Awesome Web Security 

🐶 Kuratierte Liste von Web-Sicherheitsmaterialien und -ressourcen.
Es versteht sich von selbst, dass die meisten Websites unter verschiedenen Arten von Fehlern leiden, die letztendlich zu Schwachstellen führen können. Warum passiert das so oft? Dafür kann es viele Faktoren geben, darunter Fehlkonfigurationen, mangelnde Sicherheitskenntnisse der Entwickler usw. Um dem entgegenzuwirken, gibt es hier eine kuratierte Liste von Web-Sicherheitsmaterialien und -ressourcen, um die neuesten Penetrationstechniken zu erlernen, und ich empfehle Ihnen dringend, zuerst diesen Artikel zu lesen: „So you want to be a web security researcher?“.
Bitte lesen Sie die Beitragsrichtlinien, bevor Sie einen Beitrag leisten.
🌈 Möchten Sie Ihre Penetrationstest-Fähigkeiten verbessern?
Ich würde empfehlen, ein paar awesome-ctfs zu spielen.
Wenn Ihnen diese tolle Liste gefällt und Sie sie unterstützen möchten, schauen Sie auf meiner Patreon-Seite vorbei :)
Vergessen Sie auch nicht, meine Repos anzuschauen 🐾 oder sagen Sie hallo auf X (ehemals Twitter)!
🤖 Verwenden Sie einen KI-Assistenten?
Diese Liste wird auch als Claude Code Skill ausgeliefert, sodass KI-Agenten sie zur Laufzeit abfragen können – keine veralteten Schnappschüsse, immer die aktuellsten data/index.json vom master lesen.
Install (Einzeiler, empfohlen):```bash
npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
Oder in [Claude Code](https://claude.com/claude-code), nutzen Sie den Plugin-Marktplatz:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
Für Codex, tausche -a claude-code → -a codex.
Stelle dann eine beliebige Web-Sicherheitsfrage und die Fähigkeit aktiviert sich bei Themen wie XSS, SQLi, SSRF, JWT, OAuth, Recon, WAF-Evasion, Deserialisierung, SAML, CTF-Write-ups und mehr. Siehe skills/awesome-web-security/SKILL.md für die vollständige Triggerliste.
Inhaltsverzeichnis
Zusammenfassungen
Foren
Einführung
XSS - Cross-Site Scripting
Prototypen-Verschmutzung
CSV-Injektion
SQL-Injektion
Befehlsinjektion
ORM-Injektion
FTP-Injektion
XXE - XML External Entity
CSRF - Cross-Site Request Forgery
Clickjacking
SSRF - Server-Side Request Forgery
Web-Cache-Vergiftung
Relative Pfadüberschreibung
Offene Weiterleitung
Security Assertion Markup Language (SAML)
Upload
Rails
AngularJS
ReactJS
SSL/TLS
Webmail
NFS
AWS
Azure
Fingerabdruck
Subdomain-Enumeration
Krypto
Web-Shell
DNS-Rebinding
Deserialisierung
OAuth
JWT
Umgehungen
XXE
CSP
WAF
JSMVC
Authentifizierung
Tricks
CSRF
Clickjacking
Remote-Code-Ausführung
XSS
SQL-Injection
NoSQL-Injection
FTP-Injection
XXE
SSRF
Web-Cache-Poisoning
URL
Deserialisierung
OAuth
Browser Exploitation
Frontend (wie SOP-Bypass, URL-Spoofing und ähnliches)
Backend (Kern der Browser-Implementierung, bezieht sich oft auf C- oder C++-Teile)
PoCs
Datenbank
Cheatsheets
Auditing
- A2SV - Automatisches Scannen auf SSL-Schwachstellen von @hahwul.
- prowler - Werkzeug für AWS-Sicherheitsbewertung, Auditierung und Härtung von @Alfresco.
- slurp - Bewertung der Sicherheit von S3-Buckets von @hehnope.
Befehlsinjektion
- commix - Automatisiertes All-in-One-Werkzeug für OS-Befehlsinjektion und -Ausnutzung von @commixproject.
Aufklärung
OSINT - Open-Source-Intelligence
- Censys - Censys ist eine Suchmaschine, die Informatikern erlaubt, Fragen über die Geräte und Netzwerke zu stellen, aus denen das Internet besteht von University of Michigan.
- FOCA - FOCA (Fingerprinting Organizations with Collected Archives) ist ein Werkzeug, das hauptsächlich verwendet wird, um Metadaten und versteckte Informationen in den von ihr gescannten Dokumenten zu finden von ElevenPaths.
- FOFA - Suchmaschine für den Cyberspace von BAIMAOHUI.
- gitrob - Aufklärungswerkzeug für GitHub-Organisationen von @michenriksen.
- GSIL - Github-Veröffentlichung sensibler Informationen(Github敏感信息泄露)von @FeeiCN.
- NSFOCUS - BEDROHUNGSNACHRICHTENPORTAL von NSFOCUS GLOBAL.
- raven - raven ist ein Werkzeug zur Informationssammlung auf LinkedIn, das von Pentestern verwendet werden kann, um Informationen über Mitarbeiter einer Organisation zu sammeln von @0x09AL.
- Shodan - Shodan ist die weltweit erste Suchmaschine für internetfähige Geräte von @shodanhq.
- SpiderFoot - Open-Source-Werkzeug für Footprinting und Nachrichtensammlung von @binarypool.
- urlscan.io - Dienst, der Websites und die von ihnen angeforderten Ressourcen analysiert von @heipei.
- xray - XRay ist ein Werkzeug für Aufklärung, Kartierung und OSINT-Sammlung aus öffentlichen Netzwerken von @evilsocket.
Subdomain-Enumeration
- AQUATONE - Werkzeug für Domain-Überflüge von @michenriksen.
- Certificate Search - Geben Sie eine Identität (Domainname, Organisationsname usw.), einen Zertifikatsfingerabdruck (SHA-1 oder SHA-256) oder eine crt.sh-ID ein, um Zertifikate zu durchsuchen von @crtsh.
- Certificate Transparency - Googles Certificate-Transparency-Projekt behebt mehrere strukturelle Fehler im SSL-Zertifikatssystem von @google.
- domain_analyzer - Analysieren Sie die Sicherheit jeder Domain, indem Sie alle möglichen Informationen finden von @eldraco.
- EyeWitness - EyeWitness ist darauf ausgelegt, Screenshots von Websites zu machen, einige Server-Header-Informationen bereitzustellen und Standardanmeldedaten zu identifizieren, falls möglich von @ChrisTruncer.
- GSDF - Domain-Sucher namens GoogleSSLdomainFinder von @We5ter.
- subDomainsBrute - Ein einfaches und schnelles Subdomain-Brute-Force-Werkzeug für Pentester von @lijiejie.
- VirusTotal domain information - Suche nach Domaininformationen von VirusTotal.
- Sublist3r - Sublist3r ist ein mehrthreadiges Subdomain-Enumerationstool für Penetrationstester von @aboul3la.
Code-Generierung
Fuzzing
- charsetinspect - Skript, das Mehrbyte-Zeichensätze inspiziert und nach Zeichen mit bestimmten benutzerdefinierten Eigenschaften sucht von @hack-all-the-things.
- IPObfuscator - Einfaches Werkzeug zum Konvertieren der IP in eine DWORD-IP von @OsandaMalith.
- wfuzz - Webanwendungs-Brute-Forcer von @xmendez.
- domato - DOM-Fuzzer von @google.
- FuzzDB - Wörterbuch von Angriffsmustern und Primitiven für Black-Box-Anwendungsfehlerinjektion und Ressourcenerkennung.
- dirhunt - Webcrawler, optimiert für die Suche und Analyse der Verzeichnisstruktur einer Website von @nekmo.
- ssltest - Online-Dienst, der eine tiefgehende Analyse der Konfiguration jedes SSL-Webservers im öffentlichen Internet durchführt. Bereitgestellt von Qualys SSL Labs.
- fuzz.txt - Potenziell gefährliche Dateien von @Bo0oM.
- wayparam - Plattformübergreifende Python-CLI, die historische URLs von der Wayback-CDX-API abruft und normalisierte parametrisierte URLs für Fuzzing ausgibt, von @aleff-github.
Scannen
- JoomlaScan - Freie Software, um die in Joomla CMS installierten Komponenten zu finden, aus der Asche von Joomscan erbaut von @drego85.
- wpscan - WPScan ist ein Blackbox-WordPress-Schwachstellenscanner von @wpscanteam.
- WAScan - Ist ein Open-Source-Webanwendungssicherheitsscanner, der die 'Black-Box'-Methode verwendet, erstellt von @m4ll0k.
- Nuclei - Nuclei ist ein schnelles Werkzeug für konfigurierbares gezieltes Scannen basierend auf Vorlagen, das massive Erweiterbarkeit und Benutzerfreundlichkeit bietet von @projectdiscovery.
- Vigolium - Hochpräziser Schwachstellenscanner, der agentische KI mit nativer Geschwindigkeit, Modularität und Präzision vereint, gepflegt von @j3ssie.
- ZAP by Checkmarx - Open-Source-Webanwendungssicherheitsscanner, gepflegt vom ZAP Core Team.
- Fray - Open-Source-WAF-Bypass- und Sicherheitstest-Toolkit mit über 6.300 Payloads über OWASP-Kategorien, KI-gestützter Umgehungsengine, 27-Check-Aufklärungspipeline und OWASP-Härtungsaudit, von @dalisecurity.
- Trust Scan - URL-Sicherheitsscanner, der Bedrohungsinformationen (URLhaus, PhishTank, Spamhaus) mit der Erkennung von über 40 Betrugs- und Phishing-Mustern kombiniert von @undeadlist.
- ZeroTrust - Datenschutzorientierte Chrome-Erweiterung, die Website-Sicherheit lokal mit geräteseitiger KI (WebGPU) analysiert und Vertrauensbewertungen aus HTTPS-, Phishing-, bösartigen Skript- und Cookie-Compliance-Signalen erstellt, von @sattyamjjain.
- SecuriTool - Kostenlose Online-Sammlung von 29 clientseitigen Websicherheitstools: Web-Auditor, JWT-Angreifer/Dekodierer, CVE-Suche, CSP-Bewerter, E-Mail-Sicherheitsprüfer (SPF/DKIM/DMARC), Subdomain-Scanner und mehr. 100 % clientseitig, datenschutzorientiert, Open Source von .
Penetrationstests
- Burp Suite - Burp Suite ist eine integrierte Plattform zur Durchführung von Sicherheitstests von Webanwendungen von portswigger.
- Astra - Automatisiertes Sicherheitstesten für REST-APIs von @flipkart-incubator.
- aws_pwn - Eine Sammlung von AWS-Penetrationstest-Zeug von @dagrz.
- grayhatwarfare - Öffentliche Buckets von grayhatwarfare.
- TIDoS-Framework - Ein umfassendes Webanwendungs-Audit-Framework, das alles von Aufklärung und OSINT bis zur Schwachstellenanalyse abdeckt von @_tID.
- numasec - KI-gesteuerte Penetrationstest-Plattform, die 10 Agenten und 38 Schwachstellenscanner koordiniert und den OWASP Top 10 abdeckt, von @FrancescoStabile.
- Darkmoon - Open-Source-autonome KI-Penetrationstest-Plattform, die über 80 offensive Werkzeuge über Markdown-Playbooks und MCP orchestriert, über Web, Cloud, Active Directory und Kubernetes, mit einer Beweiskette pro Fund von @ASCIT31.
Offensiv
XSS - Cross-Site Scripting
- xssor2 - XSS'OR - Hacken mit JavaScript von @evilcos.
- XSStrike - XSStrike ist ein Programm, das Parameter für XSS fuzzen und mit Bruteforce angreifen kann. Es kann auch WAFs erkennen und umgehen von @s0md3v.
- beef - Das Browser-Exploitation-Framework-Projekt von beefproject.
- JShell - Erhalten Sie eine JavaScript-Shell mit XSS von @s0md3v.
- csp evaluator - Ein Werkzeug zur Bewertung von Content-Security-Policies von Csper.
SQL-Injection
- sqlmap - Automatisches SQL-Injection- und Datenbank-Übernahme-Werkzeug.
Template-Injection
- tplmap - Erkennungs- und Ausnutzungswerkzeug für Code- und Serverseitige Template-Injection von @epinna.
XXE
- dtd-finder - Liste von DTDs und generieren Sie XXE-Payloads mit diesen lokalen DTDs von @GoSecure.
Server-Side Request Forgery
Leaking
- CSS-Keylogging - Chrome-Erweiterung und Express-Server, die die Keylogging-Fähigkeiten von CSS ausnutzt, von @maxchehab.
- DVCS-Pillage - Plündern von weblich zugänglichen GIT-, HG- und BZR-Repositories von @evilpacket.
- dvcs-ripper - Abgreifen weblich zugänglicher (verteilter) Versionskontrollsysteme: SVN/GIT/HG... von @kost.
- gitleaks - Durchsucht die gesamte Repo-Historie nach Geheimnissen und Schlüsseln von @zricethezav.
- GitMiner - Tool für erweitertes Mining von Inhalten auf GitHub von @UnkL4b.
- HTTPLeaks - Alle möglichen Arten, wie eine Website HTTP-Anfragen preisgeben kann, von @cure53.
- pwngitmanager - Git-Manager für Pentester von @allyshka.
- snallygaster - Tool zum Scannen nach geheimen Dateien auf HTTP-Servern von @hannob.
- LinkFinder - Python-Skript, das Endpunkte in JavaScript-Dateien findet, von @GerbenJavado.
- keyFinder - Chrome-Erweiterung, die Webseiten passiv nach durchgesickerten API-Schlüsseln, Tokens und Anmeldedaten auf 10 Angriffsflächen scannt, unter Verwendung von über 80 Erkennungsmustern und Shannon-Entropie-Analyse, von @momenbasel.
Erkennung
- bXSS - bXSS ist eine einfache Blind-XSS-Anwendung, adaptiert von cure53.de/m, von @LewisArdern.
- malware-jail - Sandbox für halbautomatische Javascript-Malware-Analyse, Deobfuskation und Payload-Extraktion von @HynekPetrak.
- repo-supervisor - Scannt Ihren Code auf Sicherheitsfehlkonfigurationen und sucht nach Passwörtern und Geheimnissen.
- retire.js - Scanner, der die Verwendung von JavaScript-Bibliotheken mit bekannten Sicherheitslücken erkennt, von @RetireJS.
- sqlchop - SQL-Injection-Erkennungs-Engine von chaitin.
- xsschop - XSS-Erkennungs-Engine von chaitin.
- OpenRASP - Eine Open-Source-RASP-Lösung, die aktiv von Baidu Inc. gewartet wird. Mit kontextbewusstem Erkennungsalgorithmus erzielt das Projekt nahezu keine Fehlalarme. Und unter hoher Serverlast wird eine Leistungsminderung von weniger als 3% beobachtet.
- GuardRails - Eine GitHub-App, die Sicherheitsfeedback in Pull Requests bereitstellt.
Verhinderung
- js-xss - Bereinigen von nicht vertrauenswürdigem HTML (zur XSS-Verhinderung) mit einer durch eine Whitelist festgelegten Konfiguration von @leizongmin.
- Acra - Clientseitige Verschlüsselungs-Engine für SQL-Datenbanken mit starker selektiver Verschlüsselung, SQL-Injection-Prävention und Einbruchserkennung von @cossacklabs.
- DOMPurify - DOM-only, superschneller, überaus toleranter XSS-Sanitizer für HTML, MathML und SVG von Cure53.
- Csper - Eine Reihe von Werkzeugen zum Erstellen/Bewerten/Überwachen von Content-Security-Policy zur Verhinderung/Erkennung von Cross-Site-Scripting von Csper.
- UUSEC WAF - Eine Open-Source-Web Application Firewall und API-Sicherheitsgateway, gewartet von UUCORP.
- BunkerWeb - Eine Open-Source-Web Application Firewall der nächsten Generation, basierend auf nginx, gewartet von Bunkerity.
- FCaptcha - Selbst gehostetes CAPTCHA mit Verhaltensanalyse, Vision-AI-Agentenerkennung, Headless-Browser-Fingerprinting und SHA-256-Proof-of-Work, gewartet von WebDecoy.
- Pompelmi - In-Prozess-Sicherheits-Middleware für Datei-Uploads für Node.js, die nicht vertrauenswürdige Uploads vor der Speicherung scannt, um Malware, MIME-Spoofing und riskante Archive zu erkennen, gewartet von pompelmi.
- WebDecoy - Zero-Configuration-Plugin zur Bot-Erkennung für WordPress, das WebDriver-Erkennung, Headless-Browser-Fingerprinting, Verhaltensanalyse und SHA-256-Proof-of-Work kombiniert, gewartet von WebDecoy.
- CrowdSec - Open-Source-kollaboratives IPS, geschrieben in Go, das Besucherverhalten analysiert und Bedrohungssignale über eine Gemeinschaft von Betreibern teilt, gewartet von .
Proxy
- Charles - HTTP-Proxy / HTTP-Monitor / Reverse-Proxy, der es einem Entwickler ermöglicht, den gesamten HTTP- und SSL/HTTPS-Verkehr zwischen seinem Rechner und dem Internet einzusehen.
- mitmproxy - Interaktiver, TLS-fähiger abfangender HTTP-Proxy für Penetrationstester und Softwareentwickler von @mitmproxy.
Webshell
Disassembler
- Iaitō - Qt- und C++-GUI für das Reverse-Engineering-Framework radare2 von @hteso.
- plasma - Plasma ist ein interaktiver Disassembler für x86/ARM/MIPS von @plasma-disassembler.
- radare2 - Unix-ähnliches Reverse-Engineering-Framework und Kommandozeilenwerkzeuge von @radare.
Decompiler
DNS Rebinding
- DNS Rebind Toolkit - DNS Rebind Toolkit ist ein Frontend-JavaScript-Framework zur Entwicklung von DNS-Rebinding-Exploits gegen anfällige Hosts und Dienste in einem lokalen Netzwerk (LAN) von @brannondorsey.
- dref - DNS-Rebinding-Exploitation-Framework. Dref erledigt die schwere Arbeit für DNS-Rebinding von @mwrlabs.
- Singularity of Origin - Enthält die notwendigen Komponenten, um die IP-Adresse des DNS-Namens des Angriffsservers auf die IP-Adresse des Zielrechners umzubinden und Angriffs-Payloads bereitzustellen, um anfällige Software auf dem Zielrechner auszunutzen, von @nccgroup.
- Whonow DNS Server - Ein bösartiger DNS-Server zur Ausführung von DNS-Rebinding-Angriffen im laufenden Betrieb von @brannondorsey.
Sonstiges
Social-Engineering-Datenbank
- haveibeenpwned - Überprüfen Sie, ob Ihr Konto in einem Datenleck kompromittiert wurde, von Troy Hunt.
- Hudson Rock - Überprüfen Sie, ob Ihre E-Mail oder Domain durch Infostealer-Malware kompromittiert wurde, gewartet von Hudson Rock.
Blogs
- @cure53berlin - Cure53 ist ein deutsches Cybersicherheitsunternehmen.
- @filedescriptor - Aktiver Penetrationstester, der oft nützliche Artikel tweetet und schreibt.
- @garethheyes - Englischer Web-Penetrationstester.
- @h3xstream - Sicherheitsforscher, interessiert an Websicherheit, Krypto, Pentest, statischer Analyse, aber vor allem: Samy ist mein Held.
- @HackwithGitHub - Initiative zur Präsentation von Open-Source-Hacking-Tools für Hacker und Pentester.
- @hasegawayosuke - Japanischer JavaScript-Sicherheitsforscher.
- @kinugawamasato - Japanischer Web-Penetrationstester.
- @XssPayloads - Das Wunderland der unerwarteten JavaScript-Verwendungen und mehr.
- @shhnjk - Web- und Browser-Sicherheitsforscher.
Übungen
Anwendung
AWS
XSS
ModSecurity / OWASP ModSecurity Core Rule Set
Code of Conduct
Please note that this project is released with a Contributor Code of Conduct. By participating in this project you agree to abide by its terms.
License

To the extent possible under law, Boik Su has waived all copyright and related or neighboring rights to this work.