Zurück zu den Updates
UpdatedJul 29, 2026

awesome-web-hacking — Updated!

Kuratierte Liste von Ressourcen zur Sicherheit von Webanwendungen, darunter Bücher, Tools, Spickzettel, Labore und Kurse zum Erlernen von Penetrationstests und Schwachstellenbewertung.

Teilen

awesome-web-hacking

Diese Liste ist für alle gedacht, die sich über die Sicherheit von Webanwendungen informieren möchten, aber keinen Startpunkt haben.

Du kannst helfen, indem du Pull Requests sendest, um weitere Informationen zu ergänzen.

Wenn du keine PRs machen möchtest, kannst du mir unter @infoslack twittern.

Inhaltsverzeichnis

Bücher

Dokumentation

Werkzeuge

  • SaaSFort - Kostenloser externer NIS2-/Security-Posture-Scan in 60 Sekunden, Bewertung A–F, keine Anmeldung erforderlich.
  • ARS3NAL - Offline-first, durchsuchbares Arsenal: ~1500 Payloads, Befehlsgenerator, GTFOBins, Wortlisten, eingebettetes CyberChef, Reverse Shells und 70 Checklisten.

Spickzettel

Docker-Images für Penetrationstests

Schwachstellen* http://cve.mitre.org/ - Common Vulnerabilities and Exposures. Der Standard für Namen von Sicherheitslücken in der Informationssicherheit

  • https://www.exploit-db.com/ - The Exploit Database – das ultimative Archiv für Exploits, Shellcode und Security-Papers.
  • http://0day.today/ - Inj3ct0r ist die ultimative Datenbank für Exploits und Schwachstellen und eine großartige Ressource für Schwachstellenforscher und Sicherheitsexperten.
  • http://www.securityfocus.com/ - Seit seiner Gründung im Jahr 1999 ist SecurityFocus ein fester Bestandteil der Sicherheits-Community.
  • http://packetstormsecurity.com/ - Globale Sicherheitsressource
  • https://wpvulndb.com/ - WPScan-Schwachstellendatenbank
  • https://snyk.io/vuln/ - Schwachstellendatenbank mit detaillierten Informationen und Anleitungen zur Behebung bekannter Schwachstellen.
  • https://stellastra.com/cipher-suite - Datenbank mit Hunderten von TLS-Cipher-Suiten und deren Sicherheitsstatus.
  • https://vulert.com/vuln-db - Vulert hilft Entwicklern, ihre Software abzusichern, indem es sie über Schwachstellen in Open-Source-Abhängigkeiten überwacht und alarmiert – ohne Zugriff auf ihren Code zu benötigen. Es unterstützt Abhängigkeiten aus Js, PHP, Java, Python und vielen mehr.
  • https://vulncheck.com/xdb/ - Ein Index von Proof-of-Concept-Code für Exploits in Git-Repositories.
  • https://labs.jamessawyer.co.uk/cves/ - CVE PoC Search bietet eine CVE-zu-GitHub-Proof-of-Concept-Suche, um schnell von einer Webschwachstelle zu öffentlichem Exploit-Code zu wechseln.

Kurse

Online-Hacking-Demonstrationsseiten

Labore

SSL

  • https://www.ssllabs.com/ssltest/index.html - Dieser Dienst führt eine eingehende Analyse der Konfiguration eines beliebigen SSL-Webservers im öffentlichen Internet durch.
  • http://certdb.com/ - SSL/TLS-Datenanbieterdienst. Sammelt Daten über digitale Zertifikate – Aussteller, Organisation, Whois, Ablaufdaten usw. Außerdem gibt es praktische Filter für mehr Komfort.
  • https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html - Starke SSL-Sicherheit auf nginx
  • https://weakdh.org/ - Schwaches Diffie-Hellman und der Logjam-Angriff
  • https://letsencrypt.org/ - Let’s Encrypt ist eine neue Zertifizierungsstelle: Sie ist kostenlos, automatisiert und offen.
  • https://filippo.io/Heartbleed/ - Ein Prüfer (Website und Tool) für CVE-2014-0160 (Heartbleed).
  • https://testssl.sh/ - Ein Befehlszeilen-Tool, das die TLS/SSL-Verschlüsselungen, Protokolle und kryptografischen Schwachstellen einer Website prüft.
  • Scorifya - Sicherheitsbewertung von 0–100 für jede Website, die TLS, Sicherheitsheader (CSP, HSTS, X-Frame-Options), Cookies, DNS und E-Mail-Signale (SPF, DKIM, DMARC) abdeckt, mit priorisierten Korrekturschritten.

Sicherheit von Ruby on Rails

Kategorien