   * [Web Application Exploitation @ Rawsec Inventory](https://inventory.raw.pm/tools.html#title-tools-web-application-exploitation) - قائمة كاملة بأدوات اختبار اختراق الويب  
   * [Cyclops متصفح مبتكر يمكنه اكتشاف الثغرات تلقائيًا](https://github.com/v8blink/Chromium-based-XSS-Taint-Tracking/) - Cyclops متصفح ويب بميزة كشف XSS  
   * https://caido.io/ - بروكسي ويب
   * https://github.com/assetnote/kiterunner - اكتشاف API
   * https://github.com/owasp-amass/amass - استطلاع النطاقات
   * [https://columbus.elmasy.com/](https://columbus.elmasy.com/) - مشروع Columbus عبارة عن خدمة متقدمة لاكتشاف النطاقات الفرعية مع API سريع وقوي وسهل الاستخدام.
   * [نص BadUSB لسرقة كلمات المرور](https://github.com/MarkCyber/BadUSB/blob/main/HackStuff/CredentialHarvester.txt) - يستخرج جميع كلمات المرور المحفوظة من Chrome وFirefox وEdge لحفظها على USB ثانوي لمزيد من التحليل.
   * https://github.com/flibustier/jwt-online-cracker - تخمين رمز JWT من نوع HS256 أو HS384 أو HS512 بالقوة الغاشمة من متصفحك (كليًا من جانب العميل).
   * [jwt-auditor](https://github.com/mohelobeid/jwt-auditor) - واجهة سطر أوامر غير متصلة لفك ترميز وتدقيق JWTs بحثًا عن alg:none وأسرار HMAC الضعيفة والخلط بين RS256 وHS256.
   * https://github.com/lukechilds/reverse-shell - قوقعة عكسية سهلة الحفظ تعمل على معظم الأنظمة الشبيهة بـ Unix.
   * https://github.com/momenbasel/keyFinder - إضافة Chrome تفحص صفحات الويب بشكل سلبي بحثًا عن مفاتيح API ورموز وأسرار مسربة باستخدام أكثر من 80 نمط كشف وإنتروبيا شانون عبر 10 أسطح هجوم.
   * https://github.com/DenisPodgurskii/pentestkit - ماسح ثغرات قائم على المتصفح لسير عمل مكافآت الثغرات واختبار الاختراق، يجمع بين قدرات DAST وSAST وIAST وSCA لاكتشاف المشكلات الأمنية في زمن التشغيل وعلى مستوى المصدر والتفاعلية والمتعلقة بالتبعيات.
- [SaaSFort](https://saasfort.com/scan) - فحص خارجي مجاني للوضع الأمني NIS2 خلال 60 ثانية، بدرجة من A إلى F، دون الحاجة إلى تسجيل.
- [ARS3NAL](https://github.com/inflictx/Arsenal) - ترسانة قابلة للبحث تعمل أولًا دون اتصال: حوالي 1500 حمولة، ومولّد أوامر، وGTFOBins، وقوائم كلمات، وCyberChef مدمج، وقوالب عكسية، و70 قائمة تحقق.

## أوراق الغش

   * http://n0p.net/penguicon/php_app_sec/mirror/xss.html - ورقة غش XSS
   * https://highon.coffee/blog/lfi-cheat-sheet/ - ورقة غش LFI
   * https://highon.coffee/blog/reverse-shell-cheat-sheet/ - ورقة غش القوالب العكسية
   * https://www.netsparker.com/blog/web-security/sql-injection-cheat-sheet/ - ورقة غش حقن SQL
   * https://www.gracefulsecurity.com/path-traversal-cheat-sheet-windows/ - ورقة غش اجتياز المسار: Windows
   * [خريطة اختبار الاختراق الذهنية](https://pentestmindmap.com/en) - خريطة ذهنية تفاعلية تضم أكثر من 11,600 أمر اختبار اختراق عبر 32 فئة. قابلة للبحث مع نسخ بنقرة واحدة.

## صور Docker لاختبار الاختراق

   * `docker pull kalilinux/kali-linux-docker` [كالي لينكس الرسمي](https://hub.docker.com/r/kalilinux/kali-linux-docker/)
   * `docker pull blackarchlinux/blackarch` [BlackArch Linux الرسمي](https://hub.docker.com/r/blackarchlinux/blackarch)
   * `docker pull owasp/zap2docker-stable` - [OWASP ZAP الرسمي](https://github.com/zaproxy/zaproxy)
   * `docker pull wpscanteam/wpscan` - [WPScan الرسمي](https://hub.docker.com/r/wpscanteam/wpscan/)
   * `docker pull metasploitframework/metasploit-framework` - [docker-metasploit](https://hub.docker.com/r/metasploitframework/metasploit-framework/)
   * `docker pull citizenstig/dvwa` - [تطبيق الويب الضعيف عمدًا (DVWA)](https://hub.docker.com/r/citizenstig/dvwa/)
   * `docker pull bkimminich/juice-shop` [OWASP Juice Shop](https://hub.docker.com/r/bkimminich/juice-shop)
   * `docker pull wpscanteam/vulnerablewordpress` - [تثبيت WordPress الضعيف](https://hub.docker.com/r/wpscanteam/vulnerablewordpress/)
   * `docker pull hmlio/vaas-cve-2014-6271` - [الثغرة كخدمة: Shellshock](https://hub.docker.com/r/hmlio/vaas-cve-2014-6271/)
   * `docker pull hmlio/vaas-cve-2014-0160` - [الثغرة كخدمة: Heartbleed](https://hub.docker.com/r/hmlio/vaas-cve-2014-0160/)
   * `docker pull opendns/security-ninjas` - [Security Ninjas](https://hub.docker.com/r/opendns/security-ninjas/)
   * `docker pull noncetonic/archlinux-pentest-lxde:1.0` - [مختبر اختراق Arch Linux](https://hub.docker.com/r/noncetonic/archlinux-pentest-lxde/)
   * `docker pull diogomonica/docker-bench-security` - [Docker Bench للأمان](https://hub.docker.com/r/diogomonica/docker-bench-security/)
   * `docker pull ismisepaul/securityshepherd` - [OWASP Security Shepherd](https://hub.docker.com/r/ismisepaul/securityshepherd/)
   * `docker pull danmx/docker-owasp-webgoat` - [صورة Docker لمشروع OWASP WebGoat](https://hub.docker.com/r/webgoat/goatandwolf)
   *  `docker pull docker pull jeroenwillemsen/wrongsecrets` - [صورة Docker لمشروع OWASP WrongSecrets](https://hub.docker.com/r/jeroenwillemsen/wrongsecrets)
   * `docker pull citizenstig/nowasp` - [تطبيق OWASP Mutillidae II لممارسة اختبار الاختراق](https://hub.docker.com/r/citizenstig/nowasp/)
   * `docker pull aaaguirre/pentest` - [Docker لاختبار الاختراق](https://github.com/aaaguirrep/pentest)
   * `docker pull rustscan/rustscan:2.0.0` - [ماسح المنافذ الحديث](https://github.com/RustScan/RustScan)

## الثغرات* http://cve.mitre.org/ - Common Vulnerabilities and Exposures. المعيار لأسماء ثغرات أمن المعلومات.
   * https://www.exploit-db.com/ - The Exploit Database – الأرشيف الأكبر للاستغلالات، وشفرة الصدفة، والأوراق الأمنية.
   * http://0day.today/ - Inj3ct0r هي قاعدة البيانات الأكبر للاستغلالات والثغرات، ومورد رائع لباحثي الثغرات ومحترفي الأمن.
   * http://www.securityfocus.com/ - منذ انطلاقه في 1999، ظل SecurityFocus ركيزة أساسية في مجتمع الأمن.
   * http://packetstormsecurity.com/ - المورد الأمني العالمي
   * https://wpvulndb.com/ - قاعدة بيانات ثغرات WPScan
   * https://snyk.io/vuln/ - قاعدة بيانات الثغرات، معلومات مفصلة وإرشادات معالجة للثغرات المعروفة.
   * https://stellastra.com/cipher-suite - قاعدة بيانات لمئات مجموعات تشفير TLS وحالتها الأمنية.
   * https://vulert.com/vuln-db - يساعد Vulert المطورين على تأمين برمجياتهم عبر مراقبة الثغرات في التبعيات مفتوحة المصدر والتنبيه بها — دون الحاجة إلى الوصول إلى كودهم. وهو يدعم التبعيات من Js وPHP وJava وPython وغيرها الكثير.
   * https://vulncheck.com/xdb/ - فهرس لأكواد إثبات المفهوم للاستغلالات في مستودعات Git.
   * https://labs.jamessawyer.co.uk/cves/ - يوفر CVE PoC Search بحثًا عن إثبات المفهوم من CVE إلى GitHub للانتقال السريع من ثغرة ويب إلى كود استغلال عام.

## الدورات التدريبية

   * https://pwn.guide/ - منصة تعلم في الأمن السيبراني، تضم حوالي 100 درس تعليمي، نحو 25 منها عن اختراق الويب والدفاع عن المواقع.
   * https://www.offensive-security.com/information-security-training/advanced-web-attack-and-exploitation/ Offensive Security Advanced Web Attacks and Exploitation (live)
   * https://www.sans.org/course/web-app-penetration-testing-ethical-hacking Sans SEC542: Web App Penetration Testing and Ethical Hacking
   * https://www.sans.org/course/advanced-web-app-penetration-testing-ethical-hacking Sans SEC642: Advanced Web App Penetration Testing and Ethical Hacking   
   * http://opensecuritytraining.info/ - Open Security Training
   * http://securitytrainings.net/security-trainings/ - Security Exploded Training
   * http://www.securitytube.net/ - أكبر بوابة لأمن المعلومات والاختراق في العالم.
   * https://www.hacker101.com/ - فصل مجاني لأمن الويب مقدم من [Hackerone](https://www.hackerone.com)
   * https://www.darkrelay.com/courses/professional-penetration-tester - دورة اختبار اختراق بأسلوب من الصفر إلى البطل من [DarkRelay Security Labs](https://www.darkrelay.com)

## مواقع عرض الاختراق عبر الإنترنت

   * http://testasp.vulnweb.com/ - موقع اختبار وعرض لـ Acunetix ASP
   * http://testaspnet.vulnweb.com/ - موقع اختبار وعرض لـ Acunetix ASP.Net
   * http://testphp.vulnweb.com/ - موقع اختبار وعرض لـ Acunetix PHP
   * http://crackme.cenzic.com/kelev/view/home.php - Crack Me Bank
   * http://zero.webappsecurity.com/ - Zero Bank
   * http://demo.testfire.net/ - Altoro Mutual
   * https://public-firing-range.appspot.com/ - Firing Range هو بيئة اختبار لماسحات أمن تطبيقات الويب الآلية.
   * https://xss-game.appspot.com/ - تحدي XSS
   * https://google-gruyere.appspot.com/ Google Gruyere، استغلالات تطبيقات الويب والدفاعات
   * https://ginandjuice.shop/catalog
   * https://pentest-ground.com/ Pentest-Ground هو ملعب مجاني يحتوي على تطبيقات ويب وخدمات شبكة معرضة للثغرات عمدًا.
  * [HackSimulator](https://chatgpt.com/g/g-jnT7HlNeK-hacksimulator) هو GPT أنشأه [MarkCyber](https://github.com/MarkCyber) حيث يعمل chatGPT 4 كـ CTF للاختراق. سيطلب هذا GPT مستوى خبرتك وما الذي تريد تحسينه، قبل محاكاة جهاز/تطبيق لاختراقه، باستخدام صندوق الدردشة كمكان لإدخال أوامر الطرفية. وبما أن هذا يتم عبر الذكاء الاصطناعي، فإنه يتغير ويتكيف وفقًا لمستوى خبرتك ويمكنك طلب المساعدة إذا علقت.

## المختبرات
   * https://portswigger.net/web-security - أكاديمية أمن الويب: تدريب مجاني عبر الإنترنت من PortSwigger
   * http://www.cis.syr.edu/~wedu/seed/all_labs.html - تطوير مختبرات تعليمية لتعليم أمن الحاسوب
   * https://www.vulnhub.com/ - أجهزة افتراضية لاختبار الاختراق على المضيف المحلي.
   * https://pentesterlab.com/ - PentesterLab هو وسيلة سهلة ورائعة لتعلّم اختبار الاختراق.
   * https://codereviewlab.com/ - Code Review Lab هو منصة تدريب عملية على مراجعة الكود.
   * https://github.com/jerryhoff/WebGoat.NET - هذا التطبيق الويب هو منصة تعليمية حول عيوب أمن الويب الشائعة.
   * http://www.dvwa.co.uk/ - Damn Vulnerable Web Application (DVWA)
   * http://sourceforge.net/projects/lampsecurity/ - تدريب LAMPSecurity
   * https://github.com/Audi-1/sqli-labs - مختبرات SQLI لاختبار حقن SQL المستند إلى الأخطاء، والمستند إلى القيم المنطقية العمياء، والمستند إلى الوقت.
   * https://github.com/paralax/lfi-labs - مجموعة صغيرة من نصوص PHP للممارسة على استغلال ثغرات LFI وRFI وحقن الأوامر
   * https://hack.me/ - قم ببناء واستضافة ومشاركة تطبيقات ويب ضعيفة في بيئة معزولة مجانًا
   * http://azcwr.org/az-cyber-warfare-ranges - نطاق حرب سيبرانية مجاني مباشر لالتقاط العلم، والفريق الأزرق، والفريق الأحمر، من المبتدئين إلى المستخدمين المتقدمين. يجب استخدام هاتف محمول لإرسال رسالة نصية لطلب الوصول إلى النطاق.
   * https://github.com/adamdoupe/WackoPicko - WackoPicko هو تطبيق ويب ضعيف يُستخدم لاختبار ماسحات ثغرات تطبيقات الويب.
   * https://github.com/rapid7/hackazon - Hackazon هو موقع اختبار مجاني وضعيف، وهو واجهة متجر إلكتروني مبني بنفس التقنيات المستخدمة في تطبيقات اليوم الغنية بالعميل وتطبيقات الجوال.
   * https://github.com/RhinoSecurityLabs/cloudgoat - أداة إعداد البنية التحتية لـ AWS من Rhino Security Labs والمصممة لتكون "Vulnerable by Design"
   * https://www.hackthebox.eu/ - Hack The Box هي منصة إلكترونية تتيح لك اختبار مهاراتك في الأمن السيبراني وتطويرها.
   * https://github.com/tegal1337/0l4bs - 0l4bs هي مختبرات للبرمجة النصية عبر المواقع (XSS) لهواة أمن تطبيقات الويب.
   * https://github.com/oliverwiegers/pentest_lab - مختبر اختراق محلي يعتمد على Docker Compose.
   * https://ginandjuice.shop/catalog
   * https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application
   * https://labex.io/skilltrees/cybersecurity - LabEx هي منصة إلكترونية لتعزيز مهاراتك في الأمن السيبراني عبر مختبرات عملية.
   * https://pythoncyber.go.ro - يساعدك CyberPython على إجراء أبحاثك الخاصة لحل التحديات، واستغلال ثغرات CVE، وكتابة سكربتات جيدة.
   * https://github.com/kOaDT/oss-oopssec-store - OSS – OopsSec Store: تطبيق تجارة إلكترونية ضعيف عن قصد مبني باستخدام Next.js وReact للتدريب على أمن الويب وممارسة CTF.
   * https://github.com/momenbasel/htb-writeups - HTB Writeups: المجموعة الأشمل لشروحات Hack The Box، تضم أكثر من 500 جهاز، وأكثر من 400 تحدي، وProLabs، وSherlocks، وفعاليات CTF، وأوراق الغش.

## SSL

   * https://www.ssllabs.com/ssltest/index.html - تقدم هذه الخدمة تحليلًا عميقًا لإعدادات أي خادم ويب SSL على الإنترنت العام.
   * http://certdb.com/ - خدمة مزود بيانات SSL/TLS. تجمع البيانات حول الشهادات الرقمية - الجهات المصدرة، المؤسسة، whois، تواريخ الانتهاء، إلخ... كما تتوفر فلاتر مفيدة للراحة.
   * https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html - تأمين SSL قوي على nginx
   * https://weakdh.org/ - ضعف Diffie-Hellman وهجوم Logjam
   * https://letsencrypt.org/ - Let’s Encrypt هي سلطة شهادات جديدة: إنها مجانية وآلية ومفتوحة.
   * https://filippo.io/Heartbleed/ - أداة فحص (موقع وأداة) لثغرة CVE-2014-0160 (Heartbleed).
   * https://testssl.sh/ - أداة سطر أوامر تفحص تشفيرات TLS/SSL والبروتوكولات والعيوب التشفيرية لموقع ويب.
   * [Scorifya](https://www.scorifya.com) - درجة أمنية من 0 إلى 100 لأي موقع ويب تغطي TLS، وترويسات الأمان (CSP، HSTS، X-Frame-Options)، وملفات تعريف الارتباط، وDNS، وإشارات البريد الإلكتروني (SPF، DKIM، DMARC) مع خطوات إصلاح مرتبة.

## أمان Ruby on Rails

   * http://brakemanscanner.org/ - ماسح ثغرات أمنية بالتحليل الثابت لتطبيقات Ruby on Rails.
   * https://github.com/rubysec/ruby-advisory-db - قاعدة بيانات لجيمات Ruby الضعيفة
   * https://github.com/rubysec/bundler-audit - تحقق على مستوى التصحيحات لـ Bundler
   * https://github.com/hakirisec/hakiri_toolbelt - Hakiri Toolbelt هو واجهة سطر أوامر لمنصة Hakiri.
   * https://hakiri.io/facets - افحص Gemfile.lock بحثًا عن الثغرات.
   * http://rails-sqli.org/ - تعرض هذه الصفحة العديد من طرق وخيارات الاستعلام في ActiveRecord التي لا تعقّم وسائط SQL الخام وليست مخصصة للاستدعاء بمدخلات مستخدم غير آمنة.
   * https://github.com/0xsauby/yasuo - سكربت Ruby يفحص الشبكة بحثًا عن تطبيقات الويب الخارجية الضعيفة والقابلة للاستغلال.
تنزيل الأداة