Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Learn-Web-Hacking — Notes d'étude structurées couvrant les fondamentaux du hacking web, les vulnérabilités courantes, les techniques de test d'intrusion et la sécurité défensive, avec des listes d'outils et de ressources sélectionnées. | Kitploit
Outils/GitHubGitHub/lylemi/learn-web-hacking
Sécurité WebTests d'IntrusionApprentissage et ÉducationRessources OrganiséesParcours et Cours
GitHublylemi/learn-web-hacking

Learn-Web-Hacking

Notes d'étude structurées couvrant les fondamentaux du hacking web, les vulnérabilités courantes, les techniques de test d'intrusion et la sécurité défensive, avec des listes d'outils et de ressources sélectionnées.

Voir le dépôt
5.5k9496il y a 19 joursVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Notes d'apprentissage sur la sécurité Web

README (English version)

Lien vers les notes

Préface


Au cours de mon apprentissage de la sécurité Web, j'ai profondément ressenti que les connaissances liées sont immenses et qu'une grande partie d'entre elles sont relativement dispersées. Sans un fil conducteur relativement clair comme référence, cela peut apporter une charge inutile à l'apprentissage. Par conséquent, après avoir acquis une compréhension superficielle de la sécurité Web, j'ai essayé d'organiser et d'enregistrer certaines connaissances et idées, ce qui a finalement abouti à ces notes. J'espère qu'elles pourront apporter une certaine aide aux amateurs de cybersécurité qui débutent.

Avant de commencer, une question doit être clarifiée : qu'est-ce que la sécurité Web ? Une définition assez directe est que la sécurité Web est une série de contenus de sécurité incluant les sites Web, les applications Web et les services Web. En d'autres termes, la sécurité Web se concentre sur la sécurité de la couche application, en particulier celle liée au réseau. Les éléments à apprendre en sécurité Web comprennent principalement les protocoles réseau eux-mêmes, les caractéristiques des applications Web et les problèmes de sécurité correspondants, ainsi que l'utilisation de divers outils. En réalité, ces contenus sont assez fragmentés et complexes. On essaie de les décomposer et de les réorganiser selon la logique suivante.

En prenant l'histoire comme miroir, on peut connaître les succès et les échecs. La première chose à comprendre est l'histoire du développement du domaine. Pour mieux comprendre pourquoi le domaine de la sécurité Web est comme il est aujourd'hui et dans quelle direction les recherches se développent, il est nécessaire de connaître l'histoire du développement et de l'évolution des technologies des applications Web et des techniques d'attaque et de défense réseau. C'est également la première partie des notes, qui explique le développement et l'évolution des technologies Web ainsi que les connaissances de base du domaine de la sécurité.

Après avoir une compréhension générale de l'histoire de la sécurité Web, on peut commencer à apprendre les bases des réseaux informatiques. C'est la deuxième partie de ce document, qui présente certaines connaissances de base des réseaux informatiques. Étant donné que les bases de données réseau, les serveurs Web et autres technologies ont de nombreuses branches et évoluent rapidement, ce document ne présente que les protocoles réseau et passe sous silence la partie applications réseau. En réalité, il faudrait comprendre divers langages de programmation, frameworks d'applications Web, services réseau et caractéristiques des systèmes d'exploitation.

Après avoir acquis une certaine base, on peut se concentrer sur des contenus d'attaque-défense plus détaillés, comme la recherche sur un type de vulnérabilité, les caractéristiques d'un langage ou d'une application et les problèmes de sécurité correspondants. C'est la troisième partie de ce document. Cette partie, suivant l'ordre des tests d'intrusion courants, présente brièvement la collecte d'informations, les vulnérabilités Web courantes, les langages et frameworks courants, les techniques de pénétration de réseau interne, etc. On commence généralement à aborder ces contenus après avoir commencé à apprendre les tests d'intrusion.

Parallèlement, le cloud devient une partie importante du monde Web. Que ce soit l'utilisation de cloud public pour construire des services légers, ou le cloud privé, les technologies comme les conteneurs deviennent de plus en plus importantes.

La quatrième partie revient à une perspective défensive, décrivant la construction d'équipe de sécurité, le renseignement sur les menaces et la gestion des risques, tout en fournissant certaines explications sur des techniques plus détaillées comme les honeypots et la traçabilité.

Enfin, une application plus concrète, principalement axée sur la présentation des outils et des ressources. Cette partie du document recommande une liste d'outils et de ressources, et archive également une partie du contenu non classé pour l'instant.

Ce qui précède est l'organisation globale du contenu. En réalité, lors de l'apprentissage, on peut aussi commencer par un point particulier et apprendre en spirale. Il peut être utilisé à la fois comme un ensemble et comme un manuel de référence.

Mes connaissances sont limitées et mon énergie restreinte. Il est inévitable qu'il y ait des erreurs ou des parties incomplètes lors de l'organisation des notes, qui sont progressivement corrigées et complétées. Si des omissions ou des erreurs existent, les lecteurs sont invités à les signaler via une Issue ou une PR. Je vous en suis infiniment reconnaissant.

Au cours de la rédaction des notes, j'ai consulté et cité de nombreux documents, dont les liens sont laissés à la fin. Merci beaucoup aux auteurs pour leur partage. La version en ligne des notes peut être consultée en cliquant ici.

Plan des notes


  1. Prologue
    1. Évolution des technologies Web
    2. Évolution des techniques d'attaque et de défense réseau
    3. Conception de la sécurité
  2. Réseaux informatiques et protocoles
    1. Bases réseau
    2. Protocole UDP
    3. Protocole TCP
    4. Protocole DHCP
    5. Algorithmes de routage
    6. Système de noms de domaine
    7. Norme HTTP
    8. Famille de protocoles de messagerie
    9. SSL/TLS
    10. IPsec
    11. Wi-Fi
  3. Collecte d'informations
    1. Architecture réseau globale
    2. Informations sur les noms de domaine
    3. Informations sur les ports
    4. Informations sur le site
    5. Utilisation des moteurs de recherche
    6. Ingénierie sociale
    7. Liens de référence
  4. Attaque et défense des vulnérabilités courantes
    1. Injection SQL
    2. XSS
    3. CSRF
    4. SSRF
    5. Injection de commandes
    6. Traversée de répertoire
    7. Lecture de fichiers
    8. Téléchargement de fichiers
    9. Inclusion de fichiers
    10. XXE
    11. Injection de templates
    12. Injection XPath
    13. Vulnérabilités logiques / Vulnérabilités métier
    14. Sécurité de configuration
    15. Middleware
    16. Attaque par tromperie du cache Web (Web Cache Deception)
    17. Contrebande de requêtes HTTP (HTTP Request Smuggling)
  5. Langages et frameworks
    1. PHP
    2. Python
    3. Java
    4. JavaScript
    5. Golang
    6. Ruby
    7. ASP
    8. PowerShell
    9. Shell
    10. Csharp
  6. Pénétration de réseau interne
    1. Pénétration réseau interne Windows
    2. Pénétration réseau interne Linux
    3. Techniques de backdoor
    4. Techniques avancées
    5. Liens de référence
  7. Sécurité du cloud
    1. Normes des conteneurs
    2. Docker
    3. Liens de référence
  8. Techniques défensives
    1. Construction d'équipe
    2. Exercices Red Team / Blue Team
    3. Développement sécurisé
    4. Construction de la sécurité
    5. Renseignement sur les menaces
    6. ATT&CK
    7. Gestion des risques
    8. Cadres défensifs
    9. Vérification du durcissement
    10. Détection d'intrusion
    11. Sécurité Zero Trust
    12. Technologie honeypot
    13. RASP
    14. Réponse aux incidents
    15. Analyse de traçabilité
  9. Mécanismes d'authentification
    1. Authentification multi-facteurs
    2. SSO
    3. JWT
    4. OAuth
    5. SAML
    6. SCRAM
    7. Windows
    8. Kerberos
    9. Authentification NTLM
  10. Outils et ressources
    1. Ressources recommandées
    2. Articles connexes
    3. Collecte d'informations
    4. Ingénierie sociale
    5. Tests par fuzzing
    6. Exploitation / test de vulnérabilités
    7. Pénétration physique
    8. Persistance Web
    9. Mouvement latéral
    10. Sécurité du cloud
    11. Persistance sur le système d'exploitation
    12. Outils d'audit
    13. Défense
    14. Développement sécurisé
    15. Exploitation et maintenance
    16. Forensique
    17. Autres
  11. Aide-mémoire
    1. Outils de brute-force
    2. Outils de téléchargement
    3. Outils liés au trafic
    4. Outils de sniffing
    5. Utilisation de SQLMap
  12. Autres
    1. Audit de code
    2. WAF
    3. Équipements réseau courants
    4. Empreintes digitales
    5. Unicode
    6. JSON
    7. Attaque par déni de service
    8. Sécurité des e-mails
    9. APT
    10. Sécurité de la chaîne d'approvisionnement
    11. Pénétration physique
    12. Terminologie courante

Compilation locale


root@kitploit:~
git clone https://github.com/LyleMi/Learn-Web-Hacking.git
cd Learn-Web-Hacking
pip install sphinx sphinx-rtd-theme
make html

Contributions


Si vous avez des questions, des commentaires ou des suggestions, n'hésitez pas à les soumettre sous forme d'Issue ou de PR. Je vous en suis infiniment reconnaissant.

Merci à tous les contributeurs.

Licence


Le projet est publié sous la licence CC0 1.0. Vous pouvez consulter le texte intégral en cliquant ici.

Remarque


Le contenu des notes est collecté et organisé à partir d'informations open source. Les techniques mentionnées sont destinées uniquement à des scénarios légitimes tels que l'apprentissage et les tests autorisés. Pour des raisons de sécurité publique, certaines parties n'ont pas été incluses. Les lecteurs sont priés de respecter les lois et réglementations telles que la Loi sur la cybersécurité de la République populaire de Chine et le [Règlement sur la protection des logiciels informatiques de la République populaire de Chine], et de ne pas effectuer de tests sous quelque forme que ce soit sur des cibles non autorisées.

Télécharger l’outil