
Archive des 10 meilleures techniques de piratage web - chaque nominé depuis 2006, préservé
L'archive complète des Top 10 Web Hacking Techniques — chaque technique nommée (pas seulement les gagnantes) pour chaque année depuis 2006, ainsi que des captures PDF des articles d'annonce originaux afin que le souvenir survive à ses hébergeurs.
Recherchez chaque technique, filtrez par année et ouvrez n'importe quel document préservé sans quitter le navigateur.
Parcourir par année · Où se trouvent les choses · Structure des fichiers · Les trois ères · L'archive PDF · Face the Judge · Soutenir · Contribuer
Chaque année depuis 2006, la communauté de la sécurité web a nommé les recherches de hacking web les plus innovantes, voté, et couronné un Top 10. La liste a été lancée par Jeremiah Grossman et est poursuivie aujourd'hui par James Kettle chez PortSwigger.
Les articles d'annonce annuels, cependant, ont tendance à disparaître — le blog de WhiteHat Security (qui hébergeait les listes de 2011 à 2015) a déjà disparu. Ce dépôt conserve l'ensemble dans un endroit durable et interrogeable :
[!IMPORTANT] Les listes annuelles sont complètes : tout ce qui a été officiellement nommé y figure. Cela dit, les tours de nomination ont parfois manqué des recherches notables. Si vous connaissez des travaux qui auraient dû figurer dans la liste d'une année, ouvrez une issue ou une PR — tout ce qui peut être qualifié de technique de hacking web nommée pour cette année sera examiné et, si cela convient, ajouté à l'année concernée. Les ajouts d'audit ultérieurs sont visiblement séparés des nominations originales, nécessitent une évaluation privée complète selon les critères de mérite actuels de la compétence de jugement, et enregistrent Added / Not added sous
ai-evaluation/.
[!TIP] Beaucoup des liens plus anciens sont morts. Collez n'importe quelle URL morte dans la Wayback Machine — la plupart y sont préservées, et l'archive PDF préserve les pages d'annonce elles-mêmes.
webhacklist/
├── 2006.md … 2025.md ← the lists — every nominated technique, one file per year
├── <year>-ai.md ← AI-collected candidates for a year with no vote yet — machine-assembled, unreviewed, kept deliberately separate from the curated lists above
├── ai-evaluation/<year>/ ← candidate links, Added / Not added, and decision history
├── original-listings/ ← PDF snapshots of the original announcement posts
│ ├── <year>-nominees.pdf ← the full nominee list for that year
│ ├── <year>-top10.pdf ← the post naming the winning ten
│ └── README.md ← per-year index, notes, and archive rationale
├── website/ ← production progressive archive website
│ ├── archive-years.json ← publishing registry
│ └── data/ ← generated small catalogue + one JSON shard per collection
├── tools/ ← the capture pipeline that builds the PDF archive
│ ├── capture_pdf.py ← headless-Chrome capture driver + verifier
│ ├── sources.json ← manifest: what to capture, from where, with assertions
│ └── capture-report.json ← provenance log of the last run
└── assets/ ← logo and artwork
Chaque <year>.md commence par une section ## Top 10 contenant les dix techniques qui
ont réellement remporté le vote de cette année-là, dans l'ordre d'arrivée, chacune étiquetée avec son rang :
## Top 10
- [Blind SSTI](https://github.com/vladko312/Research_Successful_Errors) **#1**
- [ORM Leaking More Than You Joined For](https://www.elttam.com/blog/leaking-more-than-you-joined-for/) **#2**
Chaque fichier annuel utilise cette unique mise en page : une puce - par technique, sans barres obliques inverses finales ni lignes vides à l'intérieur des listes.
Tout le reste nommé cette année-là figure sous ## Other nominations, non classé et dans son ordre d'origine. Vous pouvez ainsi lire les dix qui se sont démarquées sans perdre la longue traîne — qui est souvent là où se cache le travail véritablement novateur.
[!NOTE] Les rangs proviennent des billets d'annonce, mais le texte des entrées reste tel que la liste des nommés le présentait. Le titre d'un gagnant dans le billet de résultats est parfois plus court ou formulé différemment de sa nomination, si bien que les deux ne se lisent pas toujours à l'identique.
En quatre années, les organisateurs ont tenu certaines recherches à l'écart de la compétition pour éviter un conflit d'intérêts. Plutôt que de les laisser disparaître, ces entrées figurent en tête de ## Other nominations, chacune étiquetée avec l'étape dont elle a été écartée — les étapes différaient, donc la formulation aussi — sous une note expliquant ce qui s'est passé :
| Année | Écartée | Pourquoi |
|---|---|---|
| 2016/17 | Cracking the Lens ; XSS without HTML | La recherche de PortSwigger a été exclue d'emblée ; le temps qu'un système de récusation remplace cette règle, il était trop tard pour la réintroduire, si bien qu'elle n'a même jamais atteint la liste des nommés |
| 2019 | HTTP Desync Attacks | A remporté le vote de la communauté haut la main, mais James Kettle a refusé de classer sa propre recherche en première position |
| 2024 | Gotta cache 'em all ; Splitting the email atom ; Listen to the whispers | Les trois ont atteint la finale des quinze puis ont été écartées du vote du panel |
| 2025 | HTTP/1.1 must die | A atteint la finale des quinze, écartée du top dix du panel |