
Archivo de las 10 mejores técnicas de hacking web - todos los nominados desde 2006, preservados
El archivo completo de las Top 10 Web Hacking Techniques — todas las técnicas nominadas (no solo los ganadores) de cada año desde 2006, además de instantáneas en PDF de las publicaciones de anuncio originales para que el registro sobreviva a sus anfitriones.
Busca cualquier técnica, filtra por año y abre cualquier documento preservado sin salir del navegador.
Explorar por año · Dónde está cada cosa · Estructura de archivos · Las tres eras · El archivo PDF · Face the Judge · Apoyar · Contribuir
Cada año desde 2006, la comunidad de seguridad web ha nominado la investigación de hacking web más innovadora, ha votado y ha coronado un Top 10. La lista fue iniciada por Jeremiah Grossman y hoy la continúa James Kettle en PortSwigger.
Las publicaciones anuales de anuncio, sin embargo, tienen la costumbre de desaparecer — el blog de WhiteHat Security (hogar de las listas de 2011–2015) ya no existe. Este repositorio conserva todo en un único lugar duradero y consultable con grep:
[!IMPORTANT] Las listas anuales están completas: todo lo que fue nominado oficialmente está incluido. Dicho esto, las rondas de nominación ocasionalmente pasaron por alto investigaciones notables. Si conoces algún trabajo que debería haber estado en la lista de un año, abre un issue o PR — cualquier cosa que califique como técnica nominada de hacking web para ese año será revisada y, si encaja, añadida a su año correspondiente. Las adiciones de auditorías posteriores se separan visiblemente de las nominaciones originales, requieren una evaluación privada completa bajo los criterios de mérito actuales de la skill de evaluación, y registran Added / Not added en
ai-evaluation/.
[!TIP] Muchos de los enlaces más antiguos han muerto. Pega cualquier URL muerta en la Wayback Machine — la mayoría están preservados allí, y el archivo PDF preserva las propias páginas de anuncio.
webhacklist/
├── 2006.md … 2025.md ← the lists — every nominated technique, one file per year
├── <year>-ai.md ← AI-collected candidates for a year with no vote yet — machine-assembled, unreviewed, kept deliberately separate from the curated lists above
├── ai-evaluation/<year>/ ← candidate links, Added / Not added, and decision history
├── original-listings/ ← PDF snapshots of the original announcement posts
│ ├── <year>-nominees.pdf ← the full nominee list for that year
│ ├── <year>-top10.pdf ← the post naming the winning ten
│ └── README.md ← per-year index, notes, and archive rationale
├── website/ ← production progressive archive website
│ ├── archive-years.json ← publishing registry
│ └── data/ ← generated small catalogue + one JSON shard per collection
├── tools/ ← the capture pipeline that builds the PDF archive
│ ├── capture_pdf.py ← headless-Chrome capture driver + verifier
│ ├── sources.json ← manifest: what to capture, from where, with assertions
│ └── capture-report.json ← provenance log of the last run
└── assets/ ← logo and artwork
Cada <year>.md comienza con una sección ## Top 10 que contiene las diez técnicas que
realmente ganaron la votación de ese año, en orden de clasificación, cada una etiquetada con su puesto:
## Top 10
- [Blind SSTI](https://github.com/vladko312/Research_Successful_Errors) **#1**
- [ORM Leaking More Than You Joined For](https://www.elttam.com/blog/leaking-more-than-you-joined-for/) **#2**
Cada archivo anual usa ese único diseño: una viñeta - por técnica, sin barras
invertidas finales y sin líneas en blanco dentro de las listas.
Todo lo demás nominado ese año aparece bajo ## Other nominations, sin clasificar
y en su orden original. Así puedes leer las diez que destacaron sin perder la
cola larga — que a menudo es donde se esconde el trabajo genuinamente novedoso.
[!NOTE] Las clasificaciones provienen de las publicaciones de anuncio, pero el texto de la entrada se mantiene tal como lo tenía la lista de nominados. El título de un ganador en la publicación de resultados a veces es más corto o está redactado de forma diferente a su nominación, por lo que ambos no siempre se leen de forma idéntica.
En cuatro años los organizadores mantuvieron cierta investigación fuera de la competición para evitar un
conflicto de intereses. En lugar de dejar que desapareciera, esas entradas se sitúan al principio de
## Other nominations, cada una etiquetada con la etapa de la que quedó fuera — las etapas
fueron diferentes, por lo que la redacción también lo es — bajo una nota que explica lo que ocurrió:
| Año | Quedó fuera | Por qué |
|---|---|---|
| 2016/17 | Cracking the Lens; XSS without HTML | La investigación de PortSwigger fue excluida de antemano; para cuando un sistema de recusación reemplazó esa regla ya era demasiado tarde para reintroducirla, así que ni siquiera llegó a la lista de nominados |
| 2019 | HTTP Desync Attacks | Ganó el voto de la comunidad de forma absoluta, pero James Kettle declinó clasificar su propia investigación en primer lugar |
| 2024 | Gotta cache 'em all; Splitting the email atom; Listen to the whispers | Las tres llegaron a los quince finalistas y luego quedaron fuera del voto del panel |
| 2025 | HTTP/1.1 must die | Llegó a los quince finalistas, quedó fuera del top ten del panel |