
Une liste de sécurité des applications web
Cette liste est destinée à toute personne souhaitant apprendre la sécurité des applications web mais ne sachant pas par où commencer.
Vous pouvez aider en envoyant des Pull Requests pour ajouter plus d'informations.
Si vous n'êtes pas enclin à faire des PRs, vous pouvez me tweeter à @infoslack
https://github.com/bad-antics/nullsec-linux - NullSec Linux - Distribution de sécurité avec des outils de test d'applications web préconfigurés
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz - Framework de fuzzing d'applications web
https://github.com/poszothebuilder/nextjs-security-headers-starter - Starter d'en-têtes de sécurité Next.js sans dépendances avec CSP, HSTS et un vérificateur de production pour la CI.
https://www.deepinfo.com/ - La plateforme Deepinfo Attack Surface découvre tous vos actifs numériques, les surveille 24h/24 et 7j/7, détecte tout problème et vous notifie rapidement afin que vous puissiez agir immédiatement.
https://spyse.com/ - Moteur de recherche OSINT qui fournit des données à jour sur l'ensemble du web, stocke toutes les données dans sa propre base de données, interconnecte les données trouvées et possède des fonctionnalités intéressantes.
http://www.metasploit.com/ - Le logiciel de test d'intrusion le plus utilisé au monde
https://findsubdomains.com - Service de scan de sous-domaines en ligne avec de nombreuses données supplémentaires. Fonctionne grâce à l'OSINT.
https://github.com/BlessedRebuS/Krawl - Serveur de leurre web cloud-native et anti-crawler.
https://github.com/bjeborn/basic-auth-pot HoneyPot d'authentification HTTP Basic.
http://www.arachni-scanner.com/ - Framework de scanner de sécurité pour applications web
https://github.com/ASCIT31/Dark-Moon - Darkmoon est une plateforme open source (GPL-3.0) de tests d'intrusion autonome basée sur l'IA qui orchestre plus de 80 outils via MCP, avec des sous-agents offensifs dédiés par technologie (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby), et conserve une trace des preuves pour chaque découverte.
docker pull kalilinux/kali-linux-docker Kali Linux officieldocker pull blackarchlinux/blackarch BlackArch Linux officieldocker pull owasp/zap2docker-stable - OWASP ZAP officieldocker pull wpscanteam/wpscan - WPScan officieldocker pull metasploitframework/metasploit-framework - docker-metasploitdocker pull citizenstig/dvwa - Damn Vulnerable Web Application (DVWA)docker pull bkimminich/juice-shop OWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress - Installation WordPress vulnérablehttps://github.com/ANVEAI/anve-offsec - Plateforme autonome d'ingénieur en sécurité IA et de bug bounty sous Kali Linux, dotée d'un raisonnement Hermes avec état, d'un navigateur sidecar OpenClaw Chromium et d'une stratégie RAG vectorielle Qdrant. 🇮🇳
https://github.com/sullo/nikto - Scanner de serveurs web Nikto
http://www.tenable.com/products/nessus-vulnerability-scanner - Scanner de vulnérabilités Nessus
http://www.portswigger.net/burp/intruder.html - Burp Intruder est un outil permettant d'automatiser des attaques personnalisées contre les applications web.
http://www.openvas.org/ - Le scanner et gestionnaire de vulnérabilités open source le plus avancé au monde.
https://github.com/iSECPartners/Scout2 - Outil d'audit de sécurité pour les environnements AWS
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - Il s'agit d'une application Java multi-thread conçue pour forcer par brute force les noms de répertoires et de fichiers sur les serveurs web et applicatifs.
https://www.owasp.org/index.php/ZAP - Le Zed Attack Proxy est un outil de test d'intrusion intégré, facile à utiliser, pour trouver des vulnérabilités dans les applications web.
https://github.com/vigolium/vigolium - Scanner de vulnérabilités web et API haute fidélité combinant l'IA agentique à un moteur natif rapide ; plus de 250 modules de détection couvrant l'OWASP Top 10, les tests authentifiés IDOR/BOLA et hors bande, ainsi que les entrées OpenAPI/Postman/Burp/cURL. Open source, AGPL-3.0.
https://github.com/tecknicaltom/dsniff - dsniff est une collection d'outils pour l'audit réseau et les tests d'intrusion.
https://github.com/WangYihang/Webshell-Sniper - Gérez votre webshell via le terminal.
https://github.com/DanMcInerney/dnsspoof - Faussaire DNS. Supprime les réponses DNS du routeur et les remplace par la réponse DNS falsifiée
https://github.com/trustedsec/social-engineer-toolkit - Le dépôt du Social-Engineer Toolkit (SET) de TrustedSec
https://github.com/sqlmapproject/sqlmap - Outil automatique d'injection SQL et de prise de contrôle de bases de données
https://github.com/beefproject/beef - Le projet Browser Exploitation Framework
http://w3af.org/ - w3af est un framework d'attaque et d'audit d'applications web
https://github.com/espreto/wpsploit - WPSploit, exploitation de Wordpress avec Metasploit
https://vulert.com/ - Vulert sécurise les logiciels en détectant les vulnérabilités dans les dépendances open source—sans accéder à votre code. Il prend en charge Js, PHP, Java, Python et plus encore.
https://github.com/WangYihang/Reverse-Shell-Manager - Gestionnaire de reverse shell via le terminal.
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker est un framework modulaire pour les tests d'intrusion de services web
https://github.com/wpscanteam/wpscan - WPScan est un scanner de vulnérabilités WordPress en boîte noire
https://github.com/own2pwn-fr/wp2shell-detect - Détecteur blackbox non intrusif pour la chaîne RCE pré-authentification wp2shell dans le noyau WordPress (CVE-2026-63030 / CVE-2026-60137) ; identifie la version du noyau à partir de sources publiques et signale les installations vulnérables sans les exploiter
http://sourceforge.net/projects/paros/ Paros proxy
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Web Scarab proxy
https://code.google.com/p/skipfish/ Skipfish, un outil actif de reconnaissance de sécurité pour applications web
http://www.acunetix.com/vulnerability-scanner/ Scanner de vulnérabilités web Acunetix
https://cystack.net/ Plateforme de sécurité web CyStack
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
https://www.netsparker.com/web-vulnerability-scanner/ Scanner de vulnérabilités web Netsparker
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
https://github.com/sensepost/wikto Wikto - Nikto pour Windows avec quelques fonctionnalités supplémentaires
http://samurai.inguardians.com Framework de test web Samurai
https://code.google.com/p/ratproxy/ Ratproxy
http://www.websecurify.com Websecurify
http://sourceforge.net/projects/grendel/ Grendel-scan
https://tools.kali.org/web-applications/gobuster Outil d'énumération de répertoires/fichiers et de DNS écrit en Go
http://websecuritytool.codeplex.com Watcher, scanner web passif
http://xss.codeplex.com x5s, assistant de test de sécurité pour les transformations XSS et Unicode
http://www.beyondsecurity.com/avds AVDS, évaluation et gestion des vulnérabilités
http://www.golismero.com Golismero
http://www.nstalker.com N-Stalker X
http://www.rapid7.com/products/appspider/ App Spider
http://www.milescan.com ParosPro
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Scan d'applications web Qualys
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Framework d'exploitation XSS Xenotix
https://github.com/future-architect/vuls Scanner de vulnérabilités pour Linux, sans agent, écrit en Go.
https://github.com/rastating/wordpress-exploit-framework Un framework Ruby pour développer et utiliser des modules qui facilitent les tests d'intrusion de sites web et de systèmes propulsés par WordPress.
http://www.xss-payloads.com/ Payloads XSS pour exploiter les vulnérabilités XSS, créer des payloads personnalisés et s'entraîner aux compétences de test d'intrusion.
https://github.com/joaomatosf/jexboss Outil de vérification et d'exploitation de JBoss (et d'autres vulnérabilités de désérialisation Java)
https://github.com/commixproject/commix Outil tout-en-un automatisé d'injection et d'exploitation de commandes OS
https://github.com/pathetiq/BurpSmartBuster Un plugin de découverte de contenu pour Burp Suite qui ajoute l'intelligence au Buster !
https://github.com/GoSecure/csp-auditor Plugin Burp et ZAP pour analyser les en-têtes CSP
https://github.com/ffleming/timing_attack Effectuer des attaques temporelles contre les applications web
https://github.com/lalithr95/fuzzapi Fuzzapi est un outil utilisé pour les tests d'intrusion d'API REST
https://github.com/owtf/owtf Framework offensif de test web (OWTF)
https://github.com/nccgroup/wssip Application pour capturer, modifier et envoyer des données WebSocket personnalisées du client au serveur et vice versa.
https://github.com/PalindromeLabs/STEWS Suite d'outils pour la découverte, la prise d'empreinte et la détection de vulnérabilités WebSocket
https://github.com/tijme/angularjs-csti-scanner Détection automatisée d'injection de modèles côté client (évasion/contournement de sandbox) pour AngularJS (ACSTIS).
https://reshift.softwaresecured.com Un outil d'analyse de code source pour détecter et gérer les vulnérabilités de sécurité Java.
https://encoding.tools Application web pour transformer des données binaires et des chaînes, notamment les hachages et divers encodages. Une version hors ligne GPLv3 est disponible.
https://gchq.github.io/CyberChef/ Un « couteau suisse cyber » pour effectuer divers encodages et transformations de données binaires et de chaînes.
https://github.com/urbanadventurer/WhatWeb WhatWeb - Scanner web de nouvelle génération
https://www.shodan.io/ Shodan - Le moteur de recherche pour trouver des serveurs vulnérables
https://github.com/WangYihang/Webshell-Sniper Un gestionnaire de webshell via le terminal
https://github.com/nil0x42/phpsploit PhpSploit - Framework C2 complet qui persiste silencieusement sur le serveur web via un oneliner PHP malveillant
https://webhint.io/ - webhint - webhint est un outil de linting personnalisable qui vous aide à améliorer l'accessibilité, la vitesse et la compatibilité multi-navigateurs de votre site, et plus encore, en vérifiant votre code pour les bonnes pratiques et les erreurs courantes.
https://gtfobins.github.io/ - gtfobins - GTFOBins est une liste organisée de binaires Unix qui peuvent être utilisés pour contourner les restrictions de sécurité locales dans des systèmes mal configurés.
https://github.com/HightechSec/git-scanner git-scanner - Un outil de chasse aux bugs ou de pentest ciblant les sites web qui disposent de dépôts .git ouverts accessibles au public
Exploitation d'applications web @ Rawsec Inventory - Liste complète des outils de pentest web
Cyclops est un navigateur innovant capable de détecter automatiquement les vulnérabilités - Cyclops est un navigateur web avec une fonctionnalité de détection XSS
https://caido.io/ - Proxy web
https://github.com/assetnote/kiterunner - Découverte d'API
https://github.com/owasp-amass/amass - Reconnaissance de domaines
https://columbus.elmasy.com/ - Columbus Project est un service avancé de découverte de sous-domaines avec une API rapide, puissante et facile à utiliser.
Script BadUSB pour exfiltrer les mots de passe - Extrait tous les mots de passe enregistrés de Chrome, Firefox et Edge pour les sauvegarder sur un USB secondaire en vue d'une analyse ultérieure.
https://github.com/flibustier/jwt-online-cracker - Force brute de jetons JWT HS256, HS384 ou HS512 depuis votre navigateur (entièrement côté client).
jwt-auditor - CLI hors ligne pour décoder et auditer les JWT, en ciblant alg:none, les secrets HMAC faibles et la confusion RS256 vers HS256.
https://github.com/lukechilds/reverse-shell - Reverse shell facile à retenir qui devrait fonctionner sur la plupart des systèmes de type Unix.
https://github.com/momenbasel/keyFinder - Extension Chrome qui analyse passivement les pages web à la recherche de clés API, de jetons et de secrets divulgués, en utilisant plus de 80 motifs de détection et l'entropie de Shannon sur 10 surfaces d'attaque.
https://github.com/DenisPodgurskii/pentestkit - Scanner de vulnérabilités basé sur navigateur pour les workflows de bug bounty et de pentest, combinant les capacités DAST, SAST, IAST et SCA pour détecter les problèmes de sécurité liés à l'exécution, au code source, à l'interaction et aux dépendances.
docker pull hmlio/vaas-cve-2014-6271 - Vulnérabilité en tant que service : Shellshockdocker pull hmlio/vaas-cve-2014-0160 - Vulnérabilité en tant que service : Heartbleeddocker pull opendns/security-ninjas - Security Ninjasdocker pull noncetonic/archlinux-pentest-lxde:1.0 - Testeur d'intrusion Arch Linuxdocker pull diogomonica/docker-bench-security - Docker Bench for Securitydocker pull ismisepaul/securityshepherd - OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat - Image docker du projet OWASP WebGoatdocker pull docker pull jeroenwillemsen/wrongsecrets - Image docker du projet OWASP WrongSecretsdocker pull citizenstig/nowasp - Application d'entraînement au pentest web OWASP Mutillidae IIdocker pull aaaguirre/pentest - Docker pour le pentestdocker pull rustscan/rustscan:2.0.0 - Le scanner de ports moderne