
Solution complète pour le guide de VAPT/AppSec et de test d'intrusion : Web | Mobile | API | Thick Client | Source Code Review | DevSecOps | Wireless | Network Pentesting | SAST | DAST etc...
Une base de connaissances complète et consultable sur le test d'intrusion, couvrant 23 domaines de sécurité.
Site web en direct · PentestingChecklist · Contribuer · Signaler un problème
Lisez-le en ligne sur pentesting.m14r41.in : entièrement consultable, avec 108 pages de documentation, 104 PDF de référence et plus de 212 sujets couvrant 23 domaines. Le site web transforme ce dépôt en une base de connaissances rapide, structurée et lisible.
Nouveautés de la v2.0.0 : le projet est désormais un site web complet avec recherche plein texte instantanée, bibliothèque de PDF de référence filtrable, parcours d'apprentissage pour les engagements courants et une checklist complémentaire sur checklist.m14r41.in. Notes complètes dans le changelog.
PentestingEverything est une base de connaissances open-source et complète sur le test d'intrusion. Elle rassemble méthodologie, checklists, payloads, commandes et références éprouvées sur le terrain dans 23 domaines : web, API, mobile, réseau, cloud, Active Directory, OSINT, et plus encore. L'objectif est simple : vous fournir les connaissances concises et pratiques nécessaires pour évaluer n'importe quelle cible, de la définition du périmètre d'un engagement à la chasse à une classe de vulnérabilité spécifique, jusqu'à la rédaction du rapport.
Compagnon pratique : PentestingChecklist. Ce projet est la base de connaissances. La checklist est le compagnon pratique, à cocher au fur et à mesure. Une checklist structurée couvrant 23 plateformes (web, API, mobile, cloud, AD, etc.) avec suivi de progression, notes et export. Utilisez-les côte à côte.
Installez un Agent Skill portable pour utiliser cette base de connaissances depuis Cursor et d'autres agents de codage. Il ancre les réponses dans le Markdown de PentestingEverything, construit des checklists ciblées et rédige des notes fondées sur des preuves pour des évaluations autorisées uniquement.
À qui s'adresse-t-il : aux chasseurs de bugs, aux testeurs de sécurité et aux testeurs d'intrusion qui mènent de véritables engagements via un agent, et non pas seulement à ceux qui consultent des documents statiques. Des règles de base maintiennent la sécurité de l'utilisation autonome : l'autorisation est confirmée avant les tests actifs, les actions à fort impact sont verrouillées, les résultats passent un contrôle des faux positifs avant d'être rédigés, et les requêtes automatisées sont espacées pour respecter les limites de débit des programmes.
Installation (locale au projet) :```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything
**Installer globalement** (disponible pour tous les projets) :```bash
npx skills add m14r41/PentestingEverything --skill pentesting-everything --global
Cibler un client spécifique (exemples):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent cursor npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent claude-code
**Lister sans installer :**```bash
npx skills add m14r41/PentestingEverything --list
Source de la compétence : .agents/skills/pentesting-everything/.
Les contributions et le partage de connaissances sont les bienvenus de la part des professionnels expérimentés dans le pentest d'infrastructures cloud et d'entreprise.
Je vous remercie de votre intérêt à contribuer ! Veuillez lire les Directives de contribution.
Un grand merci aux personnes formidables pour leurs contributions à ce projet. Vous pouvez consulter la clé des émojis pour voir les différentes façons de contribuer !
Ce projet est open source (MIT) et inclut des éléments tiers, tels que des PDF et des documents, qui appartiennent à leurs propriétaires d'origine. Il est partagé de bonne foi à des fins uniquement éducatives. Si une partie de ce contenu vous appartient et que vous souhaitez qu'elle soit créditée différemment ou supprimée, il suffit de le demander et cela sera traité rapidement. Voir CONTENT_REMOVAL.md.
| No. | Types de pentest | No. | Types de pentest |
|---|
| Catégorie | Outils |
|---|
| Pentest d'applications web | Acunetix, Burp Suite Professional, Dirb, FFUF, Nmap, Nikto, Nuclei, OWASP ZAP, SQLMap, WhatWeb, WPScan, Invicti (Netsparker), Fortify WebInspect |
| Sécurité Android | adb, APKTool, Apkscan, AndroBugs, Android Studio / Genymotion, AppMon, Dexter/Objection (Objection), Drozer, Frida, Magisk, MITMProxy, MobSF, Quark Engine, JADX |
| Sécurité iOS | checkra1n, Class-dump, Frida, iMazing, iOS-decrypt, iOS-Hook, MobSF, Needle, Objection, Palera1n, Passionfruit, SSL Kill Switch 2, Cycript |
| Pentest d'API | Burp Suite Professional, GraphQL Raider, GraphQL Voyager, Insomnia, Kite Runner, Postman, Swagger UI |
| Revue de code sécurisé | Bandit, Checkmarx, CodeQL, FindSecBugs, Gitleaks, Semgrep, SonarQube, Snyk, Veracode, Fortify Static (Workbench/Audit) |
| Sécurité des clients lourds | Burp Suite Professional, dnSpy, de4dot, Fiddler, Ghidra, IDA Pro, OllyDbg, Process Explorer, x64dbg, CFF Explorer, Sysinternals Suite, Wireshark |
| Pentest réseau | Bettercap, CrackMapExec, Metasploit, Netcat, Nessus, Nmap, OpenVAS, Responder, Wireshark |
| Catégorie | Outils |
|---|
| Pentest Active Directory | BloodHound, Mimikatz, CrackMapExec, Impacket, Kerbrute, Rubeus, LDAPDomainDump, SharpHound, PowerView, ADRecon |
| Sécurité cloud | Prowler, ScoutSuite, CloudSploit, Pacu, Steampipe, CloudMapper, NCC Scout, kube-bench, Terrascan, KICS |
| Sécurité IoT | Firmwalker, Binwalk, Firmware-Mod-Kit, Shodan, RIOT, JTAGulator, Qiling, Ghidra, Avatar2, Firmadyne |
| Pentest de pare-feu | hping3, NPing, Scapy, Zmap, firewalk, FTester, Nmap (Firewall Bypass), Packet Sender, T50, Ettercap, TCPReplay |
| Analyse de firmware | Binwalk, Firmware Analysis Toolkit (FAT), QEMU, Ghidra, IDA Pro, Firmware-Mod-Kit, Radare2, Firmadyne |
| Sécurité des conteneurs | Trivy, Aqua Microscanner, Clair, Anchore, Docker Bench, kube-hunter, Falco, Sysdig, Snyk, Grype |
| Pentest Wi-Fi | Aircrack-ng, Kismet, Bettercap, Reaver, Fluxion, Wireshark, hcxtools, Fern WiFi Cracker, Wifiphisher, Hashcat |
| DevSecOps | GitHub Advanced Security, Trivy, Snyk, Anchore, OWASP Dependency-Check, Jenkins, Checkmarx, Veracode, Dagda, Sysdig Secure, Cloud Custodian, Bridgecrew, Kubescape |
| OSINT | theHarvester, Maltego, SpiderFoot, Recon-ng, Shodan, FOCA, Google Dorks, OSINT Framework, GHunt, Sherlock, PhoneInfoga |
| Revue de configuration | Lynis, OpenSCAP, Auditd, Tripwire, cis-cat Pro, Chef InSpec, Prowler, Kubescape |
| Simulation de phishing | GoPhish, SET, Evilginx2, Phishery, King Phisher, Modlishka, Phishing Frenzy |
| Forensique | Autopsy, Volatility, Sleuth Kit, FTK Imager, Redline, Magnet AXIOM, X-Ways, Bulk Extractor, ExifTool |
| Sécurité blockchain | Mythril, Slither, Manticore, Remix IDE, Oyente, SmartCheck, Echidna, Tenderly |
| Modélisation des menaces | Microsoft TMT, OWASP Threat Dragon, IriusRisk, SeaSponge, Draw.io, Pytm |
| Outils Red Team | Cobalt Strike, Sliver, Mythic, Empire, Metasploit, Brute Ratel, Koadic, FudgeC2, Nishang, PowerShell Empire |
| Outils Blue Team | Velociraptor, Wazuh, OSQuery, GRR, Sysmon, CrowdStrike Falcon, Elastic Security, Sigma Rules |
| SIEM et analyse de journaux | Splunk, ELK Stack, Graylog, Wazuh, AlienVault OSSIM, SIEMonster, Logstash, Fluentd, Loki, Falco, Humio, Kibana, Loggly, Logz.io |
| Craquage de mots de passe | Hashcat, John the Ripper, Hydra, CrackStation, Cain & Abel, Medusa, THC-Hydra |
| Rétro-ingénierie | Ghidra, IDA Pro, x64dbg, OllyDbg, Binary Ninja, Radare2, Cutter |
| Piratage matériel | ChipWhisperer, Saleae Logic, OpenOCD, JTAGulator, Bus Pirate, Flashrom, Arduino, Raspberry Pi, RTL-SDR |
| Ingénierie sociale | SET, BeEF, King Phisher, Evilginx / Evilginx2, Modlishka, EyeWitness, PhishToolkit, PhishX, Cadres psychologiques (Pretexting, Elicitation) |
| Sécurité SCADA/ICS | Snort, Wireshark, ModScan, ModbusPal, Scadafence, OpenPLC, GasPot, Conpot, PLCScan |
| Sécurité de la chaîne d'approvisionnement | Snyk, OWASP Dependency-Check, Trivy, Syft, Grype, CycloneDX, Whitesource, Anchore Engine |
| Test de sécurité des e-mails | GoPhish, Modlishka, SMTPTester, MailSniper, Evilginx2, Phish5, Email Header Analyzer |
| Analyse de malwares mobiles | APKTool, MobSF, Jadx, Frida, VirusTotal Mobile, Droidbox, Bytecode Viewer, Drozer, Quark-Engine |
| Sécurité IA/ML | Adversarial Robustness Toolbox (ART), TextAttack, Foolbox, IBM AI Explainability 360, CleverHans, Alibi Detect, SecML, DeepExploit |
| Automatisation de la sécurité / SOAR | StackStorm, Cortex XSOAR, Shuffle, DFIR-IR-Playbook, Phantom Cyber, Tines |
| Boîte à outils Bug Bounty | Amass, Sublist3r, Nuclei, HTTPX, Naabu, FFUF, GF, Dalfox, Kiterunner, Hakrawler, JSParser, ParamSpider |
| Extraction et craquage d'identifiants | LaZagne, Mimikatz, Hashcat, John the Ripper, Windows Credential Editor, CrackMapExec, GetNPUsers.py |
| Génération de payloads | MSFVenom, Unicorn, Shellter, Veil, Nishang, Empire, Obfuscation.io, Metasploit, Donut |
| Honeypots / Leurres | Cowrie, Dionaea, Kippo, Honeyd, T-Pot, Conpot, Canarytokens, Artillery |
| Sécurité MacOS | KnockKnock, BlockBlock, OSXCollector, Objective-See Suite, MacMonitor, Little Snitch, Dylib Hijack Scanner |
| Post-exploitation Windows | PowerView, Seatbelt, SharpUp, WinPEAS, Sherlock, Empire, FireEye Red Team Tools, SharpHound |
| Post-exploitation Linux | LinPEAS, Linux Exploit Suggester, pspy, Chkrootkit, rkhunter, bashark, GTFOBins, Sudomy |
| Test de sécurité des navigateurs | BeEF, XSStrike, XSSer, Burp Collaborator, NoScript, uBlock Origin, Chrome Developer Tools |
![]() Marko Živanović 🔧 | ![]() m14r41 💻 | ![]() 0xanon 💻 | ![]() InfoBugs 💻 | ![]() Ratnesh kumar 💻 | ![]() Chandrabhushan Kumar 💻 | ![]() Satya Prakash 💻 👀 |
![]() Wei Lin 🌍 | Reinhardt Erasmus 💻 |