Volver a actualizaciones
ActualizadaJul 21, 2026

awesome-web-security — Actualizado!

🐶 Una lista curada de materiales y recursos de Seguridad Web.

Compartir

Awesome Web Security Awesome

🐶 Lista curada de materiales y recursos de Seguridad Web.

No hace falta decir que la mayoría de los sitios web sufren de varios tipos de errores que eventualmente pueden llevar a vulnerabilidades. ¿Por qué ocurre esto con tanta frecuencia? Pueden intervenir muchos factores, incluyendo una mala configuración, la falta de habilidades de seguridad de los ingenieros, etc. Para combatir esto, aquí tienes una lista curada de materiales y recursos de Seguridad Web para aprender técnicas de penetración de vanguardia, y te recomiendo encarecidamente que leas primero este artículo "So you want to be a web security researcher?".

Por favor, lee las guías de contribución antes de contribuir.


🌈 ¿Quieres fortalecer tus habilidades de penetración?
Recomiendo jugar algunos awesome-ctfs.


Si disfrutas de esta lista increíble y quieres apoyarla, echa un vistazo a mi página de Patreon :)
Además, no olvides revisar mis repos 🐾 o saludar en X (antes Twitter)!


🤖 ¿Usando un asistente de IA?

Esta lista también se distribuye como una habilidad de Claude Code para que los agentes de IA puedan consultarla en tiempo de ejecución — sin instantáneas obsoletas, siempre lee el último data/index.json desde master.

Instalación (una línea, recomendado):```bash npx skills add qazbnm456/awesome-web-security -a claude-code -g -y

O dentro de [Claude Code](https://claude.com/claude-code), usa el mercado de complementos:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security

Para Codex, cambia -a claude-code-a codex.

Luego, haz cualquier pregunta sobre seguridad web y la habilidad se activa en temas como XSS, SQLi, SSRF, JWT, OAuth, reconocimiento, evasión de WAF, deserialización, SAML, informes CTF y más. Consulta skills/awesome-web-security/SKILL.md para la lista completa de activadores.

Contents

Resúmenes

Foros

Introducción

XSS - Cross-Site Scripting

Contaminación de prototipos

Inyección CSV

Inyección SQL

Inyección de comandos

Inyección ORM

Inyección FTP

XXE - XML eXternal Entity

CSRF - Cross-Site Request Forgery

Clickjacking

SSRF - Server-Side Request Forgery

Envenenamiento de caché web

Sobrescritura de ruta relativa

Redirección abierta

Security Assertion Markup Language (SAML)

Subida de archivos

Rails

AngularJS

ReactJS

SSL/TLS

Webmail

NFS

AWS

Azure

Huella digital

Enumeración de subdominios

Criptografía

Web Shell

OSINT- Hacking mineros de criptomonedas con técnicas OSINT - Escrito por @s3yfullah.

DNS Rebinding

Deserialización

OAuth

JWT

Evasiones

XXE

CSP

WAF

JSMVC

Autenticación

Trucos

CSRF

Clickjacking

Ejecución Remota de Código

XSS

Inyección SQL

Inyección NoSQL

Inyección FTP

XXE

SSRF

Envenenamiento de Caché Web

Inyección de Cabecera

URL

Deserialización

OAuth

Otros- Induciendo Fugas de DNS en Servicios Web Onion - Escrito por @epidemics-scepticism.

Explotación de Navegadores

Frontend (como bypass de SOP, suplantación de URL, y algo así)

Backend (núcleo de la implementación del navegador, y a menudo se refiere a la parte de C o C++)

PoCs

Base de datos

Cheetsheets

Herramientas

Auditoría

  • A2SV - Escaneo automático de vulnerabilidades SSL por @hahwul.
  • prowler - Herramienta para evaluación de seguridad, auditoría y hardening de AWS por @Alfresco.
  • slurp - Evaluar la seguridad de buckets S3 por @hehnope.

Inyección de Comandos

  • commix - Herramienta automatizada todo-en-uno para detección y explotación de inyección de comandos OS por @commixproject.

Reconocimiento

OSINT - Inteligencia de Fuentes Abiertas

  • Censys - Censys es un motor de búsqueda que permite a los científicos informáticos hacer preguntas sobre los dispositivos y redes que componen Internet por Universidad de Michigan.
  • FOCA - FOCA (Fingerprinting Organizations with Collected Archives) es una herramienta utilizada principalmente para encontrar metadatos e información oculta en los documentos que escanea por ElevenPaths.
  • FOFA - Motor de búsqueda del ciberespacio por BAIMAOHUI.
  • gitrob - Herramienta de reconocimiento para organizaciones de GitHub por @michenriksen.
  • GSIL - Github Sensitive Information Leakage (Fuga de información sensible en Github) por @FeeiCN.
  • NSFOCUS - PORTAL DE INTELIGENCIA DE AMENAZAS por NSFOCUS GLOBAL.
  • raven - Raven es una herramienta de recopilación de información de Linkedin que puede ser utilizada por pentesters para recopilar información sobre los empleados de una organización usando Linkedin por @0x09AL.
  • Shodan - Shodan es el primer motor de búsqueda del mundo para dispositivos conectados a Internet por @shodanhq.
  • SpiderFoot - Herramienta de código abierto para footprinting y recopilación de inteligencia por @binarypool.
  • urlscan.io - Servicio que analiza sitios web y los recursos que solicitan por @heipei.
  • xray - XRay es una herramienta para reconocimiento, mapeo y recopilación de OSINT de redes públicas por @evilsocket.
  • ZoomEye - Motor de búsqueda del ciberespacio por @zoomeye_team.
  • Databases - start.me - Varias bases de datos que puedes usar para tu investigación OSINT por @technisette.
  • peoplefindThor - la forma fácil de encontrar personas en Facebook por postkassen.
  • tinfoleak - La herramienta de código abierto más completa para análisis de inteligencia de Twitter por @vaguileradiaz.
  • Photon - Rastreador increíblemente rápido diseñado para OSINT por @s0md3v.
  • ReconDog - Navaja suiza de reconocimiento por @s0md3v.
  • espi0n/Dockerfiles - Dockerfiles para varias herramientas OSINT por @espi0n.
  • Raccoon - Herramienta ofensiva de seguridad de alto rendimiento para reconocimiento y escaneo de vulnerabilidades por @evyatarmeged.
  • Social Mapper - Herramienta de enumeración y correlación de redes sociales por Jacob Wilkin(Greenwolf) por @SpiderLabs.
  • Marshall Extensions - Extensiones OSINT y de seguridad para el navegador de privacidad Marshall, proporciona complementos de reconocimiento y pruebas de seguridad por @bad-antics.
  • OpenBuckets - Motor de búsqueda para buckets de almacenamiento en la nube pública mal configurados en cualquier proveedor.
  • OSINT Projects - Kit de herramientas web gratuito para WHOIS/RDAP, DNS, geolocalización IP, inspección de certificados SSL y descubrimiento de subdominios mediante Transparencia de Certificados.

Enumeración de Subdominios

  • AQUATONE - Herramienta para sobrevuelos de dominios por @michenriksen.
  • Certificate Search - Ingresa una identidad (nombre de dominio, nombre de organización, etc.), una huella digital de certificado (SHA-1 o SHA-256) o un ID de crt.sh para buscar certificados por @crtsh.
  • Certificate Transparency - El proyecto de Transparencia de Certificados de Google corrige varios defectos estructurales en el sistema de certificados SSL por @google.
  • domain_analyzer - Analiza la seguridad de cualquier dominio encontrando toda la información posible por @eldraco.
  • EyeWitness - EyeWitness está diseñado para tomar capturas de pantalla de sitios web, proporcionar información de cabeceras del servidor e identificar credenciales predeterminadas si es posible por @ChrisTruncer.
  • GSDF - Buscador de dominios llamado GoogleSSLdomainFinder por @We5ter.
  • subDomainsBrute - Una herramienta de fuerza bruta de subdominios simple y rápida para pentesters por @lijiejie.
  • VirusTotal domain information - Búsqueda de información de dominios por VirusTotal.
  • Sublist3r - Sublist3r es una herramienta de enumeración de subdominios multihilo para testers de penetración por @aboul3la.

Generación de Código

Fuzzing

  • charsetinspect - Script que inspecciona conjuntos de caracteres multibyte buscando caracteres con propiedades específicas definidas por el usuario por @hack-all-the-things.
  • IPObfuscator - Herramienta simple para convertir la IP a una IP DWORD por @OsandaMalith.
  • wfuzz - Fuerza bruta de aplicaciones web por @xmendez.
  • domato - Fuzzer de DOM por @google.
  • FuzzDB - Diccionario de patrones de ataque y primitivas para inyección de fallos de aplicaciones en caja negra y descubrimiento de recursos.
  • dirhunt - Rastreador web optimizado para buscar y analizar la estructura de directorios de un sitio por @nekmo.
  • ssltest - Servicio en línea que realiza un análisis profundo de la configuración de cualquier servidor web SSL en Internet público. Proporcionado por Qualys SSL Labs.
  • fuzz.txt - Archivos potencialmente peligrosos por @Bo0oM.
  • wayparam - CLI Python multiplataforma que obtiene URLs históricas de la API Wayback CDX y genera URLs parametrizadas normalizadas para fuzzing, por @aleff-github.

Escaneo

  • JoomlaScan - Software libre para encontrar los componentes instalados en Joomla CMS, construido sobre las cenizas de Joomscan por @drego85.
  • wpscan - WPScan es un escáner de vulnerabilidades de WordPress en caja negra por @wpscanteam.
  • WAScan - Es un escáner de seguridad de aplicaciones web de código abierto que utiliza el método de "caja negra", creado por @m4ll0k.
  • Nuclei - Nuclei es una herramienta rápida para escaneo dirigido configurable basado en plantillas que ofrece gran extensibilidad y facilidad de uso por @projectdiscovery.
  • Vigolium - Escáner de vulnerabilidades de alta fidelidad que fusiona IA agente con velocidad nativa, modularidad y precisión, mantenido por @j3ssie.
  • ZAP by Checkmarx - Escáner de seguridad de aplicaciones web de código abierto mantenido por el Equipo Central de ZAP.
  • Fray - Kit de herramientas de seguridad y bypass de WAF de código abierto con más de 6300 payloads en categorías OWASP, motor de evasión asistido por IA, pipeline de reconocimiento de 27 comprobaciones y auditoría de hardening OWASP, por @dalisecurity.
  • Trust Scan - Escáner de seguridad de URLs que combina inteligencia de amenazas (URLhaus, PhishTank, Spamhaus) con detección de más de 40 patrones de estafa y phishing por @undeadlist.
  • ZeroTrust - Extensión de Chrome centrada en la privacidad que analiza la seguridad de sitios web localmente con IA en el dispositivo (WebGPU), generando puntuaciones de confianza a partir de señales de HTTPS, phishing, scripts maliciosos y cumplimiento de cookies, por @sattyamjjain.
  • SecuriTool - Colección gratuita en línea de 29 herramientas de seguridad web del lado del cliente: auditor web, atacante/decodificador JWT, búsqueda CVE, evaluador CSP, verificador de seguridad de correo electrónico (SPF/DKIM/DMARC), escáner de subdominios y más. 100% del lado del cliente, prioridad a la privacidad, código abierto por @ReplikanteK.

Pruebas de Penetración

  • Burp Suite - Burp Suite es una plataforma integrada para realizar pruebas de seguridad de aplicaciones web por portswigger.
  • Astra - Pruebas de seguridad automatizadas para APIs REST por @flipkart-incubator.
  • aws_pwn - Una colección de material de pruebas de penetración para AWS por @dagrz.
  • grayhatwarfare - Buckets públicos por grayhatwarfare.
  • TIDoS-Framework - Un marco completo de auditoría de aplicaciones web para cubrir todo, desde Reconocimiento y OSINT hasta Análisis de Vulnerabilidades por @_tID.
  • numasec - Plataforma de pruebas de penetración impulsada por IA que coordina 10 agentes y 38 escáneres de vulnerabilidades cubriendo OWASP Top 10, por @FrancescoStabile.
  • Darkmoon - Plataforma autónoma de pruebas de penetración con IA de código abierto que orquesta más de 80 herramientas ofensivas mediante playbooks Markdown y MCP en web, nube, Active Directory y Kubernetes, con un rastro de evidencia por hallazgo por @ASCIT31.

Ofensivo

XSS - Cross-Site Scripting

  • xssor2 - XSS'OR - Hackea con JavaScript por @evilcos.
  • XSStrike - XSStrike es un programa que puede fuzzear y hacer fuerza bruta en parámetros para XSS. También puede detectar y evadir WAFs por @s0md3v.
  • beef - El Proyecto de Explotación de Navegadores (Browser Exploitation Framework Project) por beefproject.
  • JShell - Obtén un shell de JavaScript con XSS por @s0md3v.
  • csp evaluator - Una herramienta para evaluar políticas de seguridad de contenido por Csper.

Inyección SQL

  • sqlmap - Herramienta automática de inyección SQL y toma de control de bases de datos.

Inyección de Plantillas

  • tplmap - Herramienta de detección y explotación de Inyección de Plantillas del Lado del Servidor y de Código por @epinna.

XXE

Cross Site Request Forgery- XSRFProbe - La principal herramienta de auditoría y explotación CSRF por @0xInfection.

Falsificación de Solicitud del Lado del Servidor

Fugas de información

  • CSS-Keylogging - Extensión de Chrome y servidor Express que explota las capacidades de keylogging de CSS por @maxchehab.
  • DVCS-Pillage - Saquea repositorios GIT, HG y BZR accesibles vía web por @evilpacket.
  • dvcs-ripper - Extrae sistemas de control de versiones (distribuidos) accesibles vía web: SVN/GIT/HG... por @kost.
  • gitleaks - Busca secretos y claves en todo el historial del repositorio por @zricethezav.
  • GitMiner - Herramienta para minería avanzada de contenido en Github por @UnkL4b.
  • HTTPLeaks - Todas las formas posibles en que un sitio web puede filtrar solicitudes HTTP por @cure53.
  • pwngitmanager - Gestor de Git para pentesters por @allyshka.
  • snallygaster - Herramienta para escanear archivos secretos en servidores HTTP por @hannob.
  • LinkFinder - Script en Python que encuentra endpoints en archivos JavaScript por @GerbenJavado.
  • keyFinder - Extensión de Chrome que escanea pasivamente páginas web en busca de claves API, tokens y credenciales filtradas en 10 superficies de ataque utilizando más de 80 patrones de detección y análisis de entropía Shannon, por @momenbasel.

Detección

  • bXSS - bXSS es una aplicación simple de Blind XSS adaptada de cure53.de/m por @LewisArdern.
  • malware-jail - Sandbox para análisis semi-automático de malware JavaScript, desofuscación y extracción de payloads por @HynekPetrak.
  • repo-supervisor - Escanea tu código en busca de malas configuraciones de seguridad, busca contraseñas y secretos.
  • retire.js - Escáner que detecta el uso de librerías JavaScript con vulnerabilidades conocidas por @RetireJS.
  • sqlchop - Motor de detección de inyección SQL por chaitin.
  • xsschop - Motor de detección de XSS por chaitin.
  • OpenRASP - Una solución RASP de código abierto mantenida activamente por Baidu Inc. Con un algoritmo de detección consciente del contexto, el proyecto logró casi cero falsos positivos. Y se observa una reducción de rendimiento inferior al 3% bajo carga pesada del servidor.
  • GuardRails - Una aplicación de GitHub que proporciona retroalimentación de seguridad en Pull Requests.

Prevención

  • js-xss - Sanitiza HTML no confiable (para prevenir XSS) con una configuración especificada por una lista blanca por @leizongmin.
  • Acra - Motor de cifrado del lado del cliente para bases de datos SQL, con cifrado selectivo fuerte, prevención de inyecciones SQL y detección de intrusiones por @cossacklabs.
  • DOMPurify - Sanitizador de XSS solo para DOM, súper rápido y ultra tolerante para HTML, MathML y SVG por Cure53.
  • Csper - Un conjunto de herramientas para construir/evaluar/monitorear política de seguridad de contenido para prevenir/detectar cross site scripting por Csper.
  • UUSEC WAF - Un firewall de aplicaciones web de código abierto y puerta de enlace de seguridad API mantenido por UUCORP.
  • BunkerWeb - Un firewall de aplicaciones web de código abierto de próxima generación construido sobre nginx, mantenido por Bunkerity.
  • FCaptcha - CAPTCHA auto-alojado con análisis de comportamiento, detección de agentes de IA visual, huellas digitales de navegadores headless y prueba de trabajo SHA-256, mantenido por WebDecoy.
  • Pompelmi - Middleware de seguridad para carga de archivos en proceso para Node.js que escanea cargas no confiables antes del almacenamiento para detectar malware, suplantación de MIME y archivos riesgosos, mantenido por pompelmi.
  • WebDecoy - Plugin de detección de bots para WordPress sin configuración que combina detección de WebDriver, huellas digitales de navegadores headless, análisis de comportamiento y prueba de trabajo SHA-256, mantenido por WebDecoy.
  • CrowdSec - IPS colaborativo de código abierto escrito en Go que analiza el comportamiento de los visitantes y comparte señales de amenazas a través de una comunidad de operadores, mantenido por CrowdSec.
  • Laravel CSP Generator - Constructor interactivo de Política de Seguridad de Contenido para Laravel que genera middleware PHP listo para usar con soporte de nonce e informes de violaciones, por @itxshakil.
  • verifyfetch - Verificación de integridad del lado del navegador y descargas reanudables para archivos grandes utilizando hashes SRI, defendiendo contra compromisos de CDN y ataques a la cadena de suministro, por @hamzaydia.

Proxy

  • Charles - Proxy HTTP / monitor HTTP / Proxy inverso que permite a un desarrollador ver todo el tráfico HTTP y SSL/HTTPS entre su máquina e Internet.
  • mitmproxy - Proxy HTTP interceptador interactivo con capacidad TLS para probadores de penetración y desarrolladores de software por @mitmproxy.

Webshell

Desensamblador

  • Iaitō - Interfaz gráfica Qt y C++ para el framework de ingeniería inversa radare2 por @hteso.
  • plasma - Plasma es un desensamblador interactivo para x86/ARM/MIPS por @plasma-disassembler.
  • radare2 - Framework de ingeniería inversa estilo Unix y herramientas de línea de comandos por @radare.

Descompilador

Reenlace DNS

  • DNS Rebind Toolkit - DNS Rebind Toolkit es un framework JavaScript frontend para desarrollar exploits de Reenlace DNS contra hosts y servicios vulnerables en una red de área local (LAN) por @brannondorsey.
  • dref - Framework de Explotación de Reenlace DNS. Dref realiza el trabajo pesado para el reenlace DNS por @mwrlabs.
  • Singularity of Origin - Incluye los componentes necesarios para reenlazar la dirección IP del nombre DNS del servidor de ataque a la dirección IP de la máquina objetivo y servir payloads de ataque para explotar software vulnerable en la máquina objetivo por @nccgroup.
  • Whonow DNS Server - Un servidor DNS malicioso para ejecutar ataques de Reenlace DNS sobre la marcha por @brannondorsey.

Otros

Base de datos de ingeniería social

  • haveibeenpwned - Verifica si tienes una cuenta que ha sido comprometida en una filtración de datos por Troy Hunt.
  • Hudson Rock - Verifica si tu correo electrónico o dominio fue comprometido por malware robador de información, mantenido por Hudson Rock.

Blogs

Usuarios de Twitter

  • @cure53berlin - Cure53 es una empresa de seguridad cibernética alemana.
  • @filedescriptor - Penetrador activo que a menudo tuitea y escribe artículos útiles.
  • @garethheyes - Penetrador web inglés.
  • @h3xstream - Investigador de seguridad, interesado en seguridad web, criptografía, pentest, análisis estático, pero sobre todo, samy es mi héroe.
  • @HackwithGitHub - Iniciativa para mostrar herramientas de hacking de código abierto para hackers y pentesters.
  • @hasegawayosuke - Investigador de seguridad JavaScript japonés.
  • @kinugawamasato - Penetrador web japonés.
  • @XssPayloads - El país de las maravillas de los usos inesperados de JavaScript, y más.
  • @shhnjk - Investigador de seguridad web y de navegadores.

Prácticas

Aplicación

AWS

XSS

ModSecurity / OWASP ModSecurity Core Rule Set

Comunidad

Varios- Un vistazo al flujo de trabajo de Bug Bounty de GitHub - Escrito por @gregose.

Código de Conducta

Ten en cuenta que este proyecto se publica con un Código de Conducta para Contribuidores. Al participar en este proyecto aceptas cumplir con sus términos.

Licencia

CC0

En la medida posible según la ley, Boik Su ha renunciado a todos los derechos de autor y derechos conexos o vecinos sobre esta obra.

Categorías