
Lista seleccionada de recursos de seguridad de aplicaciones web, que incluye libros, herramientas, hojas de referencia, laboratorios y cursos para aprender pruebas de penetración y evaluación de vulnerabilidades.
Esta lista está dirigida a cualquiera que quiera aprender sobre seguridad de aplicaciones web pero no tenga un punto de partida.
Puedes ayudar enviando Pull Requests para añadir más información.
Si no te apetece hacer PRs, puedes escribirme en Twitter a @infoslack
https://github.com/bad-antics/nullsec-linux - NullSec Linux - Distribución de seguridad con herramientas de prueba de aplicaciones web preconfiguradas
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz - Framework de fuzzing de aplicaciones web
https://github.com/poszothebuilder/nextjs-security-headers-starter - Starter de cabeceras de seguridad para Next.js sin dependencias, con CSP, HSTS y un verificador de producción para CI.
https://www.deepinfo.com/ - Deepinfo Attack Surface Platform descubre todos tus activos digitales, los monitoriza 24/7, detecta cualquier problema y te notifica rápidamente para que puedas tomar medidas inmediatas.
https://spyse.com/ - Motor de búsqueda OSINT que proporciona datos actualizados de toda la web, almacenando todos los datos en su propia base de datos, interconecta los datos encontrados y tiene algunas características interesantes.
http://www.metasploit.com/ - El software de pruebas de penetración más utilizado del mundo
https://findsubdomains.com - Servicio en línea de escaneo de subdominios con muchos datos adicionales. Funciona mediante OSINT.
https://github.com/BlessedRebuS/Krawl - Servidor de engaño web nativo de la nube y anti-crawler.
https://github.com/bjeborn/basic-auth-pot Honeypot de autenticación básica HTTP.
http://www.arachni-scanner.com/ - Framework de escáner de seguridad de aplicaciones web
https://github.com/ASCIT31/Dark-Moon - Darkmoon es una plataforma autónoma de pruebas de penetración con IA de código abierto (GPL-3.0) que orquesta más de 80 herramientas a través de MCP con subagentes ofensivos dedicados por tecnología (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby) y mantiene un rastro de evidencia por hallazgo.
docker pull kalilinux/kali-linux-docker Kali Linux oficialdocker pull blackarchlinux/blackarch BlackArch Linux oficialdocker pull owasp/zap2docker-stable - OWASP ZAP oficialdocker pull wpscanteam/wpscan - WPScan oficialdocker pull metasploitframework/metasploit-framework - docker-metasploitdocker pull citizenstig/dvwa - Damn Vulnerable Web Application (DVWA)docker pull bkimminich/juice-shop OWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress - Instalación de WordPress vulnerablehttps://github.com/ANVEAI/anve-offsec - Plataforma autónoma de ingeniero de seguridad con IA y bug bounty en Kali Linux que incluye razonamiento Hermes con estado, navegador auxiliar OpenClaw Chromium y RAG de estrategias con vectores Qdrant. 🇮🇳
https://github.com/sullo/nikto - Escáner de servidores web Nikto
http://www.tenable.com/products/nessus-vulnerability-scanner - Escáner de vulnerabilidades Nessus
http://www.portswigger.net/burp/intruder.html - Burp Intruder es una herramienta para automatizar ataques personalizados contra aplicaciones web.
http://www.openvas.org/ - El escáner y gestor de vulnerabilidades de código abierto más avanzado del mundo.
https://github.com/iSECPartners/Scout2 - Herramienta de auditoría de seguridad para entornos AWS
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - Es una aplicación Java multihilo diseñada para forzar por fuerza bruta directorios y nombres de archivos en servidores web y de aplicaciones.
https://www.owasp.org/index.php/ZAP - Zed Attack Proxy es una herramienta integrada de pruebas de penetración fácil de usar para encontrar vulnerabilidades en aplicaciones web.
https://github.com/vigolium/vigolium - Escáner de vulnerabilidades web y de API de alta fidelidad que fusiona IA agéntica con un motor nativo rápido; más de 250 módulos de detección que cubren el OWASP Top 10, pruebas autenticadas de IDOR/BOLA y fuera de banda, y entradas OpenAPI/Postman/Burp/cURL. Código abierto, AGPL-3.0.
https://github.com/tecknicaltom/dsniff - dsniff es una colección de herramientas para auditoría de redes y pruebas de penetración.
https://github.com/WangYihang/Webshell-Sniper - Gestiona tu webshell desde la terminal.
https://github.com/DanMcInerney/dnsspoof - Suplantador de DNS. Descarta las respuestas DNS del router y las sustituye por la respuesta DNS falsificada.
https://github.com/trustedsec/social-engineer-toolkit - El repositorio del Social-Engineer Toolkit (SET) de TrustedSec
https://github.com/sqlmapproject/sqlmap - Herramienta automática de inyección SQL y toma de control de bases de datos
https://github.com/beefproject/beef - El proyecto Browser Exploitation Framework
http://w3af.org/ - w3af es un framework de ataque y auditoría de aplicaciones web
https://github.com/espreto/wpsploit - WPSploit, explotando Wordpress con Metasploit
https://vulert.com/ - Vulert protege el software mediante la detección de vulnerabilidades en dependencias de código abierto, sin acceder a tu código. Es compatible con Js, PHP, Java, Python y más.
https://github.com/WangYihang/Reverse-Shell-Manager - Gestor de reverse shells mediante terminal.
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker es un framework modular para pruebas de penetración en servicios web
https://github.com/wpscanteam/wpscan - WPScan es un escáner de vulnerabilidades de WordPress tipo caja negra
https://github.com/own2pwn-fr/wp2shell-detect - Detector de caja negra no intrusivo para la cadena RCE pre-autenticación wp2shell en el núcleo de WordPress (CVE-2026-63030 / CVE-2026-60137); identifica la versión del núcleo desde fuentes públicas y marca instalaciones vulnerables sin explotarlas
http://sourceforge.net/projects/paros/ proxy Paros
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project proxy Web Scarab
https://code.google.com/p/skipfish/ Skipfish, una herramienta activa de reconocimiento de seguridad de aplicaciones web
http://www.acunetix.com/vulnerability-scanner/ Escáner de vulnerabilidades web Acunetix
https://cystack.net/ Plataforma de seguridad web CyStack
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
https://www.netsparker.com/web-vulnerability-scanner/ Escáner de vulnerabilidades web Netsparker
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
https://github.com/sensepost/wikto Wikto: Nikto para Windows con algunas funciones adicionales
http://samurai.inguardians.com Samurai Web Testing Framework
https://code.google.com/p/ratproxy/ Ratproxy
http://www.websecurify.com Websecurify
http://sourceforge.net/projects/grendel/ Grendel-scan
https://tools.kali.org/web-applications/gobuster Herramienta de enumeración de directorios/archivos y DNS escrita en Go
http://websecuritytool.codeplex.com Watcher, escáner web pasivo
http://xss.codeplex.com x5s, asistente de pruebas de seguridad para XSS y transformaciones Unicode
http://www.beyondsecurity.com/avds AVDS, evaluación y gestión de vulnerabilidades
http://www.golismero.com Golismero
http://www.nstalker.com N-Stalker X
http://www.rapid7.com/products/appspider/ App Spider
http://www.milescan.com ParosPro
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Qualys Web Application Scanning
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
https://github.com/future-architect/vuls Escáner de vulnerabilidades para Linux, sin agente, escrito en Go.
https://github.com/rastating/wordpress-exploit-framework Un framework Ruby para desarrollar y usar módulos que ayudan en las pruebas de penetración de sitios web y sistemas basados en WordPress.
http://www.xss-payloads.com/ XSS Payloads para aprovechar vulnerabilidades XSS, crear payloads personalizados y practicar habilidades de pruebas de penetración.
https://github.com/joaomatosf/jexboss Herramienta de verificación y explotación de JBoss (y otras vulnerabilidades de deserialización de Java)
https://github.com/commixproject/commix Herramienta automatizada todo-en-uno de inyección y explotación de comandos del sistema operativo
https://github.com/pathetiq/BurpSmartBuster Un plugin de descubrimiento de contenido para Burp Suite que añade la inteligencia al Buster!
https://github.com/GoSecure/csp-auditor Plugin para Burp y ZAP que analiza cabeceras CSP
https://github.com/ffleming/timing_attack Realiza ataques de temporización contra aplicaciones web
https://github.com/lalithr95/fuzzapi Fuzzapi es una herramienta utilizada para pruebas de penetración de API REST
https://github.com/owtf/owtf Offensive Web Testing Framework (OWTF)
https://github.com/nccgroup/wssip Aplicación para capturar, modificar y enviar datos WebSocket personalizados desde el cliente al servidor y viceversa.
https://github.com/PalindromeLabs/STEWS Suite de herramientas para descubrimiento, fingerprinting y detección de vulnerabilidades en WebSockets
https://github.com/tijme/angularjs-csti-scanner Detección automatizada de inyección de plantillas en el lado del cliente (escape/derivación de sandbox) para AngularJS (ACSTIS).
https://reshift.softwaresecured.com Una herramienta de análisis de código fuente para detectar y gestionar vulnerabilidades de seguridad en Java.
https://encoding.tools Aplicación web para transformar datos binarios y cadenas, incluyendo hashes y varias codificaciones. Disponible versión offline GPLv3.
https://gchq.github.io/CyberChef/ Una "navaja suiza cibernética" para realizar diversas codificaciones y transformaciones de datos binarios y cadenas.
https://github.com/urbanadventurer/WhatWeb WhatWeb - Escáner web de nueva generación
https://www.shodan.io/ Shodan - El motor de búsqueda para encontrar servidores vulnerables
https://github.com/WangYihang/Webshell-Sniper Un gestor de webshells desde la terminal
https://github.com/nil0x42/phpsploit PhpSploit: framework C2 completo que persiste silenciosamente en el servidor web mediante un oneliner PHP malicioso
https://webhint.io/ - webhint - webhint es una herramienta de linting personalizable que te ayuda a mejorar la accesibilidad, velocidad, compatibilidad entre navegadores y más de tu sitio, comprobando tu código en busca de mejores prácticas y errores comunes.
https://gtfobins.github.io/ - gtfobins - GTFOBins es una lista curada de binarios Unix que se pueden utilizar para evadir restricciones de seguridad locales en sistemas mal configurados.
https://github.com/HightechSec/git-scanner git-scanner - Una herramienta para bug hunting o pentesting dirigida a sitios web que tienen repositorios .git abiertos disponibles públicamente
Explotación de Aplicaciones Web @ Rawsec Inventory - Lista completa de herramientas de pentesting web
Cyclops es un navegador novedoso que puede detectar vulnerabilidades automáticamente - Cyclops es un navegador web con función de detección de XSS
https://caido.io/ - Proxy web
https://github.com/assetnote/kiterunner - Descubrimiento de API
https://github.com/owasp-amass/amass - Reconocimiento de dominios
https://columbus.elmasy.com/ - Columbus Project es un servicio avanzado de descubrimiento de subdominios con una API rápida, potente y fácil de usar.
Script BadUSB para Exfiltrar Contraseñas - Extrae todas las contraseñas guardadas de Chrome, Firefox y Edge para guardarlas en un USB secundario para su posterior análisis.
https://github.com/flibustier/jwt-online-cracker - Fuerza bruta de tokens JWT HS256, HS384 o HS512 desde tu navegador (totalmente en el lado del cliente).
jwt-auditor - CLI offline para decodificar y auditar JWTs para alg:none, secretos HMAC débiles y confusión RS256 a HS256.
https://github.com/lukechilds/reverse-shell - Reverse shell fácil de recordar que debería funcionar en la mayoría de los sistemas tipo Unix.
https://github.com/momenbasel/keyFinder - Extensión de Chrome que escanea pasivamente páginas web en busca de claves API, tokens y secretos filtrados utilizando más de 80 patrones de detección y entropía de Shannon en 10 superficies de ataque.
https://github.com/DenisPodgurskii/pentestkit - Escáner de vulnerabilidades basado en navegador para flujos de trabajo de bug bounty y pentesting, que combina capacidades DAST, SAST, IAST y SCA para detectar problemas de seguridad en tiempo de ejecución, a nivel de código fuente, interactivos y relacionados con dependencias.
docker pull hmlio/vaas-cve-2014-6271 - Vulnerabilidad como servicio: Shellshockdocker pull hmlio/vaas-cve-2014-0160 - Vulnerabilidad como servicio: Heartbleeddocker pull opendns/security-ninjas - Security Ninjasdocker pull noncetonic/archlinux-pentest-lxde:1.0 - Penetration Tester de Arch Linuxdocker pull diogomonica/docker-bench-security - Docker Bench for Securitydocker pull ismisepaul/securityshepherd - OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat - Imagen Docker del proyecto OWASP WebGoatdocker pull docker pull jeroenwillemsen/wrongsecrets - Imagen Docker del proyecto OWASP WrongSecretsdocker pull citizenstig/nowasp - Aplicación de práctica de pentest web OWASP Mutillidae IIdocker pull aaaguirre/pentest - Docker para pentestdocker pull rustscan/rustscan:2.0.0 - El escáner de puertos moderno