قائمة رائعة لأمان الويب 

🐶 قائمة منسقة من مواد وموارد أمان الويب.
غني عن القول، معظم مواقع الويب تعاني من أنواع مختلفة من الأخطاء التي قد تؤدي في النهاية إلى ثغرات أمنية. لماذا يحدث هذا كثيرًا؟ يمكن أن يكون هناك العديد من العوامل المتضمنة بما في ذلك سوء التكوين، ونقص مهارات الأمان لدى المهندسين، وما إلى ذلك. لمكافحة هذا، إليك قائمة منسقة من مواد وموارد أمان الويب لتعلم أحدث تقنيات الاختراق، وأشجعك بشدة على قراءة هذه المقالة "So you want to be a web security researcher?" أولاً.
يرجى قراءة إرشادات المساهمة قبل المساهمة.
🌈 هل تريد تعزيز مهاراتك في الاختراق؟
أوصي بلعب بعض awesome-ctfs.
إذا أعجبتك هذه القائمة الرائعة وترغب في دعمها، تحقق من صفحتي على Patreon :)
أيضًا، لا تنسَ التحقق من مستودعاتي 🐾 أو قل مرحبًا على X (تويتر سابقًا)!
🤖 هل تستخدم مساعد AI؟
هذه القائمة تأتي أيضًا كمهارة Claude Code Skill حتى يتمكن وكلاء AI من الاستعلام عنها في وقت التشغيل — لا لقطة قديمة، دائمًا تقرأ أحدث data/index.json من master.
تثبيت (سطر واحد، موصى به):```bash
npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
أو داخل [Claude Code](https://claude.com/claude-code)، استخدم سوق الإضافات:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
بالنسبة لـ Codex، استبدل -a claude-code → -a codex.
ثم اطرح أي سؤال عن أمن الويب وسيتم تفعيل المهارة في مواضيع مثل XSS، SQLi، SSRF، JWT، OAuth، الاستطلاع، تجاوز WAF، إلغاء التسلسل، SAML، كتابة CTF، وغيرها. راجع skills/awesome-web-security/SKILL.md للحصول على قائمة التشغيل الكاملة.
المحتويات
الملخصات
المنتديات
مقدمة
XSS - Cross-Site Scripting (البرمجة النصية عبر المواقع)
تلوث النموذج الأولي (Prototype Pollution)
حقن CSV
حقن SQL
حقن الأوامر
حقن ORM
حقن FTP
XXE - الكيان الخارجي XML
CSRF - تزوير الطلب عبر المواقع
النقر على الخداع (Clickjacking)
SSRF - تزوير الطلب من جانب الخادم
تسميم ذاكرة التخزين المؤقت للويب
الكتابة فوق المسار النسبي
إعادة التوجيه المفتوح
لغة تأكيد الأمان القابلة للتوسع (SAML)
الرفع
Rails
AngularJS
ReactJS
SSL/TLS
البريد الإلكتروني للويب
NFS
AWS
Azure
البصمة
تعداد النطاقات الفرعية
التشفير
شيل الويب
إعادة ربط DNS
إلغاء التسلسل
OAuth
JWT
التهرب
XXE
CSP
WAF
JSMVC
المصادقة
الحيل
CSRF
Clickjacking
تنفيذ الأوامر عن بُعد
XSS
حقن SQL
حقن NoSQL
حقن FTP
XXE
SSRF
تسميم ذاكرة التخزين المؤقت للويب
حقن الرؤوس
URL
إلغاء التسلسل
OAuth
استغلال المتصفح
الواجهة الأمامية (مثل تجاوز SOP وتزوير URL وما شابه ذلك)
الواجهة الخلفية (جوهر تنفيذ المتصفح، وغالبًا ما يشير إلى جزء C أو C++)
PoCs
قاعدة بيانات
أوراق الغش
الأدوات
التدقيق
حقن الأوامر
الاستطلاع
OSINT - استخبارات المصادر المفتوحة
- Censys - Censys هو محرك بحث يسمح لعلماء الكمبيوتر بطرح أسئلة حول الأجهزة والشبكات التي تشكل الإنترنت بواسطة University of Michigan.
- FOCA - FOCA (Fingerprinting Organizations with Collected Archives) هي أداة تستخدم أساساً للعثور على البيانات الوصفية والمعلومات المخفية في المستندات التي تفحصها بواسطة ElevenPaths.
- FOFA - محرك بحث للفضاء السيبراني بواسطة BAIMAOHUI.
- gitrob - أداة استطلاع لمنظمات GitHub بواسطة @michenriksen.
- GSIL - تسريب المعلومات الحساسة من GitHub (Github敏感信息泄露) بواسطة @FeeiCN.
- NSFOCUS - بوابة استخبارات التهديدات من NSFOCUS GLOBAL.
- raven - raven هي أداة لجمع المعلومات من Linkedin يمكن للمختبرين استخدامها لجمع معلومات عن موظفي المؤسسة باستخدام Linkedin بواسطة @0x09AL.
- Shodan - Shodan هو أول محرك بحث في العالم للأجهزة المتصلة بالإنترنت بواسطة @shodanhq.
- SpiderFoot - أداة مفتوحة المصدر لجمع البصمات والاستخبارات بواسطة @binarypool.
- urlscan.io - خدمة تحلل مواقع الويب والموارد التي تطلبها بواسطة @heipei.
- xray - XRay هي أداة للاستطلاع ورسم الخرائط وجمع الاستخبارات من المصادر المفتوحة من الشبكات العامة بواسطة @evilsocket.
- ZoomEye - محرك بحث للفضاء السيبراني بواسطة @zoomeye_team.
تعداد النطاقات الفرعية
توليد الكود
الفازينغ
المسح
- JoomlaScan - برنامج مجاني للعثور على المكونات المثبتة في Joomla CMS، مبني من بقايا Joomscan بواسطة @drego85.
- wpscan - WPScan هو ماسح ثغرات WordPress في الصندوق الأسود بواسطة @wpscanteam.
- WAScan - هو ماسح أمان لتطبيقات الويب مفتوح المصدر يستخدم طريقة "الصندوق الأسود"، أنشأه @m4ll0k.
- Nuclei - Nuclei هي أداة سريعة للمسح المستهدف القابل للتكوين بناءً على قوالب توفر قابلية توسع هائلة وسهولة في الاستخدام بواسطة @projectdiscovery.
- Vigolium - ماسح ثغرات عالي الدقة يدمج الذكاء الاصطناعي الوكيل مع سرعة أصلية، ونمطية، ودقة، يُصان بواسطة @j3ssie.
- ZAP من Checkmarx - ماسح أمان لتطبيقات الويب مفتوح المصدر يُصان بواسطة فريق ZAP Core.
- Fray - مجموعة أدوات مفتوحة المصدر لتجاوز WAF واختبار الأمان مع أكثر من 6,300 حمولة عبر فئات OWASP، ومحرك تهرب بمساعدة الذكاء الاصطناعي، وخط أنابيب استطلاع بـ 27 فحصاً، وتدقيق تعزيز OWASP، بواسطة @dalisecurity.
- Trust Scan - ماسح أمان عناوين URL يجمع بين استخبارات التهديدات (URLhaus, PhishTank, Spamhaus) مع اكتشاف أكثر من 40 نمط احتيال وتصيد بواسطة @undeadlist.
- ZeroTrust - إضافة Chrome تركز على الخصوصية تحلل أمان الموقع محلياً باستخدام الذكاء الاصطناعي على الجهاز (WebGPU)، وتنتج درجات ثقة من إشارات HTTPS، والتصيد، والبرامج النصية الضارة، والامتثال للكوكيز، بواسطة @sattyamjjain.
- SecuriTool - مجموعة مجانية عبر الإنترنت من 29 أداة أمان من جانب العميل: مدقق ويب، مهاجم ومفكك JWT، بحث CVE، مقيم CSP، مدقق أمان البريد الإلكتروني (SPF/DKIM/DMARC)، ماسح النطاقات الفرعية، والمزيد. 100% من جانب العميل، أولاً الخصوصية، مفتوح المصدر بواسطة .
اختبار الاختراق
- Burp Suite - Burp Suite هي منصة متكاملة لأداء اختبارات أمان لتطبيقات الويب بواسطة portswigger.
- Astra - اختبار أمان آلي لواجهات برمجة التطبيقات REST بواسطة @flipkart-incubator.
- aws_pwn - مجموعة من أدوات اختبار الاختراق لـ AWS بواسطة @dagrz.
- grayhatwarfare - الحاويات العامة بواسطة grayhatwarfare.
- TIDoS-Framework - إطار عمل شامل لتدقيق تطبيقات الويب يغطي كل شيء من الاستطلاع وOSINT إلى تحليل الثغرات بواسطة @_tID.
- numasec - منصة اختبار اختراق مدفوعة بالذكاء الاصطناعي تنسق 10 وكلاء و 38 ماسح ثغرات يغطي OWASP Top 10، بواسطة @FrancescoStabile.
- Darkmoon - منصة اختبار اختراق مستقلة بالذكاء الاصطناعي مفتوحة المصدر تنسق أكثر من 80 أداة هجومية عبر كتب Markdown و MCP عبر الويب والسحابة و Active Directory و Kubernetes، مع سجل أدلة لكل اكتشاف بواسطة @ASCIT31.
الهجومي
XSS - البرمجة النصية عبر المواقع
حقن SQL
- sqlmap - أداة آلية لحقن SQL والاستيلاء على قاعدة البيانات.
حقن القوالب
- tplmap - أداة اكتشاف واستغلال حقن القوالب من جانب الخادم وكود القوالب بواسطة @epinna.
XXE
تزوير الطلب عبر المواقع- XSRFProbe - أداة تدقيق واستغلال CSRF الرائدة من @0xInfection.
تزييف الطلب من جانب الخادم (SSRF)
التسريب
الكشف
- bXSS - bXSS هو تطبيق بسيط لـ XSS الأعمى مقتبس من cure53.de/m من @LewisArdern.
- malware-jail - صندوق رمل لتحليل البرامج الضارة في JavaScript بشكل شبه آلي، وإزالة التعتيم، واستخراج الحمولات من @HynekPetrak.
- repo-supervisor - امسح كودك بحثاً عن سوء التهيئة الأمني، وابحث عن كلمات المرور والأسرار.
- retire.js - ماسح ضوئي يكتشف استخدام مكتبات JavaScript ذات الثغرات المعروفة من @RetireJS.
- sqlchop - محرك كشف حقن SQL من chaitin.
- xsschop - محرك كشف XSS من chaitin.
- OpenRASP - حل RASP مفتوح المصدر يتم صيانته بنشاط من قبل Baidu Inc. بفضل خوارزمية الكشف الواعية بالسياق، حقق المشروع تقريباً لا نتائج إيجابية خاطئة. ولوحظ انخفاض في الأداء أقل من 3% تحت حمل الخادم الثقيل.
- GuardRails - تطبيق GitHub يوفر ملاحظات أمنية في طلبات السحب.
المنع
- js-xss - تنقية HTML غير الموثوق (لمنع XSS) بتكوين محدد بقائمة بيضاء من @leizongmin.
- Acra - محرك تشفير من جانب العميل لقواعد بيانات SQL، مع تشفير انتقائي قوي، ومنع حقن SQL، وكشف الاختراق من @cossacklabs.
- DOMPurify - مطهر XSS يعمل على DOM فقط، فائق السرعة، شديد التحمل لـ HTML وMathML وSVG من Cure53.
- Csper - مجموعة من الأدوات لبناء/تقييم/مراقبة سياسة أمان المحتوى لمنع/كشف البرمجة النصية عبر المواقع من Csper.
- UUSEC WAF - جدار حماية تطبيقات ويب مفتوح المصدر وبوابة أمان API تتم صيانتها بواسطة UUCORP.
- BunkerWeb - جيل جديد من جدار حماية تطبيقات الويب مفتوح المصدر مبني على nginx، تتم صيانته بواسطة Bunkerity.
- FCaptcha - كابتشا مستضاف ذاتياً مع تحليل سلوكي، وكشف وكلاء الذكاء الاصطناعي البصري، وبصمة متصفح بدون واجهة، وإثبات عمل SHA-256، تتم صيانته بواسطة WebDecoy.
- Pompelmi - وسيط أمان لرفع الملفات داخل العملية لـ Node.js يقوم بفحص الرفع غير الموثوق قبل التخزين لاكتشاف البرامج الضارة وانتحال MIME والأرشيفات الخطرة، تتم صيانته بواسطة pompelmi.
- WebDecoy - إضافة ووردبريس لا تتطلب تكويناً لكشف البوتات تجمع بين كشف WebDriver وبصمة المتصفح بدون واجهة والتحليل السلوكي وإثبات عمل SHA-256، تتم صيانتها بواسطة WebDecoy.
- CrowdSec - نظام منع اختراق تعاوني مفتوح المصدر مكتوب بلغة Go يحلل سلوك الزوار ويشارك إشارات التهديد عبر مجتمع من المشغلين، تتم صيانته بواسطة CrowdSec.
- - منشئ سياسة أمان المحتوى التفاعلي لـ Laravel يخرج وسيط PHP جاهز للاستخدام مع دعم nonce والإبلاغ عن الانتهاكات، من .
البروكسي
- Charles - بروكسي HTTP / مراقب HTTP / بروكسي عكسي يمكن المطور من عرض كل حركة HTTP وSSL/HTTPS بين جهازه والإنترنت.
- mitmproxy - بروكسي HTTP تفاعلي قادر على TLS يعترض الاتصالات لمختبر الاختراق ومطوري البرامج من @mitmproxy.
شيل الويب
المفكك
مفكك الشفرة
إعادة ربط DNS
- DNS Rebind Toolkit - DNS Rebind Toolkit هو إطار عمل JavaScript أمامي لتطوير استغلالات إعادة ربط DNS ضد المضيفين والخدمات الضعيفة على الشبكة المحلية (LAN) من @brannondorsey.
- dref - إطار عمل استغلال إعادة ربط DNS. يقوم Dref بالأعمال الثقيلة لإعادة ربط DNS من @mwrlabs.
- Singularity of Origin - يتضمن المكونات الضرورية لإعادة ربط عنوان IP لاسم DNS لخادم الهجوم بعنوان IP للجهاز المستهدف وتقديم حمولات الهجوم لاستغلال البرامج الضعيفة على الجهاز المستهدف من @nccgroup.
- Whonow DNS Server - خادم DNS خبيث لتنفيذ هجمات إعادة ربط DNS بسرعة من @brannondorsey.
أخرى
قاعدة بيانات الهندسة الاجتماعية
المدونات
مستخدمي تويتر
التدريبات
التطبيق
AWS
XSS
ModSecurity / مجموعة القواعد الأساسية لـ OWASP ModSecurity
المجتمع
قواعد السلوك
يرجى ملاحظة أن هذا المشروع صدر مع قواعد سلوك للمساهمين. بالمشاركة في هذا المشروع فإنك توافق على الالتزام بشروطها.
الترخيص

إلى أقصى حد يسمح به القانون، قام Boik Su بالتنازل عن جميع حقوق النشر والحقوق ذات الصلة أو المجاورة لهذا العمل.