Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
webhacklist — Archive des 10 meilleures techniques de piratage web - chaque nominé depuis 2006, préservé | Kitploit
Outils/GitHubGitHub/irsdl/webhacklist
Analyse des VulnérabilitésCollecte d'InformationsSécurité WebCriminalistique NumériqueArticles et RechercheApprentissage et ÉducationRessources Organisées
GitHubirsdl/webhacklist

webhacklist

Archive des 10 meilleures techniques de piratage web - chaque nominé depuis 2006, préservé

Voir le dépôt
84713425il y a 1 jourVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Top 10 Web Hacking Techniques — l'archive complète, 2006 → 2025



Archive en ligne Étoiles GitHub Forks GitHub Dernier commit PRs bienvenues Sponsor

L'archive complète des Top 10 Web Hacking Techniques — chaque technique nommée (pas seulement les gagnantes) pour chaque année depuis 2006, ainsi que des captures PDF des articles d'annonce originaux afin que le souvenir survive à ses hébergeurs.

🌐 À lire en ligne sur webhacklist.com

Recherchez chaque technique, filtrez par année et ouvrez n'importe quel document préservé sans quitter le navigateur.

Parcourir par année · Où se trouvent les choses · Structure des fichiers · Les trois ères · L'archive PDF · Face the Judge · Soutenir · Contribuer


🔎 Qu'est-ce que c'est ?

Chaque année depuis 2006, la communauté de la sécurité web a nommé les recherches de hacking web les plus innovantes, voté, et couronné un Top 10. La liste a été lancée par Jeremiah Grossman et est poursuivie aujourd'hui par James Kettle chez PortSwigger.

Les articles d'annonce annuels, cependant, ont tendance à disparaître — le blog de WhiteHat Security (qui hébergeait les listes de 2011 à 2015) a déjà disparu. Ce dépôt conserve l'ensemble dans un endroit durable et interrogeable :

  • Un fichier Markdown par année avec chaque technique nommée — toutes les 1 136 d'entre elles, plus 423 découvertes d'audit ultérieures manquées par les tours de nomination, soit 1 559 techniques couvrant deux décennies de recherche en sécurité web.
  • Des captures PDF des pages d'annonce originales des nominés et des gagnants, capturées avec des outils reproductibles et une provenance enregistrée.

[!IMPORTANT] Les listes annuelles sont complètes : tout ce qui a été officiellement nommé y figure. Cela dit, les tours de nomination ont parfois manqué des recherches notables. Si vous connaissez des travaux qui auraient dû figurer dans la liste d'une année, ouvrez une issue ou une PR — tout ce qui peut être qualifié de technique de hacking web nommée pour cette année sera examiné et, si cela convient, ajouté à l'année concernée. Les ajouts d'audit ultérieurs sont visiblement séparés des nominations originales, nécessitent une évaluation privée complète selon les critères de mérite actuels de la compétence de jugement, et enregistrent Added / Not added sous ai-evaluation/.

[!TIP] Beaucoup des liens plus anciens sont morts. Collez n'importe quelle URL morte dans la Wayback Machine — la plupart y sont préservées, et l'archive PDF préserve les pages d'annonce elles-mêmes.

🗺️ Où se trouvent les choses

webhacklist/
├── 2006.md … 2025.md         ← the lists — every nominated technique, one file per year
├── <year>-ai.md              ← AI-collected candidates for a year with no vote yet — machine-assembled, unreviewed, kept deliberately separate from the curated lists above
├── ai-evaluation/<year>/     ← candidate links, Added / Not added, and decision history
├── original-listings/        ← PDF snapshots of the original announcement posts
│   ├── <year>-nominees.pdf   ←   the full nominee list for that year
│   ├── <year>-top10.pdf      ←   the post naming the winning ten
│   └── README.md             ←   per-year index, notes, and archive rationale
├── website/                   ← production progressive archive website
│   ├── archive-years.json     ←   publishing registry
│   └── data/                  ←   generated small catalogue + one JSON shard per collection
├── tools/                    ← the capture pipeline that builds the PDF archive
│   ├── capture_pdf.py        ←   headless-Chrome capture driver + verifier
│   ├── sources.json          ←   manifest: what to capture, from where, with assertions
│   └── capture-report.json   ←   provenance log of the last run
└── assets/                   ← logo and artwork

📖 Comment chaque fichier annuel est structuré

Chaque <year>.md commence par une section ## Top 10 contenant les dix techniques qui ont réellement remporté le vote de cette année-là, dans l'ordre d'arrivée, chacune étiquetée avec son rang :

## Top 10

-   [Blind SSTI](https://github.com/vladko312/Research_Successful_Errors) **#1**
-   [ORM Leaking More Than You Joined For](https://www.elttam.com/blog/leaking-more-than-you-joined-for/) **#2**

Chaque fichier annuel utilise cette unique mise en page : une puce - par technique, sans barres obliques inverses finales ni lignes vides à l'intérieur des listes.

Tout le reste nommé cette année-là figure sous ## Other nominations, non classé et dans son ordre d'origine. Vous pouvez ainsi lire les dix qui se sont démarquées sans perdre la longue traîne — qui est souvent là où se cache le travail véritablement novateur.

[!NOTE] Les rangs proviennent des billets d'annonce, mais le texte des entrées reste tel que la liste des nommés le présentait. Le titre d'un gagnant dans le billet de résultats est parfois plus court ou formulé différemment de sa nomination, si bien que les deux ne se lisent pas toujours à l'identique.

Recherches écartées du vote

En quatre années, les organisateurs ont tenu certaines recherches à l'écart de la compétition pour éviter un conflit d'intérêts. Plutôt que de les laisser disparaître, ces entrées figurent en tête de ## Other nominations, chacune étiquetée avec l'étape dont elle a été écartée — les étapes différaient, donc la formulation aussi — sous une note expliquant ce qui s'est passé :

AnnéeÉcartéePourquoi
2016/17Cracking the Lens ; XSS without HTMLLa recherche de PortSwigger a été exclue d'emblée ; le temps qu'un système de récusation remplace cette règle, il était trop tard pour la réintroduire, si bien qu'elle n'a même jamais atteint la liste des nommés
2019HTTP Desync AttacksA remporté le vote de la communauté haut la main, mais James Kettle a refusé de classer sa propre recherche en première position
2024Gotta cache 'em all ; Splitting the email atom ; Listen to the whispersLes trois ont atteint la finale des quinze puis ont été écartées du vote du panel
2025HTTP/1.1 must dieA atteint la finale des quinze, écartée du top dix du panel
Télécharger l’outil