Zurück zu den Updates
UpdatedJul 21, 2026

awesome-web-security — Updated!

🐶 Eine kuratierte Liste von Web-Sicherheitsmaterialien und -ressourcen.

Teilen

Awesome Web Security Awesome

🐶 Kuratierte Liste von Web-Sicherheitsmaterialien und -ressourcen.

Es versteht sich von selbst, dass die meisten Websites unter verschiedenen Arten von Fehlern leiden, die letztendlich zu Schwachstellen führen können. Warum passiert das so oft? Dafür kann es viele Faktoren geben, darunter Fehlkonfigurationen, mangelnde Sicherheitskenntnisse der Entwickler usw. Um dem entgegenzuwirken, gibt es hier eine kuratierte Liste von Web-Sicherheitsmaterialien und -ressourcen, um die neuesten Penetrationstechniken zu erlernen, und ich empfehle Ihnen dringend, zuerst diesen Artikel zu lesen: „So you want to be a web security researcher?“.

Bitte lesen Sie die Beitragsrichtlinien, bevor Sie einen Beitrag leisten.


🌈 Möchten Sie Ihre Penetrationstest-Fähigkeiten verbessern?
Ich würde empfehlen, ein paar awesome-ctfs zu spielen.


Wenn Ihnen diese tolle Liste gefällt und Sie sie unterstützen möchten, schauen Sie auf meiner Patreon-Seite vorbei :)
Vergessen Sie auch nicht, meine Repos anzuschauen 🐾 oder sagen Sie hallo auf X (ehemals Twitter)!


🤖 Verwenden Sie einen KI-Assistenten?

Diese Liste wird auch als Claude Code Skill ausgeliefert, sodass KI-Agenten sie zur Laufzeit abfragen können – keine veralteten Schnappschüsse, immer die aktuellsten data/index.json vom master lesen.

Install (Einzeiler, empfohlen):```bash npx skills add qazbnm456/awesome-web-security -a claude-code -g -y

Oder in [Claude Code](https://claude.com/claude-code), nutzen Sie den Plugin-Marktplatz:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security

Für Codex, tausche -a claude-code-a codex.

Stelle dann eine beliebige Web-Sicherheitsfrage und die Fähigkeit aktiviert sich bei Themen wie XSS, SQLi, SSRF, JWT, OAuth, Recon, WAF-Evasion, Deserialisierung, SAML, CTF-Write-ups und mehr. Siehe skills/awesome-web-security/SKILL.md für die vollständige Triggerliste.

Inhaltsverzeichnis

Zusammenfassungen

Foren

Einführung

XSS - Cross-Site Scripting

Prototypen-Verschmutzung

CSV-Injektion

SQL-Injektion

Befehlsinjektion

ORM-Injektion

FTP-Injektion

XXE - XML External Entity

CSRF - Cross-Site Request Forgery

Clickjacking

SSRF - Server-Side Request Forgery

Web-Cache-Vergiftung

Relative Pfadüberschreibung

Offene Weiterleitung

Security Assertion Markup Language (SAML)

Upload

Rails

AngularJS

ReactJS

SSL/TLS

Webmail

NFS

AWS

Azure

Fingerabdruck

Subdomain-Enumeration

Krypto

Web-Shell

OSINT- Hacking Cryptocurrency Miners mit OSINT-Techniken - Geschrieben von @s3yfullah.

DNS-Rebinding

Deserialisierung

OAuth

JWT

Umgehungen

XXE

CSP

WAF

JSMVC

Authentifizierung

Tricks

CSRF

Clickjacking

Remote-Code-Ausführung

XSS

SQL-Injection

NoSQL-Injection

FTP-Injection

XXE

SSRF

Web-Cache-Poisoning

Header-Injection

URL

Deserialisierung

OAuth

Sonstige- Induzieren von DNS-Leaks in Onion-Webdiensten - Geschrieben von @epidemics-scepticism.

Browser Exploitation

Frontend (wie SOP-Bypass, URL-Spoofing und ähnliches)

Backend (Kern der Browser-Implementierung, bezieht sich oft auf C- oder C++-Teile)

PoCs

Datenbank

Cheatsheets

Tools

Auditing

  • A2SV - Automatisches Scannen auf SSL-Schwachstellen von @hahwul.
  • prowler - Werkzeug für AWS-Sicherheitsbewertung, Auditierung und Härtung von @Alfresco.
  • slurp - Bewertung der Sicherheit von S3-Buckets von @hehnope.

Befehlsinjektion

  • commix - Automatisiertes All-in-One-Werkzeug für OS-Befehlsinjektion und -Ausnutzung von @commixproject.

Aufklärung

OSINT - Open-Source-Intelligence

  • Censys - Censys ist eine Suchmaschine, die Informatikern erlaubt, Fragen über die Geräte und Netzwerke zu stellen, aus denen das Internet besteht von University of Michigan.
  • FOCA - FOCA (Fingerprinting Organizations with Collected Archives) ist ein Werkzeug, das hauptsächlich verwendet wird, um Metadaten und versteckte Informationen in den von ihr gescannten Dokumenten zu finden von ElevenPaths.
  • FOFA - Suchmaschine für den Cyberspace von BAIMAOHUI.
  • gitrob - Aufklärungswerkzeug für GitHub-Organisationen von @michenriksen.
  • GSIL - Github-Veröffentlichung sensibler Informationen(Github敏感信息泄露)von @FeeiCN.
  • NSFOCUS - BEDROHUNGSNACHRICHTENPORTAL von NSFOCUS GLOBAL.
  • raven - raven ist ein Werkzeug zur Informationssammlung auf LinkedIn, das von Pentestern verwendet werden kann, um Informationen über Mitarbeiter einer Organisation zu sammeln von @0x09AL.
  • Shodan - Shodan ist die weltweit erste Suchmaschine für internetfähige Geräte von @shodanhq.
  • SpiderFoot - Open-Source-Werkzeug für Footprinting und Nachrichtensammlung von @binarypool.
  • urlscan.io - Dienst, der Websites und die von ihnen angeforderten Ressourcen analysiert von @heipei.
  • xray - XRay ist ein Werkzeug für Aufklärung, Kartierung und OSINT-Sammlung aus öffentlichen Netzwerken von @evilsocket.
  • ZoomEye - Suchmaschine für den Cyberspace von @zoomeye_team.
  • Databases - start.me - Verschiedene Datenbanken, die Sie für Ihre OSINT-Forschung nutzen können von @technisette.
  • peoplefindThor - der einfache Weg, Personen auf Facebook zu finden von postkassen.
  • tinfoleak - Das umfassendste Open-Source-Werkzeug für Twitter-Nachrichtenanalyse von @vaguileradiaz.
  • Photon - Unglaublich schneller Crawler, entwickelt für OSINT von @s0md3v.
  • ReconDog - Aufklärungs-Schweizer Taschenmesser von @s0md3v.
  • espi0n/Dockerfiles - Dockerfiles für verschiedene OSINT-Werkzeuge von @espi0n.
  • Raccoon - Hochleistungsfähiges offensives Sicherheitswerkzeug für Aufklärung und Schwachstellenscanning von @evyatarmeged.
  • Social Mapper - Social-Media-Enumeration- und Korrelationswerkzeug von Jacob Wilkin(Greenwolf) von @SpiderLabs.
  • Marshall Extensions - OSINT- und Sicherheitserweiterungen für den Marshall Privacy Browser von @bad-antics.
  • OpenBuckets - Suchmaschine für falsch konfigurierte öffentliche Cloud-Speicher-Buckets über jeden Anbieter hinweg.
  • OSINT Projects - Kostenloses Web-Toolkit für WHOIS/RDAP, DNS, IP-Geolokalisierung, SSL-Zertifikatsprüfung und Certificate-Transparency-Subdomain-Erkennung.

Subdomain-Enumeration

  • AQUATONE - Werkzeug für Domain-Überflüge von @michenriksen.
  • Certificate Search - Geben Sie eine Identität (Domainname, Organisationsname usw.), einen Zertifikatsfingerabdruck (SHA-1 oder SHA-256) oder eine crt.sh-ID ein, um Zertifikate zu durchsuchen von @crtsh.
  • Certificate Transparency - Googles Certificate-Transparency-Projekt behebt mehrere strukturelle Fehler im SSL-Zertifikatssystem von @google.
  • domain_analyzer - Analysieren Sie die Sicherheit jeder Domain, indem Sie alle möglichen Informationen finden von @eldraco.
  • EyeWitness - EyeWitness ist darauf ausgelegt, Screenshots von Websites zu machen, einige Server-Header-Informationen bereitzustellen und Standardanmeldedaten zu identifizieren, falls möglich von @ChrisTruncer.
  • GSDF - Domain-Sucher namens GoogleSSLdomainFinder von @We5ter.
  • subDomainsBrute - Ein einfaches und schnelles Subdomain-Brute-Force-Werkzeug für Pentester von @lijiejie.
  • VirusTotal domain information - Suche nach Domaininformationen von VirusTotal.
  • Sublist3r - Sublist3r ist ein mehrthreadiges Subdomain-Enumerationstool für Penetrationstester von @aboul3la.

Code-Generierung

Fuzzing

  • charsetinspect - Skript, das Mehrbyte-Zeichensätze inspiziert und nach Zeichen mit bestimmten benutzerdefinierten Eigenschaften sucht von @hack-all-the-things.
  • IPObfuscator - Einfaches Werkzeug zum Konvertieren der IP in eine DWORD-IP von @OsandaMalith.
  • wfuzz - Webanwendungs-Brute-Forcer von @xmendez.
  • domato - DOM-Fuzzer von @google.
  • FuzzDB - Wörterbuch von Angriffsmustern und Primitiven für Black-Box-Anwendungsfehlerinjektion und Ressourcenerkennung.
  • dirhunt - Webcrawler, optimiert für die Suche und Analyse der Verzeichnisstruktur einer Website von @nekmo.
  • ssltest - Online-Dienst, der eine tiefgehende Analyse der Konfiguration jedes SSL-Webservers im öffentlichen Internet durchführt. Bereitgestellt von Qualys SSL Labs.
  • fuzz.txt - Potenziell gefährliche Dateien von @Bo0oM.
  • wayparam - Plattformübergreifende Python-CLI, die historische URLs von der Wayback-CDX-API abruft und normalisierte parametrisierte URLs für Fuzzing ausgibt, von @aleff-github.

Scannen

  • JoomlaScan - Freie Software, um die in Joomla CMS installierten Komponenten zu finden, aus der Asche von Joomscan erbaut von @drego85.
  • wpscan - WPScan ist ein Blackbox-WordPress-Schwachstellenscanner von @wpscanteam.
  • WAScan - Ist ein Open-Source-Webanwendungssicherheitsscanner, der die 'Black-Box'-Methode verwendet, erstellt von @m4ll0k.
  • Nuclei - Nuclei ist ein schnelles Werkzeug für konfigurierbares gezieltes Scannen basierend auf Vorlagen, das massive Erweiterbarkeit und Benutzerfreundlichkeit bietet von @projectdiscovery.
  • Vigolium - Hochpräziser Schwachstellenscanner, der agentische KI mit nativer Geschwindigkeit, Modularität und Präzision vereint, gepflegt von @j3ssie.
  • ZAP by Checkmarx - Open-Source-Webanwendungssicherheitsscanner, gepflegt vom ZAP Core Team.
  • Fray - Open-Source-WAF-Bypass- und Sicherheitstest-Toolkit mit über 6.300 Payloads über OWASP-Kategorien, KI-gestützter Umgehungsengine, 27-Check-Aufklärungspipeline und OWASP-Härtungsaudit, von @dalisecurity.
  • Trust Scan - URL-Sicherheitsscanner, der Bedrohungsinformationen (URLhaus, PhishTank, Spamhaus) mit der Erkennung von über 40 Betrugs- und Phishing-Mustern kombiniert von @undeadlist.
  • ZeroTrust - Datenschutzorientierte Chrome-Erweiterung, die Website-Sicherheit lokal mit geräteseitiger KI (WebGPU) analysiert und Vertrauensbewertungen aus HTTPS-, Phishing-, bösartigen Skript- und Cookie-Compliance-Signalen erstellt, von @sattyamjjain.
  • SecuriTool - Kostenlose Online-Sammlung von 29 clientseitigen Websicherheitstools: Web-Auditor, JWT-Angreifer/Dekodierer, CVE-Suche, CSP-Bewerter, E-Mail-Sicherheitsprüfer (SPF/DKIM/DMARC), Subdomain-Scanner und mehr. 100 % clientseitig, datenschutzorientiert, Open Source von @ReplikanteK.

Penetrationstests

  • Burp Suite - Burp Suite ist eine integrierte Plattform zur Durchführung von Sicherheitstests von Webanwendungen von portswigger.
  • Astra - Automatisiertes Sicherheitstesten für REST-APIs von @flipkart-incubator.
  • aws_pwn - Eine Sammlung von AWS-Penetrationstest-Zeug von @dagrz.
  • grayhatwarfare - Öffentliche Buckets von grayhatwarfare.
  • TIDoS-Framework - Ein umfassendes Webanwendungs-Audit-Framework, das alles von Aufklärung und OSINT bis zur Schwachstellenanalyse abdeckt von @_tID.
  • numasec - KI-gesteuerte Penetrationstest-Plattform, die 10 Agenten und 38 Schwachstellenscanner koordiniert und den OWASP Top 10 abdeckt, von @FrancescoStabile.
  • Darkmoon - Open-Source-autonome KI-Penetrationstest-Plattform, die über 80 offensive Werkzeuge über Markdown-Playbooks und MCP orchestriert, über Web, Cloud, Active Directory und Kubernetes, mit einer Beweiskette pro Fund von @ASCIT31.

Offensiv

XSS - Cross-Site Scripting

  • xssor2 - XSS'OR - Hacken mit JavaScript von @evilcos.
  • XSStrike - XSStrike ist ein Programm, das Parameter für XSS fuzzen und mit Bruteforce angreifen kann. Es kann auch WAFs erkennen und umgehen von @s0md3v.
  • beef - Das Browser-Exploitation-Framework-Projekt von beefproject.
  • JShell - Erhalten Sie eine JavaScript-Shell mit XSS von @s0md3v.
  • csp evaluator - Ein Werkzeug zur Bewertung von Content-Security-Policies von Csper.

SQL-Injection

  • sqlmap - Automatisches SQL-Injection- und Datenbank-Übernahme-Werkzeug.

Template-Injection

  • tplmap - Erkennungs- und Ausnutzungswerkzeug für Code- und Serverseitige Template-Injection von @epinna.

XXE

  • dtd-finder - Liste von DTDs und generieren Sie XXE-Payloads mit diesen lokalen DTDs von @GoSecure.

Cross-Site-Request-Forgery- XSRFProbe - Das Prime CSRF-Audit- & Exploitation-Toolkit von @0xInfection.

Server-Side Request Forgery

Leaking

  • CSS-Keylogging - Chrome-Erweiterung und Express-Server, die die Keylogging-Fähigkeiten von CSS ausnutzt, von @maxchehab.
  • DVCS-Pillage - Plündern von weblich zugänglichen GIT-, HG- und BZR-Repositories von @evilpacket.
  • dvcs-ripper - Abgreifen weblich zugänglicher (verteilter) Versionskontrollsysteme: SVN/GIT/HG... von @kost.
  • gitleaks - Durchsucht die gesamte Repo-Historie nach Geheimnissen und Schlüsseln von @zricethezav.
  • GitMiner - Tool für erweitertes Mining von Inhalten auf GitHub von @UnkL4b.
  • HTTPLeaks - Alle möglichen Arten, wie eine Website HTTP-Anfragen preisgeben kann, von @cure53.
  • pwngitmanager - Git-Manager für Pentester von @allyshka.
  • snallygaster - Tool zum Scannen nach geheimen Dateien auf HTTP-Servern von @hannob.
  • LinkFinder - Python-Skript, das Endpunkte in JavaScript-Dateien findet, von @GerbenJavado.
  • keyFinder - Chrome-Erweiterung, die Webseiten passiv nach durchgesickerten API-Schlüsseln, Tokens und Anmeldedaten auf 10 Angriffsflächen scannt, unter Verwendung von über 80 Erkennungsmustern und Shannon-Entropie-Analyse, von @momenbasel.

Erkennung

  • bXSS - bXSS ist eine einfache Blind-XSS-Anwendung, adaptiert von cure53.de/m, von @LewisArdern.
  • malware-jail - Sandbox für halbautomatische Javascript-Malware-Analyse, Deobfuskation und Payload-Extraktion von @HynekPetrak.
  • repo-supervisor - Scannt Ihren Code auf Sicherheitsfehlkonfigurationen und sucht nach Passwörtern und Geheimnissen.
  • retire.js - Scanner, der die Verwendung von JavaScript-Bibliotheken mit bekannten Sicherheitslücken erkennt, von @RetireJS.
  • sqlchop - SQL-Injection-Erkennungs-Engine von chaitin.
  • xsschop - XSS-Erkennungs-Engine von chaitin.
  • OpenRASP - Eine Open-Source-RASP-Lösung, die aktiv von Baidu Inc. gewartet wird. Mit kontextbewusstem Erkennungsalgorithmus erzielt das Projekt nahezu keine Fehlalarme. Und unter hoher Serverlast wird eine Leistungsminderung von weniger als 3% beobachtet.
  • GuardRails - Eine GitHub-App, die Sicherheitsfeedback in Pull Requests bereitstellt.

Verhinderung

  • js-xss - Bereinigen von nicht vertrauenswürdigem HTML (zur XSS-Verhinderung) mit einer durch eine Whitelist festgelegten Konfiguration von @leizongmin.
  • Acra - Clientseitige Verschlüsselungs-Engine für SQL-Datenbanken mit starker selektiver Verschlüsselung, SQL-Injection-Prävention und Einbruchserkennung von @cossacklabs.
  • DOMPurify - DOM-only, superschneller, überaus toleranter XSS-Sanitizer für HTML, MathML und SVG von Cure53.
  • Csper - Eine Reihe von Werkzeugen zum Erstellen/Bewerten/Überwachen von Content-Security-Policy zur Verhinderung/Erkennung von Cross-Site-Scripting von Csper.
  • UUSEC WAF - Eine Open-Source-Web Application Firewall und API-Sicherheitsgateway, gewartet von UUCORP.
  • BunkerWeb - Eine Open-Source-Web Application Firewall der nächsten Generation, basierend auf nginx, gewartet von Bunkerity.
  • FCaptcha - Selbst gehostetes CAPTCHA mit Verhaltensanalyse, Vision-AI-Agentenerkennung, Headless-Browser-Fingerprinting und SHA-256-Proof-of-Work, gewartet von WebDecoy.
  • Pompelmi - In-Prozess-Sicherheits-Middleware für Datei-Uploads für Node.js, die nicht vertrauenswürdige Uploads vor der Speicherung scannt, um Malware, MIME-Spoofing und riskante Archive zu erkennen, gewartet von pompelmi.
  • WebDecoy - Zero-Configuration-Plugin zur Bot-Erkennung für WordPress, das WebDriver-Erkennung, Headless-Browser-Fingerprinting, Verhaltensanalyse und SHA-256-Proof-of-Work kombiniert, gewartet von WebDecoy.
  • CrowdSec - Open-Source-kollaboratives IPS, geschrieben in Go, das Besucherverhalten analysiert und Bedrohungssignale über eine Gemeinschaft von Betreibern teilt, gewartet von CrowdSec.
  • Laravel CSP Generator - Interaktiver Content-Security-Policy-Builder für Laravel, der fertig verwendbare PHP-Middleware mit Nonce-Unterstützung und Violation-Reporting ausgibt, von @itxshakil.
  • verifyfetch - Browser-seitige Integritätsprüfung und fortsetzbare Downloads für große Dateien mit SRI-Hashes, Schutz vor CDN-Kompromittierung und Lieferkettenangriffen, von @hamzaydia.

Proxy

  • Charles - HTTP-Proxy / HTTP-Monitor / Reverse-Proxy, der es einem Entwickler ermöglicht, den gesamten HTTP- und SSL/HTTPS-Verkehr zwischen seinem Rechner und dem Internet einzusehen.
  • mitmproxy - Interaktiver, TLS-fähiger abfangender HTTP-Proxy für Penetrationstester und Softwareentwickler von @mitmproxy.

Webshell

Disassembler

  • Iaitō - Qt- und C++-GUI für das Reverse-Engineering-Framework radare2 von @hteso.
  • plasma - Plasma ist ein interaktiver Disassembler für x86/ARM/MIPS von @plasma-disassembler.
  • radare2 - Unix-ähnliches Reverse-Engineering-Framework und Kommandozeilenwerkzeuge von @radare.

Decompiler

DNS Rebinding

  • DNS Rebind Toolkit - DNS Rebind Toolkit ist ein Frontend-JavaScript-Framework zur Entwicklung von DNS-Rebinding-Exploits gegen anfällige Hosts und Dienste in einem lokalen Netzwerk (LAN) von @brannondorsey.
  • dref - DNS-Rebinding-Exploitation-Framework. Dref erledigt die schwere Arbeit für DNS-Rebinding von @mwrlabs.
  • Singularity of Origin - Enthält die notwendigen Komponenten, um die IP-Adresse des DNS-Namens des Angriffsservers auf die IP-Adresse des Zielrechners umzubinden und Angriffs-Payloads bereitzustellen, um anfällige Software auf dem Zielrechner auszunutzen, von @nccgroup.
  • Whonow DNS Server - Ein bösartiger DNS-Server zur Ausführung von DNS-Rebinding-Angriffen im laufenden Betrieb von @brannondorsey.

Sonstiges

Social-Engineering-Datenbank

  • haveibeenpwned - Überprüfen Sie, ob Ihr Konto in einem Datenleck kompromittiert wurde, von Troy Hunt.
  • Hudson Rock - Überprüfen Sie, ob Ihre E-Mail oder Domain durch Infostealer-Malware kompromittiert wurde, gewartet von Hudson Rock.

Blogs

Twitter-Nutzer

  • @cure53berlin - Cure53 ist ein deutsches Cybersicherheitsunternehmen.
  • @filedescriptor - Aktiver Penetrationstester, der oft nützliche Artikel tweetet und schreibt.
  • @garethheyes - Englischer Web-Penetrationstester.
  • @h3xstream - Sicherheitsforscher, interessiert an Websicherheit, Krypto, Pentest, statischer Analyse, aber vor allem: Samy ist mein Held.
  • @HackwithGitHub - Initiative zur Präsentation von Open-Source-Hacking-Tools für Hacker und Pentester.
  • @hasegawayosuke - Japanischer JavaScript-Sicherheitsforscher.
  • @kinugawamasato - Japanischer Web-Penetrationstester.
  • @XssPayloads - Das Wunderland der unerwarteten JavaScript-Verwendungen und mehr.
  • @shhnjk - Web- und Browser-Sicherheitsforscher.

Übungen

Anwendung

AWS

XSS

ModSecurity / OWASP ModSecurity Core Rule Set

Community

Sonstiges- Ein Einblick in den Bug-Bounty-Workflow von GitHub - Geschrieben von @gregose.

Code of Conduct

Please note that this project is released with a Contributor Code of Conduct. By participating in this project you agree to abide by its terms.

License

CC0

To the extent possible under law, Boik Su has waived all copyright and related or neighboring rights to this work.

Kategorien