Awesome Web Security 

🐶 Liste organisée de matériels et ressources de sécurité web.
Inutile de dire que la plupart des sites web souffrent de divers types de bugs qui peuvent éventuellement mener à des vulnérabilités. Pourquoi cela arrive-t-il si souvent ? Plusieurs facteurs peuvent être impliqués, notamment une mauvaise configuration, un manque de compétences en sécurité des ingénieurs, etc. Pour y remédier, voici une liste organisée de matériels et ressources de sécurité web pour apprendre les techniques de pénétration de pointe, et je vous encourage vivement à lire d'abord cet article "So you want to be a web security researcher?".
Veuillez lire les directives de contribution avant de contribuer.
🌈 Vous voulez renforcer vos compétences en pénétration ?
Je recommande de jouer à quelques awesome-ctf.
Si vous appréciez cette liste géniale et souhaitez la soutenir, consultez ma page Patreon :)
N'oubliez pas non plus de consulter mes repos 🐾 ou dites hi sur X (anciennement Twitter) !
🤖 Utiliser un assistant IA ?
Cette liste est également fournie en tant que compétence Claude Code afin que les agents IA puissent l'interroger en temps réel — pas de snapshot obsolète, elle lit toujours le dernier data/index.json depuis master.
Installer (une ligne, recommandé) :```bash
npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
Ou dans [Claude Code](https://claude.com/claude-code), utilisez le marketplace de plugins :```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
Pour Codex, remplacez -a claude-code → -a codex.
Puis posez n'importe quelle question de sécurité web et la compétence s'active sur des sujets tels que XSS, SQLi, SSRF, JWT, OAuth, reconnaissance, contournement WAF, désérialisation, SAML, rédaction de CTF, et bien plus. Voir skills/awesome-web-security/SKILL.md pour la liste complète des déclencheurs.
Sommaire
Digests
Forums
Introduction
XSS - Cross-Site Scripting
Prototype Pollution
CSV Injection
SQL Injection
Command Injection
ORM Injection
FTP Injection
XXE - XML eXternal Entity
CSRF - Cross-Site Request Forgery
Clickjacking
SSRF - Server-Side Request Forgery
Web Cache Poisoning
Relative Path Overwrite
Open Redirect
Security Assertion Markup Language (SAML)
Upload
Rails
AngularJS
ReactJS
SSL/TLS
Webmail
NFS
AWS
Azure
Fingerprint
Sub Domain Enumeration
Crypto
Web Shell
DNS Rebinding
Deserialization
OAuth
JWT
Évasions
XXE
CSP
WAF
JSMVC
Authentification
Astuces
CSRF
Clickjacking
Exécution de code à distance
XSS
Injection SQL
Injection NoSQL
Injection FTP
XXE
SSRF
Empoisonnement du cache Web
Injection d’en-tête
URL
Deserialization
OAuth
Browser Exploitation
Frontend (comme contournement SOP, usurpation d'URL, et ce genre de choses)
Backend (cœur de l'implémentation du navigateur, et fait souvent référence à la partie C ou C++)
PoCs
Base de données
Cheetsheets
Auditing
- A2SV - Scan automatique de vulnérabilités SSL par @hahwul.
- prowler - Outil d'évaluation de sécurité, d'audit et de durcissement AWS par @Alfresco.
- slurp - Évaluer la sécurité des buckets S3 par @hehnope.
Command Injection
- commix - Outil automatisé tout-en-un d'injection et d'exploitation de commandes OS par @commixproject.
Reconnaissance
OSINT - Open-Source Intelligence
- Censys - Censys est un moteur de recherche qui permet aux informaticiens de poser des questions sur les appareils et réseaux qui composent Internet par University of Michigan.
- FOCA - FOCA (Fingerprinting Organizations with Collected Archives) est un outil utilisé principalement pour trouver des métadonnées et des informations cachées dans les documents qu'il scanne par ElevenPaths.
- FOFA - Moteur de recherche du cyberespace par BAIMAOHUI.
- gitrob - Outil de reconnaissance pour les organisations GitHub par @michenriksen.
- GSIL - Fuite d'informations sensibles GitHub(Github敏感信息泄露)par @FeeiCN.
- NSFOCUS - PORTAIL DE RENSEIGNEMENT SUR LES MENACES par NSFOCUS GLOBAL.
- raven - raven est un outil de collecte d'informations Linkedin qui peut être utilisé par les pentesteurs pour collecter des informations sur les employés d'une organisation via Linkedin par @0x09AL.
- Shodan - Shodan est le premier moteur de recherche au monde pour les appareils connectés à Internet par @shodanhq.
- SpiderFoot - Outil open source de footprinting et de collecte de renseignements par @binarypool.
- urlscan.io - Service qui analyse les sites web et les ressources qu'ils demandent par @heipei.
- xray - XRay est un outil de reconnaissance, de cartographie et de collecte OSINT à partir de réseaux publics par .
Sub Domain Enumeration
- AQUATONE - Outil de survol de domaines par @michenriksen.
- Certificate Search - Entrez une identité (nom de domaine, nom d'organisation, etc.), une empreinte de certificat (SHA-1 ou SHA-256) ou un ID crt.sh pour rechercher des certificats par @crtsh.
- Certificate Transparency - Le projet Certificate Transparency de Google corrige plusieurs défauts structurels dans le système de certificats SSL par @google.
- domain_analyzer - Analyser la sécurité de n'importe quel domaine en trouvant toutes les informations possibles par @eldraco.
- EyeWitness - EyeWitness est conçu pour prendre des captures d'écran de sites web, fournir des informations d'en-tête de serveur et identifier les identifiants par défaut si possible par @ChrisTruncer.
- GSDF - Chercheur de domaine nommé GoogleSSLdomainFinder par @We5ter.
- subDomainsBrute - Un outil de brute force de sous-domaines simple et rapide pour les pentesteurs par @lijiejie.
- VirusTotal domain information - Recherche d'informations sur un domaine par VirusTotal.
- Sublist3r - Sublist3r est un outil multi-thread d'énumération de sous-domaines pour les testeurs d'intrusion par @aboul3la.
Code Generating
Fuzzing
- charsetinspect - Script qui inspecte les jeux de caractères multi-octets à la recherche de caractères avec des propriétés spécifiques définies par l'utilisateur par @hack-all-the-things.
- IPObfuscator - Outil simple pour convertir l'IP en une IP DWORD par @OsandaMalith.
- wfuzz - Bruteforceur d'applications web par @xmendez.
- domato - Fuzzer DOM par @google.
- FuzzDB - Dictionnaire de modèles d'attaque et de primitives pour l'injection de fautes dans les applications en boîte noire et la découverte de ressources.
- dirhunt - Crawler web optimisé pour la recherche et l'analyse de la structure des répertoires d'un site par @nekmo.
- ssltest - Service en ligne qui effectue une analyse approfondie de la configuration de tout serveur web SSL sur l'internet public. Fourni par Qualys SSL Labs.
- fuzz.txt - Fichiers potentiellement dangereux par @Bo0oM.
- wayparam - CLI Python multiplateforme qui récupère les URL historiques de l'API Wayback CDX et produit des URL paramétrées normalisées pour le fuzzing, par @aleff-github.
Scanning
- JoomlaScan - Logiciel gratuit pour trouver les composants installés dans Joomla CMS, construit à partir des cendres de Joomscan par @drego85.
- wpscan - WPScan est un scanner de vulnérabilités WordPress en boîte noire par @wpscanteam.
- WAScan - Est un scanner de sécurité d'applications web open source qui utilise la méthode "boîte noire", créé par @m4ll0k.
- Nuclei - Nuclei est un outil rapide pour le scan ciblé configurable basé sur des modèles offrant une extensibilité massive et une facilité d'utilisation par @projectdiscovery.
- Vigolium - Scanner de vulnérabilités haute fidélité fusionnant l'IA agentique avec la vitesse native, la modularité et la précision, maintenu par @j3ssie.
- ZAP by Checkmarx - Scanner de sécurité d'applications web open source maintenu par l'équipe principale de ZAP.
- Fray - Kit d'outils open-source de contournement WAF et de test de sécurité avec plus de 6 300 payloads dans les catégories OWASP, moteur d'évasion assisté par IA, pipeline de reconnaissance à 27 contrôles et audit de durcissement OWASP, par @dalisecurity.
- Trust Scan - Scanner de sécurité URL combinant le renseignement sur les menaces (URLhaus, PhishTank, Spamhaus) avec la détection de plus de 40 modèles d'arnaques et de phishing par @undeadlist.
- ZeroTrust - Extension Chrome priorisant la confidentialité qui analyse la sécurité des sites web localement avec l'IA sur l'appareil (WebGPU), produisant des scores de confiance à partir des signaux HTTPS, phishing, scripts malveillants et conformité des cookies, par @sattyamjjain.
Penetration Testing
- Burp Suite - Burp Suite est une plateforme intégrée pour effectuer des tests de sécurité d'applications web par portswigger.
- Astra - Tests de sécurité automatisés pour les API REST par @flipkart-incubator.
- aws_pwn - Une collection de trucs pour les tests d'intrusion AWS par @dagrz.
- grayhatwarfare - Buckets publics par grayhatwarfare.
- TIDoS-Framework - Un framework d'audit d'applications web complet pour couvrir tout, de la reconnaissance et l'OSINT à l'analyse de vulnérabilités par @_tID.
- numasec - Plateforme de tests d'intrusion pilotée par l'IA qui coordonne 10 agents et 38 scanners de vulnérabilités couvrant l'OWASP Top 10, par @FrancescoStabile.
- Darkmoon - Plateforme de tests d'intrusion IA autonome open source qui orchestre plus de 80 outils offensifs via des playbooks Markdown et MCP sur le web, le cloud, Active Directory et Kubernetes, avec une trace de preuves par constat par @ASCIT31.
Offensive
XSS - Cross-Site Scripting
- xssor2 - XSS'OR - Pirater avec JavaScript par @evilcos.
- XSStrike - XSStrike est un programme qui peut fuzzer et bruteforcer des paramètres pour XSS. Il peut également détecter et contourner les WAF par @s0md3v.
- beef - Le projet Browser Exploitation Framework par beefproject.
- JShell - Obtenir un shell JavaScript avec XSS par @s0md3v.
- csp evaluator - Un outil pour évaluer les politiques de sécurité du contenu par Csper.
SQL Injection
- sqlmap - Outil automatique d'injection SQL et de prise de contrôle de base de données.
Template Injection
- tplmap - Outil de détection et d'exploitation d'injection de templates côté serveur et de code par @epinna.
XXE
- dtd-finder - Lister les DTD et générer des payloads XXE en utilisant ces DTD locales par @GoSecure.
Cross Site Request Forgery- XSRFProbe - La trousse d'audit et d'exploitation CSRF de premier ordre par @0xInfection.
Falsification de requête côté serveur (SSRF)
Fuites
- CSS-Keylogging - Extension Chrome et serveur Express qui exploite les capacités de keylogging du CSS par @maxchehab.
- DVCS-Pillage - Pillage de dépôts GIT, HG et BZR accessibles sur le web par @evilpacket.
- dvcs-ripper - Extrait les systèmes de contrôle de version (distribués) accessibles sur le web : SVN/GIT/HG... par @kost.
- gitleaks - Recherche des secrets et clés dans tout l'historique du dépôt par @zricethezav.
- GitMiner - Outil de minage avancé de contenu sur GitHub par @UnkL4b.
- HTTPLeaks - Toutes les façons possibles pour un site web de fuiter des requêtes HTTP par @cure53.
- pwngitmanager - Gestionnaire Git pour pentesteurs par @allyshka.
- snallygaster - Outil pour scanner les fichiers secrets sur les serveurs HTTP par @hannob.
- LinkFinder - Script Python qui trouve les endpoints dans les fichiers JavaScript par @GerbenJavado.
- keyFinder - Extension Chrome qui scanne passivement les pages web à la recherche de clés API, jetons et identifiants divulgués sur 10 surfaces d'attaque en utilisant plus de 80 motifs de détection et une analyse d'entropie de Shannon, par @momenbasel.
Détection
- bXSS - bXSS est une application simple de Blind XSS adaptée de cure53.de/m par @LewisArdern.
- malware-jail - Bac à sable pour l'analyse semi-automatique de malwares JavaScript, désobfuscation et extraction de payloads par @HynekPetrak.
- repo-supervisor - Scannez votre code pour les mauvaises configurations de sécurité, recherchez mots de passe et secrets.
- retire.js - Scanner détectant l'utilisation de bibliothèques JavaScript avec des vulnérabilités connues par @RetireJS.
- sqlchop - Moteur de détection d'injection SQL par chaitin.
- xsschop - Moteur de détection XSS par chaitin.
- OpenRASP - Une solution open source RASP activement maintenue par Baidu Inc. Avec un algorithme de détection contextuel, le projet atteint presque aucun faux positif. Moins de 3% de réduction de performance est observée sous charge serveur élevée.
- GuardRails - Une application GitHub qui fournit des retours de sécurité dans les Pull Requests.
Prévention
- js-xss - Assainir du HTML non fiable (pour prévenir XSS) avec une configuration spécifiée par une liste blanche par @leizongmin.
- Acra - Moteur de chiffrement côté client pour bases de données SQL, avec chiffrement sélectif fort, prévention des injections SQL et détection d'intrusion par @cossacklabs.
- DOMPurify - Assainisseur XSS DOM uniquement, super rapide, ultra tolérant pour HTML, MathML et SVG par Cure53.
- Csper - Un ensemble d'outils pour construire/évaluer/surveiller la politique de sécurité du contenu afin de prévenir/détecter les scripts intersites par Csper.
- UUSEC WAF - Un pare-feu d'application web open-source et une passerelle de sécurité API maintenus par UUCORP.
- BunkerWeb - Un pare-feu d'application web open-source de nouvelle génération construit sur nginx, maintenu par Bunkerity.
- FCaptcha - CAPTCHA auto-hébergé avec analyse comportementale, détection d'agents IA vision, empreinte de navigateur sans tête, et preuve de travail SHA-256, maintenu par WebDecoy.
- Pompelmi - Middleware de sécurité pour le téléchargement de fichiers in-process pour Node.js qui scanne les téléchargements non fiables avant stockage pour détecter les malwares, l'usurpation MIME et les archives risquées, maintenu par pompelmi.
- WebDecoy - Plugin de détection de bots WordPress sans configuration combinant détection WebDriver, empreinte de navigateur sans tête, analyse comportementale et preuve de travail SHA-256, maintenu par WebDecoy.
- - IPS collaboratif open-source écrit en Go qui analyse le comportement des visiteurs et partage des signaux de menace à travers une communauté d'opérateurs, maintenu par .
Proxy
- Charles - Proxy HTTP / Moniteur HTTP / Proxy inverse qui permet à un développeur de visualiser tout le trafic HTTP et SSL/HTTPS entre sa machine et Internet.
- mitmproxy - Proxy HTTP intercepteur interactif avec capacité TLS pour les testeurs de pénétration et les développeurs logiciels par @mitmproxy.
Webshell
Désassembleur
- Iaitō - Interface graphique Qt et C++ pour le framework de rétro-ingénierie radare2 par @hteso.
- plasma - Plasma est un désassembleur interactif pour x86/ARM/MIPS par @plasma-disassembler.
- radare2 - Framework de rétro-ingénierie de type Unix et outils en ligne de commande par @radare.
Décompilateur
Rebinding DNS
- DNS Rebind Toolkit - DNS Rebind Toolkit est un framework JavaScript frontend pour développer des exploits de rebinding DNS contre des hôtes et services vulnérables sur un réseau local (LAN) par @brannondorsey.
- dref - Framework d'exploitation de rebinding DNS. Dref fait le travail lourd pour le rebinding DNS par @mwrlabs.
- Singularity of Origin - Il inclut les composants nécessaires pour rebinder l'adresse IP du nom DNS du serveur d'attaque vers l'adresse IP de la machine cible et pour servir des payloads d'attaque afin d'exploiter les logiciels vulnérables sur la machine cible par @nccgroup.
- Whonow DNS Server - Un serveur DNS malveillant pour exécuter des attaques de rebinding DNS à la volée par @brannondorsey.
Autres
Base de données d'ingénierie sociale
- haveibeenpwned - Vérifiez si vous avez un compte qui a été compromis dans une fuite de données par Troy Hunt.
- Hudson Rock - Vérifiez si votre email ou domaine a été compromis par un malware voleur d'informations, maintenu par Hudson Rock.
Blogs
- @cure53berlin - Cure53 est une entreprise allemande de cybersécurité.
- @filedescriptor - Pénétreur actif qui tweet souvent et écrit des articles utiles.
- @garethheyes - Pénétreur web anglais.
- @h3xstream - Chercheur en sécurité, intéressé par la sécurité web, la crypto, le pentest, l'analyse statique mais surtout, samy est mon héros.
- @HackwithGitHub - Initiative pour présenter des outils de hacking open source pour les hackers et pentesteurs.
- @hasegawayosuke - Chercheur en sécurité JavaScript japonais.
- @kinugawamasato - Pénétreur web japonais.
- @XssPayloads - Le pays des merveilles des utilisations inattendues de JavaScript, et plus encore.
- @shhnjk - Chercheur en sécurité web et navigateurs.
Pratiques
Application
AWS
XSS
ModSecurity / OWASP ModSecurity Core Rule Set
Communauté
Code de conduite
Veuillez noter que ce projet est publié avec un Code de conduite pour les contributeurs. En participant à ce projet, vous acceptez de vous conformer à ses termes.
Licence

Dans la mesure permise par la loi, Boik Su a renoncé à tous les droits d'auteur et droits voisins sur cette œuvre.