अपडेट पर वापस जाएँ
UpdatedJul 21, 2026

awesome-web-security — Updated!

🐶 वेब सुरक्षा सामग्री और संसाधनों की एक संग्रहीत सूची।

साझा करें

अद्भुत वेब सुरक्षा Awesome

🐶 वेब सुरक्षा सामग्री और संसाधनों की संकलित सूची।

कहने की आवश्यकता नहीं, अधिकांश वेबसाइटें विभिन्न प्रकार के बगों से ग्रस्त होती हैं जो अंततः कमजोरियों का कारण बन सकते हैं। ऐसा अक्सर क्यों होता है? इसमें कई कारक शामिल हो सकते हैं जिनमें गलत कॉन्फ़िगरेशन, इंजीनियरों के सुरक्षा कौशल की कमी आदि शामिल हैं। इसका मुकाबला करने के लिए, यहां वेब सुरक्षा सामग्री और संसाधनों की एक संकलित सूची है जो अत्याधुनिक पैठ तकनीकों को सीखने के लिए है, और मैं अत्यधिक अनुशंसा करता हूं कि आप पहले यह लेख पढ़ें "तो आप एक वेब सुरक्षा शोधकर्ता बनना चाहते हैं?" पहले।

कृपया योगदान देने से पहले योगदान दिशानिर्देश पढ़ें।


🌈 क्या आप अपनी पैठ कौशल को मजबूत करना चाहते हैं?
मैं कुछ awesome-ctfs खेलने की सलाह दूंगा।


यदि आप इस अद्भुत सूची का आनंद लेते हैं और इसका समर्थन करना चाहते हैं, तो मेरे Patreon पेज को देखें :)
साथ ही, मेरे repos 🐾 को देखना न भूलें या X (पूर्व में Twitter) पर hi कहें!


🤖 AI सहायक का उपयोग कर रहे हैं?

यह सूची एक Claude Code Skill के रूप में भी उपलब्ध है ताकि AI एजेंट इसे रनटाइम पर क्वेरी कर सकें — कोई पुराना स्नैपशॉट नहीं, हमेशा master से नवीनतम data/index.json पढ़ता है।

इंस्टॉल करें (एक-लाइनर, अनुशंसित):```bash npx skills add qazbnm456/awesome-web-security -a claude-code -g -y

या [Claude Code](https://claude.com/claude-code) के अंदर, प्लगइन मार्केटप्लेस का उपयोग करें:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security

For Codex, -a claude-code को -a codex से बदलें।

फिर कोई भी वेब-सुरक्षा प्रश्न पूछें और यह कौशल XSS, SQLi, SSRF, JWT, OAuth, recon, WAF evasion, deserialization, SAML, CTF write-ups, और अन्य विषयों पर सक्रिय हो जाता है। पूर्ण ट्रिगर सूची के लिए skills/awesome-web-security/SKILL.md देखें।

विषय सूची

डाइजेस्ट

फ़ोरम

परिचय

XSS - क्रॉस-साइट स्क्रिप्टिंग

प्रोटोटाइप पॉल्यूशन

CSV इंजेक्शन

SQL इंजेक्शन

कमांड इंजेक्शन

ORM इंजेक्शन

FTP इंजेक्शन

XXE - XML एक्सटर्नल एंटिटी

CSRF - क्रॉस-साइट रिक्वेस्ट फोर्जरी

क्लिकजैकिंग

SSRF - सर्वर-साइड रिक्वेस्ट फोर्जरी

वेब कैश पॉइज़निंग

रिलेटिव पथ ओवरराइट

ओपन रिडायरेक्ट

सिक्योरिटी अश्योरेंस मार्कअप लैंग्वेज (SAML)

अपलोड

Rails

AngularJS

ReactJS

SSL/TLS

वेबमेल

NFS

AWS

Azure

फिंगरप्रिंट

सबडोमेन एन्यूमरेशन

क्रिप्टो

वेब शैल

OSINT- OSINT तकनीकों से क्रिप्टोकरेंसी माइनर्स को हैक करना - @s3yfullah द्वारा लिखित।

DNS रीबाइंडिंग

Deserialization

OAuth

JWT

बचाव के तरीके

XXE

CSP

WAF

JSMVC

Authentication

ट्रिक्स

CSRF

Clickjacking

Remote Code Execution

XSS

SQL Injection

NoSQL Injection

FTP Injection

XXE

SSRF

Web Cache Poisoning

Header Injection

URL

Deserialization

OAuth

Others- Onion वेब सेवाओं में DNS लीक प्रेरित करना - द्वारा लिखित @epidemics-scepticism

ब्राउज़र शोषण

फ्रंटएंड (जैसे SOP बाईपास, URL स्पूफिंग, और ऐसा कुछ)

बैकएंड (ब्राउज़र कार्यान्वयन का मुख्य भाग, और अक्सर C या C++ भाग को संदर्भित करता है)

PoCs

डेटाबेस

  • awesome-cve-poc - CVE PoCs की चयनित सूची द्वारा @qazbnm456
  • js-vuln-db - PoCs के साथ JavaScript इंजन CVEs का संग्रह द्वारा @tunz
  • Some-PoC-oR-ExP - 各种漏洞poc、Exp的收集或编写 द्वारा @coffeehb
  • uxss-db - PoCs के साथ UXSS CVEs का संग्रह द्वारा @Metnew
  • SPLOITUS - शोषण और उपकरण खोज इंजन द्वारा @i_bo0om
  • Exploit Database - शोषण, शेलकोड और सुरक्षा पत्रों का अंतिम संग्रह द्वारा Offensive Security

चीटशीट्स

उपकरण

ऑडिटिंग

  • A2SV - SSL भेद्यता के लिए स्वचालित स्कैनिंग द्वारा @hahwul
  • prowler - AWS सुरक्षा मूल्यांकन, ऑडिटिंग और सख्तीकरण के लिए उपकरण द्वारा @Alfresco
  • slurp - S3 बकेट की सुरक्षा का मूल्यांकन करें द्वारा @hehnope

कमांड इंजेक्शन

  • commix - स्वचालित ऑल-इन-वन OS कमांड इंजेक्शन और शोषण उपकरण द्वारा @commixproject

टोही

OSINT - ओपन-सोर्स इंटेलिजेंस

  • Censys - Censys एक खोज इंजन है जो कंप्यूटर वैज्ञानिकों को इंटरनेट बनाने वाले उपकरणों और नेटवर्क के बारे में प्रश्न पूछने की अनुमति देता है द्वारा University of Michigan
  • FOCA - FOCA (एकत्रित अभिलेखों के साथ संगठनों की फिंगरप्रिंटिंग) एक उपकरण है जिसका उपयोग मुख्य रूप से इसके स्कैन किए गए दस्तावेज़ों में मेटाडेटा और छिपी जानकारी खोजने के लिए किया जाता है द्वारा ElevenPaths
  • FOFA - साइबरस्पेस खोज इंजन द्वारा BAIMAOHUI
  • gitrob - GitHub संगठनों के लिए टोही उपकरण द्वारा @michenriksen
  • GSIL - Github संवेदनशील जानकारी रिसाव (Github敏感信息泄露) द्वारा @FeeiCN
  • NSFOCUS - NSFOCUS GLOBAL द्वारा खतरा खुफिया पोर्टल।
  • raven - raven एक Linkedin सूचना संग्रह उपकरण है जिसका उपयोग पेंटेस्टर्स Linkedin का उपयोग करके किसी संगठन के कर्मचारियों के बारे में जानकारी एकत्र करने के लिए कर सकते हैं द्वारा @0x09AL
  • Shodan - Shodan इंटरनेट से जुड़े उपकरणों के लिए दुनिया का पहला खोज इंजन है द्वारा @shodanhq
  • SpiderFoot - ओपन सोर्स फुटप्रिंटिंग और खुफिया-संग्रह उपकरण द्वारा @binarypool
  • urlscan.io - सेवा जो वेबसाइटों और उनके द्वारा अनुरोधित संसाधनों का विश्लेषण करती है द्वारा @heipei
  • xray - XRay सार्वजनिक नेटवर्क से टोही, मैपिंग और OSINT संग्रह के लिए एक उपकरण है द्वारा @evilsocket
  • ZoomEye - साइबरस्पेस खोज इंजन द्वारा @zoomeye_team
  • Databases - start.me - विभिन्न डेटाबेस जिनका उपयोग आप अपने OSINT अनुसंधान के लिए कर सकते हैं द्वारा @technisette
  • peoplefindThor - Facebook पर लोगों को खोजने का आसान तरीका द्वारा postkassen
  • tinfoleak - ट्विटर खुफिया विश्लेषण के लिए सबसे पूर्ण ओपन-सोर्स उपकरण द्वारा @vaguileradiaz
  • Photon - OSINT के लिए डिज़ाइन किया गया अविश्वसनीय रूप से तेज़ क्रॉलर द्वारा @s0md3v
  • ReconDog - टोही स्विस आर्मी नाइफ द्वारा @s0md3v
  • espi0n/Dockerfiles - विभिन्न OSINT उपकरणों के लिए Dockerfiles द्वारा @espi0n
  • Raccoon - टोही और भेद्यता स्कैनिंग के लिए उच्च प्रदर्शन आक्रामक सुरक्षा उपकरण द्वारा @evyatarmeged
  • Social Mapper - सोशल मीडिया गणना और सहसंबंध उपकरण Jacob Wilkin(Greenwolf) द्वारा @SpiderLabs
  • Marshall Extensions - Marshall गोपनीयता ब्राउज़र के लिए OSINT और सुरक्षा एक्सटेंशन, टोही और सुरक्षा-परीक्षण प्लगइन्स प्रदान करते हैं द्वारा @bad-antics
  • OpenBuckets - किसी भी प्रदाता में गलत कॉन्फ़िगर किए गए सार्वजनिक क्लाउड स्टोरेज बकेट के लिए खोज इंजन।
  • OSINT Projects - WHOIS/RDAP, DNS, IP भू-स्थान, SSL प्रमाणपत्र निरीक्षण और प्रमाणपत्र पारदर्शिता उपडोमेन खोज के लिए मुफ्त वेब टूलकिट।

उपडोमेन गणना

  • AQUATONE - डोमेन फ्लाईओवर के लिए उपकरण द्वारा @michenriksen
  • Certificate Search - प्रमाणपत्र(स) खोजने के लिए एक पहचान (डोमेन नाम, संगठन नाम, आदि), एक प्रमाणपत्र फिंगरप्रिंट (SHA-1 या SHA-256) या crt.sh ID दर्ज करें द्वारा @crtsh
  • Certificate Transparency - Google का प्रमाणपत्र पारदर्शिता परियोजना SSL प्रमाणपत्र प्रणाली में कई संरचनात्मक दोषों को ठीक करता है द्वारा @google
  • domain_analyzer - सभी संभव जानकारी ढूंढकर किसी भी डोमेन की सुरक्षा का विश्लेषण करें द्वारा @eldraco
  • EyeWitness - EyeWitness को वेबसाइटों के स्क्रीनशॉट लेने, कुछ सर्वर हेडर जानकारी प्रदान करने और यदि संभव हो तो डिफ़ॉल्ट क्रेडेंशियल्स की पहचान करने के लिए डिज़ाइन किया गया है द्वारा @ChrisTruncer
  • GSDF - डोमेन खोजकर्ता जिसका नाम GoogleSSLdomainFinder है द्वारा @We5ter
  • subDomainsBrute - पेंटेस्टर्स के लिए एक सरल और तेज़ उपडोमेन ब्रूट फोर्स उपकरण द्वारा @lijiejie
  • VirusTotal domain information - डोमेन जानकारी खोजना द्वारा VirusTotal
  • Sublist3r - Sublist3r पैनेट्रेशन टेस्टर्स के लिए एक मल्टी-थ्रेडेड उपडोमेन गणना उपकरण है द्वारा @aboul3la

कोड जनरेशन

  • VWGen - असुरक्षित वेब अनुप्रयोग जनरेटर द्वारा @qazbnm456

फज़िंग

  • charsetinspect - स्क्रिप्ट जो मल्टी-बाइट कैरेक्टर सेट का निरीक्षण करती है ताकि उपयोगकर्ता-परिभाषित गुणों वाले कैरेक्टर खोज सके द्वारा @hack-all-the-things
  • IPObfuscator - IP को DWORD IP में बदलने का सरल उपकरण द्वारा @OsandaMalith
  • wfuzz - वेब अनुप्रयोग ब्रूटफोर्सर द्वारा @xmendez
  • domato - DOM फज़र द्वारा @google
  • FuzzDB - ब्लैक-बॉक्स अनुप्रयोग दोष इंजेक्शन और संसाधन खोज के लिए हमले के पैटर्न और आदिम का शब्दकोश।
  • dirhunt - किसी साइट की निर्देशिका संरचना को खोजने और विश्लेषण करने के लिए अनुकूलित वेब क्रॉलर द्वारा @nekmo
  • ssltest - ऑनलाइन सेवा जो सार्वजनिक इंटरनेट पर किसी भी SSL वेब सर्वर के कॉन्फ़िगरेशन का गहन विश्लेषण करती है। द्वारा प्रदान Qualys SSL Labs
  • fuzz.txt - संभावित रूप से खतरनाक फ़ाइलें द्वारा @Bo0oM
  • wayparam - क्रॉस-प्लेटफ़ॉर्म Python CLI जो Wayback CDX API से ऐतिहासिक URL प्राप्त करता है और फ़ज़िंग के लिए सामान्यीकृत पैरामीटरयुक्त URL आउटपुट करता है, द्वारा @aleff-github

स्कैनिंग

  • JoomlaScan - Joomla CMS में स्थापित घटकों को खोजने के लिए मुफ्त सॉफ्टवेयर, Joomscan की राख से निर्मित द्वारा @drego85
  • wpscan - WPScan एक ब्लैक बॉक्स WordPress भेद्यता स्कैनर है द्वारा @wpscanteam
  • WAScan - एक ओपन सोर्स वेब अनुप्रयोग सुरक्षा स्कैनर है जो "ब्लैक-बॉक्स" विधि का उपयोग करता है, द्वारा निर्मित @m4ll0k
  • Nuclei - Nuclei टेम्पलेट पर आधारित कॉन्फ़िगरेबल लक्षित स्कैनिंग के लिए एक तेज़ उपकरण है जो भारी एक्सटेंसिबिलिटी और उपयोग में आसानी प्रदान करता है द्वारा @projectdiscovery
  • Vigolium - उच्च-निष्ठा भेद्यता स्कैनर जो एजेंटिक AI को मूल गति, मॉड्यूलरिटी और सटीकता के साथ जोड़ता है, द्वारा अनुरक्षित @j3ssie
  • ZAP by Checkmarx - ZAP कोर टीम द्वारा अनुरक्षित ओपन-सोर्स वेब अनुप्रयोग सुरक्षा स्कैनर।
  • Fray - ओपन-सोर्स WAF बाईपास और सुरक्षा-परीक्षण टूलकिट जिसमें OWASP श्रेणियों में 6,300+ पेलोड, AI-सहायता प्राप्त चोरी इंजन, 27-जांच टोही पाइपलाइन, और OWASP सख्तीकरण ऑडिट शामिल है, द्वारा @dalisecurity
  • Trust Scan - URL सुरक्षा स्कैनर जो खतरा खुफिया (URLhaus, PhishTank, Spamhaus) को 40+ घोटाले और फ़िशिंग पैटर्न पहचान के साथ जोड़ता है द्वारा @undeadlist
  • ZeroTrust - गोपनीयता-प्रथम Chrome एक्सटेंशन जो ऑन-डिवाइस AI (WebGPU) के साथ स्थानीय रूप से वेबसाइट सुरक्षा का विश्लेषण करता है, HTTPS, फ़िशिंग, दुर्भावनापूर्ण-स्क्रिप्ट और कुकी-अनुपालन संकेतों से विश्वास स्कोर उत्पन्न करता है, द्वारा @sattyamjjain
  • SecuriTool - 29 क्लाइंट-साइड वेब सुरक्षा उपकरणों का मुफ्त ऑनलाइन संग्रह: वेब ऑडिटर, JWT अटैकर/डिकोडर, CVE खोज, CSP मूल्यांकनकर्ता, ईमेल सुरक्षा जांचकर्ता (SPF/DKIM/DMARC), उपडोमेन स्कैनर, और अधिक। 100% क्लाइंट-साइड, गोपनीयता-प्रथम, ओपन सोर्स द्वारा @ReplikanteK

पैनेट्रेशन टेस्टिंग

  • Burp Suite - Burp Suite वेब अनुप्रयोगों की सुरक्षा परीक्षण करने के लिए एक एकीकृत मंच है द्वारा portswigger
  • Astra - REST API के लिए स्वचालित सुरक्षा परीक्षण द्वारा @flipkart-incubator
  • aws_pwn - AWS पैनेट्रेशन परीक्षण कबाड़ का संग्रह द्वारा @dagrz
  • grayhatwarfare - सार्वजनिक बकेट द्वारा grayhatwarfare
  • TIDoS-Framework - एक व्यापक वेब अनुप्रयोग ऑडिट फ्रेमवर्क जो टोही और OSINT से लेकर भेद्यता विश्लेषण तक सब कुछ कवर करता है द्वारा @_tID
  • numasec - AI-संचालित पैनेट्रेशन-टेस्टिंग प्लेटफ़ॉर्म जो OWASP Top 10 को कवर करने वाले 10 एजेंट और 38 भेद्यता स्कैनर का समन्वय करता है, द्वारा @FrancescoStabile
  • Darkmoon - ओपन सोर्स स्वायत्त AI पैनेट्रेशन टेस्टिंग प्लेटफ़ॉर्म जो Markdown प्लेबुक और MCP के माध्यम से वेब, क्लाउड, Active Directory और Kubernetes में 80+ आक्रामक उपकरणों का ऑर्केस्ट्रेट करता है, प्रति निष्कर्ष एक साक्ष्य ट्रेल के साथ द्वारा @ASCIT31

आक्रामक

XSS - क्रॉस-साइट स्क्रिप्टिंग

  • xssor2 - XSS'OR - जावास्क्रिप्ट के साथ हैक करें द्वारा @evilcos
  • XSStrike - XSStrike एक प्रोग्राम है जो XSS के लिए पैरामीटर फ़ज़ और ब्रूटफोर्स कर सकता है। यह WAF का पता लगा सकता है और बायपास भी कर सकता है द्वारा @s0md3v
  • beef - ब्राउज़र शोषण फ्रेमवर्क परियोजना द्वारा beefproject
  • JShell - XSS के साथ जावास्क्रिप्ट शेल प्राप्त करें द्वारा @s0md3v
  • csp evaluator - सामग्री-सुरक्षा-नीतियों का मूल्यांकन करने के लिए एक उपकरण द्वारा Csper

SQL इंजेक्शन

  • sqlmap - स्वचालित SQL इंजेक्शन और डेटाबेस अधिग्रहण उपकरण।

टेम्पलेट इंजेक्शन

  • tplmap - कोड और सर्वर-साइड टेम्पलेट इंजेक्शन पहचान और शोषण उपकरण द्वारा @epinna

XXE

  • dtd-finder - DTD सूचीबद्ध करें और उन स्थानीय DTD का उपयोग करके XXE पेलोड उत्पन्न करें द्वारा @GoSecure

क्रॉस साइट रिक्वेस्ट फोर्जरी- XSRFProbe - प्राइम CSRF ऑडिट और शोषण टूलकिट, @0xInfection द्वारा।

सर्वर-साइड रिक्वेस्ट फोर्जरी

लीकेज

  • CSS-Keylogging - क्रोम एक्सटेंशन और एक्सप्रेस सर्वर जो CSS की कीलॉगिंग क्षमताओं का शोषण करता है, @maxchehab द्वारा।
  • DVCS-Pillage - वेब-सुलभ GIT, HG और BZR रिपॉजिटरीज़ को लूटें, @evilpacket द्वारा।
  • dvcs-ripper - वेब-सुलभ (वितरित) संस्करण नियंत्रण प्रणालियों को रिप करें: SVN/GIT/HG... @kost द्वारा।
  • gitleaks - संपूर्ण रिपो इतिहास में रहस्यों और कुंजियों की खोज करता है, @zricethezav द्वारा।
  • GitMiner - Github पर सामग्री के लिए उन्नत खनन टूल, @UnkL4b द्वारा।
  • HTTPLeaks - सभी संभावित तरीके जिनसे कोई वेबसाइट HTTP अनुरोध लीक कर सकती है, @cure53 द्वारा।
  • pwngitmanager - पेन्टेस्टर्स के लिए Git प्रबंधक, @allyshka द्वारा।
  • snallygaster - HTTP सर्वरों पर गुप्त फ़ाइलों को स्कैन करने का टूल, @hannob द्वारा।
  • LinkFinder - पायथन स्क्रिप्ट जो JavaScript फ़ाइलों में एंडपॉइंट ढूंढती है, @GerbenJavado द्वारा।
  • keyFinder - क्रोम एक्सटेंशन जो 10 अटैक सतहों पर 80+ डिटेक्शन पैटर्न और शैनन-एंट्रॉपी विश्लेषण का उपयोग करके वेब पेजों को निष्क्रिय रूप से लीक हुए API कुंजियों, टोकन और क्रेडेंशियल्स के लिए स्कैन करता है, @momenbasel द्वारा।

डिटेक्टिंग

  • bXSS - bXSS एक सरल ब्लाइंड XSS एप्लिकेशन है जो cure53.de/m से अनुकूलित है, @LewisArdern द्वारा।
  • malware-jail - अर्ध-स्वचालित Javascript मैलवेयर विश्लेषण, डीओबफस्केशन और पेलोड निष्कर्षण के लिए सैंडबॉक्स, @HynekPetrak द्वारा।
  • repo-supervisor - सुरक्षा गलत कॉन्फ़िगरेशन के लिए अपने कोड को स्कैन करें, पासवर्ड और रहस्य खोजें।
  • retire.js - ज्ञात कमजोरियों वाले JavaScript लाइब्रेरी के उपयोग का पता लगाने वाला स्कैनर, @RetireJS द्वारा।
  • sqlchop - SQL इंजेक्शन डिटेक्शन इंजन, chaitin द्वारा।
  • xsschop - XSS डिटेक्शन इंजन, chaitin द्वारा।
  • OpenRASP - Baidu Inc. द्वारा सक्रिय रूप से बनाए रखा गया एक ओपन सोर्स RASP समाधान। संदर्भ-जागरूक डिटेक्शन एल्गोरिदम के साथ, परियोजना ने लगभग कोई फॉल्स पॉजिटिव नहीं प्राप्त किया। और भारी सर्वर लोड के तहत 3% से कम प्रदर्शन में कमी देखी गई है।
  • GuardRails - एक GitHub ऐप जो पुल रिक्वेस्ट में सुरक्षा फीडबैक प्रदान करता है।

रोकथाम

  • js-xss - व्हाइटलिस्ट द्वारा निर्दिष्ट कॉन्फ़िगरेशन के साथ अविश्वसनीय HTML को सैनिटाइज़ करें (XSS को रोकने के लिए), @leizongmin द्वारा।
  • Acra - SQL डेटाबेस के लिए क्लाइंट-साइड एन्क्रिप्शन इंजन, मजबूत चयनात्मक एन्क्रिप्शन, SQL इंजेक्शन रोकथाम और घुसपैठ का पता लगाने के साथ, @cossacklabs द्वारा।
  • DOMPurify - DOM-ओनली, सुपर-फास्ट, अल्ट्रा-सहिष्णु XSS सैनिटाइज़र HTML, MathML और SVG के लिए, Cure53 द्वारा।
  • Csper - कंटेंट-सिक्योरिटी-पॉलिसी बनाने/मूल्यांकन/निगरानी के लिए उपकरणों का एक सेट ताकि क्रॉस साइट स्क्रिप्टिंग को रोका/पता लगाया जा सके, Csper द्वारा।
  • UUSEC WAF - UUCORP द्वारा बनाए रखा गया एक ओपन-सोर्स वेब एप्लिकेशन फ़ायरवॉल और API सुरक्षा गेटवे।
  • BunkerWeb - nginx पर बनाया गया एक अगली पीढ़ी का ओपन-सोर्स वेब एप्लिकेशन फ़ायरवॉल, Bunkerity द्वारा बनाए रखा गया।
  • FCaptcha - स्व-होस्टेड CAPTCHA जिसमें व्यवहार विश्लेषण, विज़न-AI एजेंट डिटेक्शन, हेडलेस-ब्राउज़र फिंगरप्रिंटिंग और SHA-256 प्रूफ-ऑफ-वर्क शामिल है, WebDecoy द्वारा बनाए रखा गया।
  • Pompelmi - Node.js के लिए इन-प्रोसेस फ़ाइल-अपलोड सुरक्षा मिडलवेयर जो मैलवेयर, MIME स्पूफिंग और जोखिम भरे आर्काइव का पता लगाने के लिए भंडारण से पहले अविश्वसनीय अपलोड को स्कैन करता है, pompelmi द्वारा बनाए रखा गया।
  • WebDecoy - शून्य-कॉन्फ़िगरेशन WordPress बॉट-डिटेक्शन प्लगइन जो WebDriver डिटेक्शन, हेडलेस-ब्राउज़र फिंगरप्रिंटिंग, व्यवहार विश्लेषण और SHA-256 प्रूफ-ऑफ-वर्क को जोड़ता है, WebDecoy द्वारा बनाए रखा गया।
  • CrowdSec - Go में लिखा गया ओपन-सोर्स सहयोगी IPS जो विज़िटर व्यवहार का विश्लेषण करता है और ऑपरेटरों के समुदाय में खतरे के संकेत साझा करता है, CrowdSec द्वारा बनाए रखा गया।
  • Laravel CSP Generator - Laravel के लिए इंटरैक्टिव कंटेंट सिक्योरिटी पॉलिसी बिल्डर जो नॉनस सपोर्ट और उल्लंघन रिपोर्टिंग के साथ उपयोग के लिए तैयार PHP मिडलवेयर आउटपुट करता है, @itxshakil द्वारा।
  • verifyfetch - ब्राउज़र-साइड अखंडता सत्यापन और SRI हैश का उपयोग करके बड़ी फ़ाइलों के लिए फिर से शुरू होने योग्य डाउनलोड, CDN समझौता और आपूर्ति-श्रृंखला हमलों के खिलाफ बचाव, @hamzaydia द्वारा।

प्रॉक्सी

  • Charles - HTTP प्रॉक्सी / HTTP मॉनिटर / रिवर्स प्रॉक्सी जो डेवलपर को अपनी मशीन और इंटरनेट के बीच सभी HTTP और SSL/HTTPS ट्रैफ़िक देखने में सक्षम बनाता है।
  • mitmproxy - पेनिट्रेशन टेस्टर्स और सॉफ़्टवेयर डेवलपर्स के लिए इंटरैक्टिव TLS-सक्षम इंटरसेप्टिंग HTTP प्रॉक्सी, @mitmproxy द्वारा।

वेबशैल

  • reverse-shell - एक सेवा के रूप में रिवर्स शैल, @lukechilds द्वारा।
  • Reverse-Shell-Manager - टर्मिनल के माध्यम से रिवर्स शैल मैनेजर, @WangYihang द्वारा।
  • webshell - यह एक वेबशैल ओपन सोर्स प्रोजेक्ट है, @tennc द्वारा।
  • Webshell-Sniper - टर्मिनल के माध्यम से अपनी वेबसाइट प्रबंधित करें, @WangYihang द्वारा।
  • Weevely - हथियारबंद वेब शैल, @epinna द्वारा।
  • nano - कोड गोल्फ्ड PHP शैल का परिवार, @s0md3v द्वारा।
  • PhpSploit - पूर्ण-सुविधा संपन्न C2 फ्रेमवर्क जो बुराई PHP वन-लाइनर के माध्यम से वेबसर्वर पर चुपचाप बना रहता है, @nil0x42 द्वारा।

डिसअसेंबलर

  • Iaitō - radare2 रिवर्स इंजीनियरिंग फ्रेमवर्क के लिए Qt और C++ GUI, @hteso द्वारा।
  • plasma - प्लाज्मा x86/ARM/MIPS के लिए एक इंटरैक्टिव डिसअसेंबलर है, @plasma-disassembler द्वारा।
  • radare2 - यूनिक्स-जैसी रिवर्स इंजीनियरिंग फ्रेमवर्क और कमांडलाइन टूल्स, @radare द्वारा।

डीकंपाइलर

  • CFR - एक और जावा डीकंपाइलर, @LeeAtBenf द्वारा।

DNS रीबाइंडिंग

  • DNS Rebind Toolkit - DNS रीबाइंड टूलकिट एक फ्रंटएंड JavaScript फ्रेमवर्क है जो स्थानीय क्षेत्र नेटवर्क (LAN) पर कमजोर होस्ट और सेवाओं के खिलाफ DNS रीबाइंडिंग शोषण विकसित करने के लिए है, @brannondorsey द्वारा।
  • dref - DNS रीबाइंडिंग शोषण फ्रेमवर्क। Dref DNS रीबाइंडिंग के लिए भारी-भरकम काम करता है, @mwrlabs द्वारा।
  • Singularity of Origin - इसमें अटैक सर्वर DNS नाम के IP पते को लक्ष्य मशीन के IP पते पर रीबाइंड करने और लक्ष्य मशीन पर कमजोर सॉफ़्टवेयर का शोषण करने के लिए अटैक पेलोड प्रदान करने के लिए आवश्यक घटक शामिल हैं, @nccgroup द्वारा।
  • Whonow DNS Server - चलते-फिरते DNS रीबाइंडिंग हमलों को निष्पादित करने के लिए एक दुर्भावनापूर्ण DNS सर्वर, @brannondorsey द्वारा।

अन्य

  • CyberChef - साइबर स्विस आर्मी नाइफ - एन्क्रिप्शन, एन्कोडिंग, कम्प्रेशन और डेटा विश्लेषण के लिए एक वेब ऐप - @GCHQ द्वारा।
  • Dnslogger - DNS लोगर, @iagox86 द्वारा।
  • cefdebug - CEF डिबगर से कनेक्ट करने के लिए न्यूनतम कोड, @taviso द्वारा।
  • ctftool - इंटरैक्टिव CTF एक्सप्लोरेशन टूल, @taviso द्वारा।
  • ntlm_challenger - HTTP पर NTLM चैलेंज संदेशों को पार्स करें, @b17zr द्वारा।

सोशल इंजीनियरिंग डेटाबेस

  • haveibeenpwned - जांचें कि क्या आपका खाता किसी डेटा उल्लंघन में समझौता किया गया है, Troy Hunt द्वारा।
  • Hudson Rock - जांचें कि क्या आपका ईमेल या डोमेन इन्फोस्टीलर मैलवेयर द्वारा समझौता किया गया था, Hudson Rock द्वारा बनाए रखा गया।

ब्लॉग

  • BRETT BUERHAUS - कमजोरी प्रकटीकरण और एप्लिकेशन सुरक्षा पर विचार।
  • Broken Browser - ब्राउज़र कमजोरियों के साथ मज़ा।
  • James Kettle - PortSwigger Web Security में अनुसंधान प्रमुख।
  • leavesongs - चीन का प्रतिभाशाली वेब पेनिट्रेटर।
  • n0tr00t - ~# n0tr00t सुरक्षा टीम।
  • OpnSec - ओपन माइंड सिक्योरिटी!।
  • Orange - ताइवान का प्रतिभाशाली वेब पेनिट्रेटर।
  • Scrutiny - धीरज मिश्रा द्वारा वेब ब्राउज़रों के माध्यम से इंटरनेट सुरक्षा।
  • RIPS Technologies - PHP कमजोरियों के लिए विवरण।
  • 0Day Labs - शानदार बग-बाउंटी और चुनौती विवरण।
  • Blog of Osanda - सुरक्षा अनुसंधान और रिवर्स इंजीनियरिंग।

ट्विटर उपयोगकर्ता

  • @cure53berlin - Cure53 एक जर्मन साइबर सुरक्षा फर्म है।
  • @filedescriptor - सक्रिय पेनिट्रेटर जो अक्सर ट्वीट करता है और उपयोगी लेख लिखता है।
  • @garethheyes - अंग्रेजी वेब पेनिट्रेटर।
  • @h3xstream - सुरक्षा शोधकर्ता, वेब सुरक्षा, क्रिप्टो, पेंटेस्ट, स्थैतिक विश्लेषण में रुचि रखते हैं, लेकिन सबसे बढ़कर, samy मेरा हीरो है।
  • @HackwithGitHub - हैकर्स और पेन्टेस्टर्स के लिए ओपन सोर्स हैकिंग टूल्स प्रदर्शित करने की पहल।
  • @hasegawayosuke - जापानी जावास्क्रिप्ट सुरक्षा शोधकर्ता।
  • @kinugawamasato - जापानी वेब पेनिट्रेटर।
  • @XssPayloads - जावास्क्रिप्ट के अप्रत्याशित उपयोगों और अधिक का अद्भुत संसार।
  • @shhnjk - वेब और ब्राउज़र सुरक्षा शोधकर्ता।

अभ्यास

एप्लिकेशन

  • SELinux Game - करके SELinux सीखें। पहेलियाँ हल करें, कौशल दिखाएं - @selinuxgame द्वारा लिखित।
  • BadLibrary - प्रशिक्षण के लिए कमजोर वेब एप्लिकेशन - @SecureSkyTechnology द्वारा लिखित।
  • Hackxor - यथार्थवादी वेब एप्लिकेशन हैकिंग गेम - @albinowax द्वारा लिखित।
  • OWASP Juice Shop - संभवतः सबसे आधुनिक और परिष्कृत असुरक्षित वेब एप्लिकेशन - @bkimminich और @owasp_juiceshop टीम द्वारा लिखित।
  • Portswigger Web Security Academy - मुफ्त प्रशिक्षण और लैब - PortSwigger द्वारा लिखित।
  • OopsSec Store - Next.js के साथ बनाया गया जानबूझकर कमजोर ई-कॉमर्स एप्लिकेशन - @kOaDT द्वारा लिखित।

AWS

  • FLAWS - अमेज़न AWS CTF चुनौती - @0xdabbad00 द्वारा लिखित।
  • CloudGoat - Rhino Security Labs का "डिज़ाइन द्वारा कमजोर" AWS बुनियादी ढाँचा सेटअप टूल - @RhinoSecurityLabs द्वारा लिखित।

XSS

  • alert(1) to win - XSS चुनौतियों की श्रृंखला - @steike द्वारा लिखित।
  • prompt(1) to win - ग्रीष्म 2014 में आयोजित जटिल 16-स्तरीय XSS चुनौती (+4 छिपे हुए स्तर) - @cure53 द्वारा लिखित।
  • XSS Challenges - XSS चुनौतियों की श्रृंखला - yamagata21 द्वारा लिखित।
  • XSS game - गूगल XSS चुनौती - गूगल द्वारा लिखित।

ModSecurity / OWASP ModSecurity कोर नियम सेट

समुदाय

विविध- गिटहब के बग बाउंटी वर्कफ़्लो की एक झलक - द्वारा लिखित @gregose

आचार संहिता

कृपया ध्यान दें कि यह परियोजना योगदानकर्ता आचार संहिता के साथ जारी की गई है। इस परियोजना में भाग लेने का अर्थ है कि आप इसकी शर्तों का पालन करने के लिए सहमत हैं।

लाइसेंस

CC0


Read more

श्रेणियाँ