
Kuratierte Liste von Ressourcen zur Sicherheit von Webanwendungen, darunter Bücher, Tools, Spickzettel, Labore und Kurse zum Erlernen von Penetrationstests und Schwachstellenbewertung.
Diese Liste ist für alle gedacht, die sich über die Sicherheit von Webanwendungen informieren möchten, aber keinen Startpunkt haben.
Du kannst helfen, indem du Pull Requests sendest, um weitere Informationen zu ergänzen.
Wenn du keine PRs machen möchtest, kannst du mir unter @infoslack twittern.
https://github.com/bad-antics/nullsec-linux - NullSec Linux – Sicherheitsdistribution mit vorkonfigurierten Webanwendungs-Testwerkzeugen
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz – Framework zum Fuzzing von Webanwendungen
https://github.com/poszothebuilder/nextjs-security-headers-starter - Abhängigkeitsfreier Starter für Next.js-Sicherheitsheader mit CSP, HSTS und einem Produktionsverifizierer für CI.
https://www.deepinfo.com/ - Deepinfo Attack Surface Platform erkennt alle deine digitalen Assets, überwacht sie rund um die Uhr, erkennt Probleme und benachrichtigt dich schnell, damit du sofort handeln kannst.
https://spyse.com/ - OSINT-Suchmaschine, die aktuelle Daten über das gesamte Web bereitstellt, alle Daten in einer eigenen Datenbank speichert, Daten miteinander verknüpft und einige coole Funktionen bietet.
http://www.metasploit.com/ - Die weltweit am häufigsten verwendete Penetrationstest-Software
https://findsubdomains.com - Online-Subdomain-Scanner-Dienst mit vielen zusätzlichen Daten. Funktioniert mithilfe von OSINT.
https://github.com/BlessedRebuS/Krawl - Cloud-nativer Web-Deception-Server und Anti-Crawler.
https://github.com/bjeborn/basic-auth-pot HTTP-Basic-Authentication-Honeypot.
http://www.arachni-scanner.com/ - Framework für Webanwendungs-Sicherheitsscanner
https://github.com/ASCIT31/Dark-Moon - Darkmoon ist eine Open-Source- (GPL-3.0) autonome KI-Plattform für Penetrationstests, die über 80 Tools über MCP orchestriert und über dedizierte offensive Sub-Agenten pro Technologie (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby) verfügt sowie eine lückenlose Nachweiskette für jeden Befund führt.
docker pull kalilinux/kali-linux-docker offizielles Kali Linuxdocker pull blackarchlinux/blackarch offizielles BlackArch Linuxdocker pull owasp/zap2docker-stable - offizielles OWASP ZAPdocker pull wpscanteam/wpscan - offizielles WPScandocker pull metasploitframework/metasploit-framework - docker-metasploitdocker pull citizenstig/dvwa - Damn Vulnerable Web Application (DVWA)docker pull bkimminich/juice-shop OWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress - Verwundbare WordPress-Installationhttps://github.com/ANVEAI/anve-offsec - Autonome KI-Sicherheitsingenieur- und Bug-Bounty-Plattform in Kali Linux mit zustandsbehaftetem Hermes-Reasoning, OpenClaw-Chromium-Browser-Sidecar und Qdrant-Vektorstrategie-RAG. 🇮🇳
https://github.com/sullo/nikto - Nikto-Webserver-Scanner
http://www.tenable.com/products/nessus-vulnerability-scanner - Nessus-Schwachstellenscanner
http://www.portswigger.net/burp/intruder.html - Burp Intruder ist ein Werkzeug zur Automatisierung maßgeschneiderter Angriffe auf Web-Apps.
http://www.openvas.org/ - Der weltweit fortschrittlichste Open-Source-Schwachstellenscanner und -Manager.
https://github.com/iSECPartners/Scout2 - Sicherheitsaudit-Werkzeug für AWS-Umgebungen
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - Ist eine multithreaded Java-Anwendung, die dazu dient, Verzeichnisse und Dateinamen auf Web-/Anwendungsservern per Brute Force zu ermitteln.
https://www.owasp.org/index.php/ZAP - Der Zed Attack Proxy ist ein benutzerfreundliches integriertes Penetrationstest-Werkzeug zum Auffinden von Schwachstellen in Webanwendungen.
https://github.com/vigolium/vigolium - Hochauflösender Web- und API-Schwachstellenscanner, der agentische KI mit einer schnellen nativen Engine verbindet; über 250 Erkennungsmodule, die das OWASP Top 10, authentifizierte IDOR/BOLA- und Out-of-Band-Tests sowie OpenAPI/Postman/Burp/cURL-Eingaben abdecken. Open Source, AGPL-3.0.
https://github.com/tecknicaltom/dsniff - dsniff ist eine Sammlung von Werkzeugen für Netzwerk-Audit und Penetrationstests.
https://github.com/WangYihang/Webshell-Sniper - Verwalte deine Webshell über das Terminal.
https://github.com/DanMcInerney/dnsspoof - DNS-Spoofer. Verwirft DNS-Antworten vom Router und ersetzt sie durch die gespoofte DNS-Antwort.
https://github.com/trustedsec/social-engineer-toolkit - Das Social-Engineer-Toolkit-Repository (SET) von TrustedSec
https://github.com/sqlmapproject/sqlmap - Automatisches Werkzeug für SQL-Injection und Datenbank-Übernahme
https://github.com/beefproject/beef - Das Browser Exploitation Framework Project
http://w3af.org/ - w3af ist ein Framework für Angriffe und Audits auf Webanwendungen
https://github.com/espreto/wpsploit - WPSploit – WordPress mit Metasploit ausnutzen
https://vulert.com/ - Vulert sichert Software, indem es Schwachstellen in Open-Source-Abhängigkeiten erkennt – ohne auf deinen Code zuzugreifen. Es unterstützt JS, PHP, Java, Python und mehr.
https://github.com/WangYihang/Reverse-Shell-Manager - Reverse-Shell-Manager über das Terminal.
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker ist ein modulares Framework für Penetrationstests von Webdiensten
https://github.com/wpscanteam/wpscan - WPScan ist ein Black-Box-Schwachstellenscanner für WordPress
https://github.com/own2pwn-fr/wp2shell-detect - Blackbox-Detektor ohne Eingriffe für die wp2shell-Pre-Auth-RCE-Kette im WordPress-Core (CVE-2026-63030 / CVE-2026-60137); er ermittelt die Core-Version über öffentliche Quellen und kennzeichnet verwundbare Installationen, ohne sie auszunutzen
http://sourceforge.net/projects/paros/ Paros-Proxy
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Web-Scarab-Proxy
https://code.google.com/p/skipfish/ Skipfish, ein aktives Sicherheits-Aufklärungswerkzeug für Webanwendungen
http://www.acunetix.com/vulnerability-scanner/ Acunetix Web Vulnerability Scanner
https://cystack.net/ CyStack Web Security Platform
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
https://www.netsparker.com/web-vulnerability-scanner/ Netsparker-Web-Schwachstellenscanner
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
https://github.com/sensepost/wikto Wikto – Nikto für Windows mit einigen zusätzlichen Funktionen
http://samurai.inguardians.com Samurai Web Testing Framework
https://code.google.com/p/ratproxy/ Ratproxy
http://www.websecurify.com Websecurify
http://sourceforge.net/projects/grendel/ Grendel-scan
https://tools.kali.org/web-applications/gobuster Verzeichnis-/Datei- und DNS-Busting-Werkzeug, geschrieben in Go
http://websecuritytool.codeplex.com Watcher – passiver Web-Scanner
http://xss.codeplex.com x5s – Assistent für Sicherheitstests zu XSS- und Unicode-Transformationen
http://www.beyondsecurity.com/avds AVDS – Bewertung und Verwaltung von Schwachstellen
http://www.golismero.com Golismero
http://www.nstalker.com N-Stalker X
http://www.rapid7.com/products/appspider/ App Spider
http://www.milescan.com ParosPro
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Qualys Web Application Scanning
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
https://github.com/future-architect/vuls Schwachstellenscanner für Linux, agentenlos, geschrieben in Go
https://github.com/rastating/wordpress-exploit-framework Ein Ruby-Framework zum Entwickeln und Verwenden von Modulen, die bei Penetrationstests von WordPress-basierten Websites und Systemen helfen.
http://www.xss-payloads.com/ XSS-Payloads, um XSS-Schwachstellen auszunutzen, eigene Payloads zu erstellen und Penetrationstest-Fähigkeiten zu üben.
https://github.com/joaomatosf/jexboss JBoss (und andere Java-Deserialisierungsschwachstellen) verifizieren und ausnutzen – Tool
https://github.com/commixproject/commix Automatisiertes All-in-One-Werkzeug für OS-Command-Injection und Exploitation
https://github.com/pathetiq/BurpSmartBuster Ein Content-Discovery-Plugin für Burp Suite, das den Buster intelligenter macht
https://github.com/GoSecure/csp-auditor Burp- und ZAP-Plugin zur Analyse von CSP-Headern
https://github.com/ffleming/timing_attack Timing-Angriffe gegen Webanwendungen durchführen
https://github.com/lalithr95/fuzzapi Fuzzapi ist ein Werkzeug für Pentests von REST-APIs
https://github.com/owtf/owtf Offensive Web Testing Framework (OWTF)
https://github.com/nccgroup/wssip Anwendung zum Erfassen, Ändern und Senden benutzerdefinierter WebSocket-Daten vom Client zum Server und umgekehrt.
https://github.com/PalindromeLabs/STEWS Werkzeugsammlung für WebSocket-Erkennung, Fingerprinting und Schwachstellenerkennung
https://github.com/tijme/angularjs-csti-scanner Automatische Erkennung von Client-seitiger Template-Injection (Sandbox-Escape/Bypass) für AngularJS (ACSTIS).
https://reshift.softwaresecured.com Ein Quellcode-Analysewerkzeug zum Erkennen und Verwalten von Java-Sicherheitslücken.
https://encoding.tools Web-App zur Umwandlung von Binärdaten und Zeichenfolgen, einschließlich Hashes und verschiedener Kodierungen. GPLv3-Offline-Version verfügbar.
https://gchq.github.io/CyberChef/ Ein „Cyber-Schweizer-Taschenmesser“ für verschiedene Kodierungen und Transformationen von Binärdaten und Zeichenfolgen.
https://github.com/urbanadventurer/WhatWeb WhatWeb – Webscanner der nächsten Generation
https://www.shodan.io/ Shodan – Die Suchmaschine zum Finden verwundbarer Server
https://github.com/WangYihang/Webshell-Sniper Ein Webshell-Manager über das Terminal
https://github.com/nil0x42/phpsploit PhpSploit – Voll ausgestattetes C2-Framework, das über böswillige PHP-One-Liner still auf Webservern persistiert
https://webhint.io/ - webhint - webhint ist ein anpassbares Lint-Werkzeug, das dir hilft, die Barrierefreiheit, Geschwindigkeit, Cross-Browser-Kompatibilität und mehr deiner Website zu verbessern, indem es deinen Code auf Best Practices und häufige Fehler prüft.
https://gtfobins.github.io/ - gtfobins - GTFOBins ist eine kuratierte Liste von Unix-Binärdateien, die verwendet werden können, um lokale Sicherheitsbeschränkungen in falsch konfigurierten Systemen zu umgehen.
https://github.com/HightechSec/git-scanner git-scanner – Ein Werkzeug für Bug Hunting oder Pentesting, das Websites mit öffentlich zugänglichen .git-Repositories angreift
Web Application Exploitation @ Rawsec Inventory - Vollständige Liste von Web-Pentest-Werkzeugen
Cyclops ist ein neuartiger Browser, der Schwachstellen automatisch erkennen kann - Cyclops ist ein Webbrowser mit XSS-Erkennungsfunktion
https://caido.io/ - Web-Proxy
https://github.com/assetnote/kiterunner - API-Erkennung
https://github.com/owasp-amass/amass - Domain-Recon
https://columbus.elmasy.com/ - Columbus Project ist ein fortschrittlicher Subdomain-Erkennungsdienst mit schneller, leistungsstarker und einfach zu verwendender API.
BadUSB-Skript zum Exfiltrieren von Passwörtern - Extrahiert alle gespeicherten Passwörter aus Chrome, Firefox und Edge und speichert sie auf einem sekundären USB-Stick zur weiteren Analyse.
https://github.com/flibustier/jwt-online-cracker - Brute-Force für HS256-, HS384- oder HS512-JWT-Token aus deinem Browser (vollständig clientseitig).
jwt-auditor - Offline-CLI zum Dekodieren und Prüfen von JWTs auf alg:none, schwache HMAC-Geheimnisse und RS256-zu-HS256-Verwechslung.
https://github.com/lukechilds/reverse-shell - Leicht zu merkende Reverse Shell, die auf den meisten Unix-ähnlichen Systemen funktionieren sollte.
https://github.com/momenbasel/keyFinder - Chrome-Erweiterung, die Webseiten passiv nach durchgesickerten API-Schlüsseln, Tokens und Geheimnissen durchsucht – mit über 80 Erkennungsmustern und Shannon-Entropie über 10 Angriffsflächen.
https://github.com/DenisPodgurskii/pentestkit - Browserbasierter Schwachstellenscanner für Bug-Bounty- und Pentest-Workflows, der DAST-, SAST-, IAST- und SCA-Fähigkeiten kombiniert, um Laufzeit-, Quellcode-, interaktive und abhängigkeitsbezogene Sicherheitsprobleme zu erkennen.
docker pull hmlio/vaas-cve-2014-6271 - Schwachstelle als Service: Shellshockdocker pull hmlio/vaas-cve-2014-0160 - Schwachstelle als Service: Heartbleeddocker pull opendns/security-ninjas - Security Ninjasdocker pull noncetonic/archlinux-pentest-lxde:1.0 - Arch-Linux-Penetrationstesterdocker pull diogomonica/docker-bench-security - Docker Bench for Securitydocker pull ismisepaul/securityshepherd - OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat - OWASP-WebGoat-Projekt-Docker-Imagedocker pull docker pull jeroenwillemsen/wrongsecrets - OWASP-WrongSecrets-Projekt-Docker-Imagedocker pull citizenstig/nowasp - OWASP Mutillidae II Web Pen-Test Practice Applicationdocker pull aaaguirre/pentest - Docker für Pentestsdocker pull rustscan/rustscan:2.0.0 - Der moderne Portscanner