Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
webhacklist — Archivo de las 10 mejores técnicas de hacking web - todos los nominados desde 2006, preservados | Kitploit
Herramientas/GitHubGitHub/irsdl/webhacklist
Análisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebForensia DigitalPapers e InvestigaciónAprendizaje y EducaciónRecursos Curados
GitHubirsdl/webhacklist

webhacklist

Archivo de las 10 mejores técnicas de hacking web - todos los nominados desde 2006, preservados

Ver Repositorio
84713425hace 1 díaRevisado por Kitploit
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Top 10 Web Hacking Techniques — el archivo completo, 2006 → 2025



Live archive GitHub stars GitHub forks Last commit PRs welcome Sponsor

El archivo completo de las Top 10 Web Hacking Techniques — todas las técnicas nominadas (no solo los ganadores) de cada año desde 2006, además de instantáneas en PDF de las publicaciones de anuncio originales para que el registro sobreviva a sus anfitriones.

🌐 Léelo en línea en webhacklist.com

Busca cualquier técnica, filtra por año y abre cualquier documento preservado sin salir del navegador.

Explorar por año · Dónde está cada cosa · Estructura de archivos · Las tres eras · El archivo PDF · Face the Judge · Apoyar · Contribuir


🔎 ¿Qué es esto?

Cada año desde 2006, la comunidad de seguridad web ha nominado la investigación de hacking web más innovadora, ha votado y ha coronado un Top 10. La lista fue iniciada por Jeremiah Grossman y hoy la continúa James Kettle en PortSwigger.

Las publicaciones anuales de anuncio, sin embargo, tienen la costumbre de desaparecer — el blog de WhiteHat Security (hogar de las listas de 2011–2015) ya no existe. Este repositorio conserva todo en un único lugar duradero y consultable con grep:

  • Un archivo Markdown por año con todas las técnicas nominadas — las 1.136 en total, más 423 hallazgos de auditorías posteriores que las rondas de nominación pasaron por alto, para 1.559 técnicas que abarcan dos décadas de investigación en seguridad web.
  • Instantáneas en PDF de las páginas originales de anuncio de nominados y ganadores, capturadas con herramientas reproducibles y procedencia registrada.

[!IMPORTANT] Las listas anuales están completas: todo lo que fue nominado oficialmente está incluido. Dicho esto, las rondas de nominación ocasionalmente pasaron por alto investigaciones notables. Si conoces algún trabajo que debería haber estado en la lista de un año, abre un issue o PR — cualquier cosa que califique como técnica nominada de hacking web para ese año será revisada y, si encaja, añadida a su año correspondiente. Las adiciones de auditorías posteriores se separan visiblemente de las nominaciones originales, requieren una evaluación privada completa bajo los criterios de mérito actuales de la skill de evaluación, y registran Added / Not added en ai-evaluation/.

[!TIP] Muchos de los enlaces más antiguos han muerto. Pega cualquier URL muerta en la Wayback Machine — la mayoría están preservados allí, y el archivo PDF preserva las propias páginas de anuncio.

🗺️ Dónde está cada cosa

webhacklist/
├── 2006.md … 2025.md         ← the lists — every nominated technique, one file per year
├── <year>-ai.md              ← AI-collected candidates for a year with no vote yet — machine-assembled, unreviewed, kept deliberately separate from the curated lists above
├── ai-evaluation/<year>/     ← candidate links, Added / Not added, and decision history
├── original-listings/        ← PDF snapshots of the original announcement posts
│   ├── <year>-nominees.pdf   ←   the full nominee list for that year
│   ├── <year>-top10.pdf      ←   the post naming the winning ten
│   └── README.md             ←   per-year index, notes, and archive rationale
├── website/                   ← production progressive archive website
│   ├── archive-years.json     ←   publishing registry
│   └── data/                  ←   generated small catalogue + one JSON shard per collection
├── tools/                    ← the capture pipeline that builds the PDF archive
│   ├── capture_pdf.py        ←   headless-Chrome capture driver + verifier
│   ├── sources.json          ←   manifest: what to capture, from where, with assertions
│   └── capture-report.json   ←   provenance log of the last run
└── assets/                   ← logo and artwork

📖 Cómo está estructurado cada archivo anual

Cada <year>.md comienza con una sección ## Top 10 que contiene las diez técnicas que realmente ganaron la votación de ese año, en orden de clasificación, cada una etiquetada con su puesto:

## Top 10

-   [Blind SSTI](https://github.com/vladko312/Research_Successful_Errors) **#1**
-   [ORM Leaking More Than You Joined For](https://www.elttam.com/blog/leaking-more-than-you-joined-for/) **#2**

Cada archivo anual usa ese único diseño: una viñeta - por técnica, sin barras invertidas finales y sin líneas en blanco dentro de las listas.

Todo lo demás nominado ese año aparece bajo ## Other nominations, sin clasificar y en su orden original. Así puedes leer las diez que destacaron sin perder la cola larga — que a menudo es donde se esconde el trabajo genuinamente novedoso.

[!NOTE] Las clasificaciones provienen de las publicaciones de anuncio, pero el texto de la entrada se mantiene tal como lo tenía la lista de nominados. El título de un ganador en la publicación de resultados a veces es más corto o está redactado de forma diferente a su nominación, por lo que ambos no siempre se leen de forma idéntica.

Investigación que quedó fuera de la votación

En cuatro años los organizadores mantuvieron cierta investigación fuera de la competición para evitar un conflicto de intereses. En lugar de dejar que desapareciera, esas entradas se sitúan al principio de ## Other nominations, cada una etiquetada con la etapa de la que quedó fuera — las etapas fueron diferentes, por lo que la redacción también lo es — bajo una nota que explica lo que ocurrió:

AñoQuedó fueraPor qué
2016/17Cracking the Lens; XSS without HTMLLa investigación de PortSwigger fue excluida de antemano; para cuando un sistema de recusación reemplazó esa regla ya era demasiado tarde para reintroducirla, así que ni siquiera llegó a la lista de nominados
2019HTTP Desync AttacksGanó el voto de la comunidad de forma absoluta, pero James Kettle declinó clasificar su propia investigación en primer lugar
2024Gotta cache 'em all; Splitting the email atom; Listen to the whispersLas tres llegaron a los quince finalistas y luego quedaron fuera del voto del panel
2025HTTP/1.1 must dieLlegó a los quince finalistas, quedó fuera del top ten del panel
Descargar herramienta