Awesome Web Security 

🐶 Lista curada de materiales y recursos de Seguridad Web.
No hace falta decir que la mayoría de los sitios web sufren de varios tipos de errores que eventualmente pueden llevar a vulnerabilidades. ¿Por qué ocurre esto con tanta frecuencia? Pueden intervenir muchos factores, incluyendo una mala configuración, la falta de habilidades de seguridad de los ingenieros, etc. Para combatir esto, aquí tienes una lista curada de materiales y recursos de Seguridad Web para aprender técnicas de penetración de vanguardia, y te recomiendo encarecidamente que leas primero este artículo "So you want to be a web security researcher?".
Por favor, lee las guías de contribución antes de contribuir.
🌈 ¿Quieres fortalecer tus habilidades de penetración?
Recomiendo jugar algunos awesome-ctfs.
Si disfrutas de esta lista increíble y quieres apoyarla, echa un vistazo a mi página de Patreon :)
Además, no olvides revisar mis repos 🐾 o saludar en X (antes Twitter)!
🤖 ¿Usando un asistente de IA?
Esta lista también se distribuye como una habilidad de Claude Code para que los agentes de IA puedan consultarla en tiempo de ejecución — sin instantáneas obsoletas, siempre lee el último data/index.json desde master.
Instalación (una línea, recomendado):```bash
npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
O dentro de [Claude Code](https://claude.com/claude-code), usa el mercado de complementos:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
Para Codex, cambia -a claude-code → -a codex.
Luego, haz cualquier pregunta sobre seguridad web y la habilidad se activa en temas como XSS, SQLi, SSRF, JWT, OAuth, reconocimiento, evasión de WAF, deserialización, SAML, informes CTF y más. Consulta skills/awesome-web-security/SKILL.md para la lista completa de activadores.
Contents
Resúmenes
Foros
Introducción
XSS - Cross-Site Scripting
Contaminación de prototipos
Inyección CSV
Inyección SQL
Inyección de comandos
Inyección ORM
Inyección FTP
XXE - XML eXternal Entity
CSRF - Cross-Site Request Forgery
Clickjacking
SSRF - Server-Side Request Forgery
Envenenamiento de caché web
Sobrescritura de ruta relativa
Redirección abierta
Security Assertion Markup Language (SAML)
Subida de archivos
Rails
AngularJS
ReactJS
SSL/TLS
Webmail
NFS
AWS
Azure
Huella digital
Enumeración de subdominios
Criptografía
Web Shell
DNS Rebinding
Deserialización
OAuth
JWT
Evasiones
XXE
CSP
WAF
JSMVC
Autenticación
Trucos
CSRF
Clickjacking
Ejecución Remota de Código
XSS
Inyección SQL
Inyección NoSQL
Inyección FTP
XXE
SSRF
Envenenamiento de Caché Web
Inyección de Cabecera
URL
Deserialización
OAuth
Explotación de Navegadores
Frontend (como bypass de SOP, suplantación de URL, y algo así)
PoCs
Base de datos
Cheetsheets
Herramientas
Auditoría
- A2SV - Escaneo automático de vulnerabilidades SSL por @hahwul.
- prowler - Herramienta para evaluación de seguridad, auditoría y hardening de AWS por @Alfresco.
- slurp - Evaluar la seguridad de buckets S3 por @hehnope.
Inyección de Comandos
- commix - Herramienta automatizada todo-en-uno para detección y explotación de inyección de comandos OS por @commixproject.
Reconocimiento
OSINT - Inteligencia de Fuentes Abiertas
- Censys - Censys es un motor de búsqueda que permite a los científicos informáticos hacer preguntas sobre los dispositivos y redes que componen Internet por Universidad de Michigan.
- FOCA - FOCA (Fingerprinting Organizations with Collected Archives) es una herramienta utilizada principalmente para encontrar metadatos e información oculta en los documentos que escanea por ElevenPaths.
- FOFA - Motor de búsqueda del ciberespacio por BAIMAOHUI.
- gitrob - Herramienta de reconocimiento para organizaciones de GitHub por @michenriksen.
- GSIL - Github Sensitive Information Leakage (Fuga de información sensible en Github) por @FeeiCN.
- NSFOCUS - PORTAL DE INTELIGENCIA DE AMENAZAS por NSFOCUS GLOBAL.
- raven - Raven es una herramienta de recopilación de información de Linkedin que puede ser utilizada por pentesters para recopilar información sobre los empleados de una organización usando Linkedin por @0x09AL.
- Shodan - Shodan es el primer motor de búsqueda del mundo para dispositivos conectados a Internet por @shodanhq.
- SpiderFoot - Herramienta de código abierto para footprinting y recopilación de inteligencia por @binarypool.
- urlscan.io - Servicio que analiza sitios web y los recursos que solicitan por @heipei.
- xray - XRay es una herramienta para reconocimiento, mapeo y recopilación de OSINT de redes públicas por .
Enumeración de Subdominios
- AQUATONE - Herramienta para sobrevuelos de dominios por @michenriksen.
- Certificate Search - Ingresa una identidad (nombre de dominio, nombre de organización, etc.), una huella digital de certificado (SHA-1 o SHA-256) o un ID de crt.sh para buscar certificados por @crtsh.
- Certificate Transparency - El proyecto de Transparencia de Certificados de Google corrige varios defectos estructurales en el sistema de certificados SSL por @google.
- domain_analyzer - Analiza la seguridad de cualquier dominio encontrando toda la información posible por @eldraco.
- EyeWitness - EyeWitness está diseñado para tomar capturas de pantalla de sitios web, proporcionar información de cabeceras del servidor e identificar credenciales predeterminadas si es posible por @ChrisTruncer.
- GSDF - Buscador de dominios llamado GoogleSSLdomainFinder por @We5ter.
- subDomainsBrute - Una herramienta de fuerza bruta de subdominios simple y rápida para pentesters por @lijiejie.
- VirusTotal domain information - Búsqueda de información de dominios por VirusTotal.
- Sublist3r - Sublist3r es una herramienta de enumeración de subdominios multihilo para testers de penetración por @aboul3la.
Generación de Código
Fuzzing
- charsetinspect - Script que inspecciona conjuntos de caracteres multibyte buscando caracteres con propiedades específicas definidas por el usuario por @hack-all-the-things.
- IPObfuscator - Herramienta simple para convertir la IP a una IP DWORD por @OsandaMalith.
- wfuzz - Fuerza bruta de aplicaciones web por @xmendez.
- domato - Fuzzer de DOM por @google.
- FuzzDB - Diccionario de patrones de ataque y primitivas para inyección de fallos de aplicaciones en caja negra y descubrimiento de recursos.
- dirhunt - Rastreador web optimizado para buscar y analizar la estructura de directorios de un sitio por @nekmo.
- ssltest - Servicio en línea que realiza un análisis profundo de la configuración de cualquier servidor web SSL en Internet público. Proporcionado por Qualys SSL Labs.
- fuzz.txt - Archivos potencialmente peligrosos por @Bo0oM.
- wayparam - CLI Python multiplataforma que obtiene URLs históricas de la API Wayback CDX y genera URLs parametrizadas normalizadas para fuzzing, por @aleff-github.
Escaneo
- JoomlaScan - Software libre para encontrar los componentes instalados en Joomla CMS, construido sobre las cenizas de Joomscan por @drego85.
- wpscan - WPScan es un escáner de vulnerabilidades de WordPress en caja negra por @wpscanteam.
- WAScan - Es un escáner de seguridad de aplicaciones web de código abierto que utiliza el método de "caja negra", creado por @m4ll0k.
- Nuclei - Nuclei es una herramienta rápida para escaneo dirigido configurable basado en plantillas que ofrece gran extensibilidad y facilidad de uso por @projectdiscovery.
- Vigolium - Escáner de vulnerabilidades de alta fidelidad que fusiona IA agente con velocidad nativa, modularidad y precisión, mantenido por @j3ssie.
- ZAP by Checkmarx - Escáner de seguridad de aplicaciones web de código abierto mantenido por el Equipo Central de ZAP.
- Fray - Kit de herramientas de seguridad y bypass de WAF de código abierto con más de 6300 payloads en categorías OWASP, motor de evasión asistido por IA, pipeline de reconocimiento de 27 comprobaciones y auditoría de hardening OWASP, por @dalisecurity.
- Trust Scan - Escáner de seguridad de URLs que combina inteligencia de amenazas (URLhaus, PhishTank, Spamhaus) con detección de más de 40 patrones de estafa y phishing por @undeadlist.
- ZeroTrust - Extensión de Chrome centrada en la privacidad que analiza la seguridad de sitios web localmente con IA en el dispositivo (WebGPU), generando puntuaciones de confianza a partir de señales de HTTPS, phishing, scripts maliciosos y cumplimiento de cookies, por @sattyamjjain.
Pruebas de Penetración
- Burp Suite - Burp Suite es una plataforma integrada para realizar pruebas de seguridad de aplicaciones web por portswigger.
- Astra - Pruebas de seguridad automatizadas para APIs REST por @flipkart-incubator.
- aws_pwn - Una colección de material de pruebas de penetración para AWS por @dagrz.
- grayhatwarfare - Buckets públicos por grayhatwarfare.
- TIDoS-Framework - Un marco completo de auditoría de aplicaciones web para cubrir todo, desde Reconocimiento y OSINT hasta Análisis de Vulnerabilidades por @_tID.
- numasec - Plataforma de pruebas de penetración impulsada por IA que coordina 10 agentes y 38 escáneres de vulnerabilidades cubriendo OWASP Top 10, por @FrancescoStabile.
- Darkmoon - Plataforma autónoma de pruebas de penetración con IA de código abierto que orquesta más de 80 herramientas ofensivas mediante playbooks Markdown y MCP en web, nube, Active Directory y Kubernetes, con un rastro de evidencia por hallazgo por @ASCIT31.
Ofensivo
XSS - Cross-Site Scripting
- xssor2 - XSS'OR - Hackea con JavaScript por @evilcos.
- XSStrike - XSStrike es un programa que puede fuzzear y hacer fuerza bruta en parámetros para XSS. También puede detectar y evadir WAFs por @s0md3v.
- beef - El Proyecto de Explotación de Navegadores (Browser Exploitation Framework Project) por beefproject.
- JShell - Obtén un shell de JavaScript con XSS por @s0md3v.
- csp evaluator - Una herramienta para evaluar políticas de seguridad de contenido por Csper.
Inyección SQL
- sqlmap - Herramienta automática de inyección SQL y toma de control de bases de datos.
Inyección de Plantillas
- tplmap - Herramienta de detección y explotación de Inyección de Plantillas del Lado del Servidor y de Código por @epinna.
XXE
Cross Site Request Forgery- XSRFProbe - La principal herramienta de auditoría y explotación CSRF por @0xInfection.
Falsificación de Solicitud del Lado del Servidor
- CSS-Keylogging - Extensión de Chrome y servidor Express que explota las capacidades de keylogging de CSS por @maxchehab.
- DVCS-Pillage - Saquea repositorios GIT, HG y BZR accesibles vía web por @evilpacket.
- dvcs-ripper - Extrae sistemas de control de versiones (distribuidos) accesibles vía web: SVN/GIT/HG... por @kost.
- gitleaks - Busca secretos y claves en todo el historial del repositorio por @zricethezav.
- GitMiner - Herramienta para minería avanzada de contenido en Github por @UnkL4b.
- HTTPLeaks - Todas las formas posibles en que un sitio web puede filtrar solicitudes HTTP por @cure53.
- pwngitmanager - Gestor de Git para pentesters por @allyshka.
- snallygaster - Herramienta para escanear archivos secretos en servidores HTTP por @hannob.
- LinkFinder - Script en Python que encuentra endpoints en archivos JavaScript por @GerbenJavado.
- keyFinder - Extensión de Chrome que escanea pasivamente páginas web en busca de claves API, tokens y credenciales filtradas en 10 superficies de ataque utilizando más de 80 patrones de detección y análisis de entropía Shannon, por @momenbasel.
Detección
- bXSS - bXSS es una aplicación simple de Blind XSS adaptada de cure53.de/m por @LewisArdern.
- malware-jail - Sandbox para análisis semi-automático de malware JavaScript, desofuscación y extracción de payloads por @HynekPetrak.
- repo-supervisor - Escanea tu código en busca de malas configuraciones de seguridad, busca contraseñas y secretos.
- retire.js - Escáner que detecta el uso de librerías JavaScript con vulnerabilidades conocidas por @RetireJS.
- sqlchop - Motor de detección de inyección SQL por chaitin.
- xsschop - Motor de detección de XSS por chaitin.
- OpenRASP - Una solución RASP de código abierto mantenida activamente por Baidu Inc. Con un algoritmo de detección consciente del contexto, el proyecto logró casi cero falsos positivos. Y se observa una reducción de rendimiento inferior al 3% bajo carga pesada del servidor.
- GuardRails - Una aplicación de GitHub que proporciona retroalimentación de seguridad en Pull Requests.
Prevención
- js-xss - Sanitiza HTML no confiable (para prevenir XSS) con una configuración especificada por una lista blanca por @leizongmin.
- Acra - Motor de cifrado del lado del cliente para bases de datos SQL, con cifrado selectivo fuerte, prevención de inyecciones SQL y detección de intrusiones por @cossacklabs.
- DOMPurify - Sanitizador de XSS solo para DOM, súper rápido y ultra tolerante para HTML, MathML y SVG por Cure53.
- Csper - Un conjunto de herramientas para construir/evaluar/monitorear política de seguridad de contenido para prevenir/detectar cross site scripting por Csper.
- UUSEC WAF - Un firewall de aplicaciones web de código abierto y puerta de enlace de seguridad API mantenido por UUCORP.
- BunkerWeb - Un firewall de aplicaciones web de código abierto de próxima generación construido sobre nginx, mantenido por Bunkerity.
- FCaptcha - CAPTCHA auto-alojado con análisis de comportamiento, detección de agentes de IA visual, huellas digitales de navegadores headless y prueba de trabajo SHA-256, mantenido por WebDecoy.
- Pompelmi - Middleware de seguridad para carga de archivos en proceso para Node.js que escanea cargas no confiables antes del almacenamiento para detectar malware, suplantación de MIME y archivos riesgosos, mantenido por pompelmi.
- WebDecoy - Plugin de detección de bots para WordPress sin configuración que combina detección de WebDriver, huellas digitales de navegadores headless, análisis de comportamiento y prueba de trabajo SHA-256, mantenido por WebDecoy.
Proxy
- Charles - Proxy HTTP / monitor HTTP / Proxy inverso que permite a un desarrollador ver todo el tráfico HTTP y SSL/HTTPS entre su máquina e Internet.
- mitmproxy - Proxy HTTP interceptador interactivo con capacidad TLS para probadores de penetración y desarrolladores de software por @mitmproxy.
Webshell
Desensamblador
- Iaitō - Interfaz gráfica Qt y C++ para el framework de ingeniería inversa radare2 por @hteso.
- plasma - Plasma es un desensamblador interactivo para x86/ARM/MIPS por @plasma-disassembler.
- radare2 - Framework de ingeniería inversa estilo Unix y herramientas de línea de comandos por @radare.
Descompilador
Reenlace DNS
- DNS Rebind Toolkit - DNS Rebind Toolkit es un framework JavaScript frontend para desarrollar exploits de Reenlace DNS contra hosts y servicios vulnerables en una red de área local (LAN) por @brannondorsey.
- dref - Framework de Explotación de Reenlace DNS. Dref realiza el trabajo pesado para el reenlace DNS por @mwrlabs.
- Singularity of Origin - Incluye los componentes necesarios para reenlazar la dirección IP del nombre DNS del servidor de ataque a la dirección IP de la máquina objetivo y servir payloads de ataque para explotar software vulnerable en la máquina objetivo por @nccgroup.
- Whonow DNS Server - Un servidor DNS malicioso para ejecutar ataques de Reenlace DNS sobre la marcha por @brannondorsey.
Otros
Base de datos de ingeniería social
- haveibeenpwned - Verifica si tienes una cuenta que ha sido comprometida en una filtración de datos por Troy Hunt.
- Hudson Rock - Verifica si tu correo electrónico o dominio fue comprometido por malware robador de información, mantenido por Hudson Rock.
Blogs
- @cure53berlin - Cure53 es una empresa de seguridad cibernética alemana.
- @filedescriptor - Penetrador activo que a menudo tuitea y escribe artículos útiles.
- @garethheyes - Penetrador web inglés.
- @h3xstream - Investigador de seguridad, interesado en seguridad web, criptografía, pentest, análisis estático, pero sobre todo, samy es mi héroe.
- @HackwithGitHub - Iniciativa para mostrar herramientas de hacking de código abierto para hackers y pentesters.
- @hasegawayosuke - Investigador de seguridad JavaScript japonés.
- @kinugawamasato - Penetrador web japonés.
- @XssPayloads - El país de las maravillas de los usos inesperados de JavaScript, y más.
- @shhnjk - Investigador de seguridad web y de navegadores.
Prácticas
Aplicación
AWS
XSS
ModSecurity / OWASP ModSecurity Core Rule Set
Comunidad
Código de Conducta
Ten en cuenta que este proyecto se publica con un Código de Conducta para Contribuidores. Al participar en este proyecto aceptas cumplir con sus términos.
Licencia

En la medida posible según la ley, Boik Su ha renunciado a todos los derechos de autor y derechos conexos o vecinos sobre esta obra.