Volver a actualizaciones
ActualizadaJul 29, 2026

awesome-web-hacking — Actualizado!

Lista seleccionada de recursos de seguridad de aplicaciones web, que incluye libros, herramientas, hojas de referencia, laboratorios y cursos para aprender pruebas de penetración y evaluación de vulnerabilidades.

Compartir

awesome-web-hacking

Esta lista está dirigida a cualquiera que quiera aprender sobre seguridad de aplicaciones web pero no tenga un punto de partida.

Puedes ayudar enviando Pull Requests para añadir más información.

Si no te apetece hacer PRs, puedes escribirme en Twitter a @infoslack

Tabla de contenidos

Libros

Documentación

Herramientas

  • SaaSFort - Escaneo gratuito de 60 segundos de postura de seguridad externa NIS2, calificación A-F, sin necesidad de registro.
  • ARS3NAL - Arsenal buscable y offline-first: ~1500 payloads, generador de comandos, GTFOBins, wordlists, CyberChef embebido, reverse shells y 70 listas de verificación.

Hojas de referencia

Imágenes Docker para pruebas de penetración

Vulnerabilidades* http://cve.mitre.org/ - Common Vulnerabilities and Exposures. El estándar para nombres de vulnerabilidades de seguridad de la información.

  • https://www.exploit-db.com/ - The Exploit Database – el archivo definitivo de exploits, shellcode y documentos de seguridad.
  • http://0day.today/ - Inj3ct0r es la base de datos definitiva de exploits y vulnerabilidades y un gran recurso para investigadores de vulnerabilidades y profesionales de la seguridad.
  • http://www.securityfocus.com/ - Desde su creación en 1999, SecurityFocus ha sido un pilar en la comunidad de la seguridad.
  • http://packetstormsecurity.com/ - Recurso global de seguridad
  • https://wpvulndb.com/ - Base de datos de vulnerabilidades de WPScan
  • https://snyk.io/vuln/ - Vulnerability DB, información detallada y orientación de remediación para vulnerabilidades conocidas.
  • https://stellastra.com/cipher-suite - Base de datos de cientos de suites de cifrado TLS y su estado de seguridad.
  • https://vulert.com/vuln-db - Vulert ayuda a los desarrolladores a asegurar su software monitoreando y alertándoles sobre vulnerabilidades en dependencias de código abierto—sin requerir acceso a su código. Admite dependencias de Js, PHP, Java, Python y muchas más.
  • https://vulncheck.com/xdb/ - Un índice de código de prueba de concepto de exploits en repositorios Git.
  • https://labs.jamessawyer.co.uk/cves/ - CVE PoC Search ofrece una búsqueda de pruebas de concepto de CVE a GitHub para pasar rápidamente de una vulnerabilidad web a código de exploit público.

Cursos

Sitios de demostración de hacking en línea

Laboratorios

SSL

  • https://www.ssllabs.com/ssltest/index.html - Este servicio realiza un análisis profundo de la configuración de cualquier servidor web SSL en la Internet pública.
  • http://certdb.com/ - Servicio proveedor de datos SSL/TLS. Recopila datos sobre certificados digitales: emisores, organización, whois, fechas de expiración, etc... Además, tiene prácticos filtros para mayor comodidad.
  • https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html - Seguridad SSL sólida en nginx
  • https://weakdh.org/ - Diffie-Hellman débil y el ataque Logjam
  • https://letsencrypt.org/ - Let’s Encrypt es una nueva autoridad de certificación: es gratuita, automatizada y abierta.
  • https://filippo.io/Heartbleed/ - Un verificador (sitio y herramienta) para CVE-2014-0160 (Heartbleed).
  • https://testssl.sh/ - Una herramienta de línea de comandos que verifica los cifrados TLS/SSL, protocolos y fallos criptográficos de un sitio web.
  • Scorifya - Puntuación de seguridad de 0 a 100 para cualquier sitio web que cubre TLS, cabeceras de seguridad (CSP, HSTS, X-Frame-Options), cookies, DNS y señales de correo electrónico (SPF, DKIM, DMARC) con pasos de corrección clasificados.

Seguridad Ruby on Rails

Categorías