
वेब एप्लिकेशन सुरक्षा संसाधनों की चयनित सूची जिसमें पेनिट्रेशन टेस्टिंग और भेद्यता मूल्यांकन सीखने के लिए पुस्तकें, उपकरण, चीट शीट, लैब्स और पाठ्यक्रम शामिल हैं।
यह सूची उन सभी के लिए है जो वेब एप्लिकेशन सुरक्षा सीखना चाहते हैं लेकिन उनके पास कोई शुरुआती बिंदु नहीं है।
आप अधिक जानकारी जोड़ने के लिए Pull Requests भेजकर मदद कर सकते हैं।
यदि आप PRs बनाने के इच्छुक नहीं हैं तो आप मुझे @infoslack पर ट्वीट कर सकते हैं।
https://github.com/bad-antics/nullsec-linux - NullSec Linux - पूर्व-कॉन्फ़िगर वेब एप्लिकेशन परीक्षण उपकरणों के साथ सुरक्षा वितरण
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz - वेब एप्लिकेशन फज़िंग फ्रेमवर्क
https://github.com/poszothebuilder/nextjs-security-headers-starter - CSP, HSTS और CI के लिए प्रोडक्शन वेरिफायर के साथ डिपेंडेंसी-मुक्त Next.js सुरक्षा हेडर स्टार्टर।
https://www.deepinfo.com/ - Deepinfo Attack Surface Platform आपकी सभी डिजिटल संपत्तियों की खोज करता है, उनकी 24/7 निगरानी करता है, किसी भी समस्या का पता लगाता है और आपको तुरंत सूचित करता है ताकि आप तत्काल कार्रवाई कर सकें।
https://spyse.com/ - OSINT खोज इंजन जो पूरे वेब के बारे में ताज़ा डेटा प्रदान करता है, सभी डेटा को अपने DB में संग्रहीत करता है, डेटा खोज को आपस में जोड़ता है और कुछ बेहतरीन सुविधाएँ रखता है।
http://www.metasploit.com/ - दुनिया का सबसे अधिक उपयोग किया जाने वाला पेनेट्रेशन टेस्टिंग सॉफ़्टवेयर
https://findsubdomains.com - बहुत सारे अतिरिक्त डेटा के साथ ऑनलाइन सबडोमेन स्कैनर सेवा। OSINT का उपयोग करके काम करती है।
https://github.com/BlessedRebuS/Krawl - क्लाउड-नेटिव वेब डिसेप्शन सर्वर और एंटी-क्रॉलर।
https://github.com/bjeborn/basic-auth-pot HTTP बेसिक ऑथेंटिकेशन हनीपॉट।
http://www.arachni-scanner.com/ - वेब एप्लिकेशन सुरक्षा स्कैनर फ्रेमवर्क
https://github.com/ASCIT31/Dark-Moon - डार्कमून एक ओपन सोर्स (GPL-3.0) स्वायत्त AI पेनेट्रेशन टेस्टिंग प्लेटफ़ॉर्म है जो MCP के माध्यम से 80+ उपकरणों को समन्वित करता है, जिसमें प्रति-तकनीक समर्पित आक्रामक उप-एजेंट (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby) शामिल हैं और प्रत्येक निष्कर्ष के लिए साक्ष्य का निशान बनाए रखता है।
docker pull kalilinux/kali-linux-docker आधिकारिक Kali Linuxdocker pull blackarchlinux/blackarch आधिकारिक BlackArch Linuxdocker pull owasp/zap2docker-stable - आधिकारिक OWASP ZAPdocker pull wpscanteam/wpscan - आधिकारिक WPScandocker pull metasploitframework/metasploit-framework - docker-metasploitdocker pull citizenstig/dvwa - डैम वल्नरेबल वेब एप्लिकेशन (DVWA)docker pull bkimminich/juice-shop OWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress - असुरक्षित WordPress इंस्टॉलेशनhttps://github.com/ANVEAI/anve-offsec - Kali Linux में स्वायत्त AI सुरक्षा इंजीनियर और बग बाउंटी प्लेटफ़ॉर्म, जिसमें स्टेटफुल Hermes रीज़निंग, OpenClaw Chromium ब्राउज़र साइडकार और Qdrant वेक्टर स्ट्रैटेजी RAG शामिल हैं। 🇮🇳
https://github.com/sullo/nikto - Nikto वेब सर्वर स्कैनर
http://www.tenable.com/products/nessus-vulnerability-scanner - Nessus भेद्यता स्कैनर
http://www.portswigger.net/burp/intruder.html - Burp Intruder वेब ऐप्स के विरुद्ध अनुकूलित हमलों को स्वचालित करने के लिए एक उपकरण है।
http://www.openvas.org/ - दुनिया का सबसे उन्नत ओपन सोर्स भेद्यता स्कैनर और प्रबंधक।
https://github.com/iSECPartners/Scout2 - AWS वातावरण के लिए सुरक्षा ऑडिटिंग उपकरण
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - यह एक मल्टी-थ्रेडेड जावा एप्लिकेशन है जो वेब/एप्लिकेशन सर्वर पर निर्देशिकाओं और फ़ाइल नामों को ब्रूट फोर्स करने के लिए डिज़ाइन किया गया है।
https://www.owasp.org/index.php/ZAP - ज़ेड अटैक प्रॉक्सी वेब एप्लिकेशन में कमजोरियों का पता लगाने के लिए उपयोग में आसान एकीकृत पेनेट्रेशन टेस्टिंग उपकरण है।
https://github.com/vigolium/vigolium - एजेंटिक AI को तेज़ नेटिव इंजन के साथ जोड़ने वाला उच्च-विश्वसनीयता वेब और API भेद्यता स्कैनर; OWASP Top 10, प्रमाणित IDOR/BOLA और आउट-ऑफ-बैंड टेस्टिंग, और OpenAPI/Postman/Burp/cURL इनपुट को कवर करने वाले 250+ डिटेक्शन मॉड्यूल। ओपन-सोर्स, AGPL-3.0।
https://github.com/tecknicaltom/dsniff - dsniff नेटवर्क ऑडिटिंग और पेनेट्रेशन टेस्टिंग के लिए उपकरणों का एक संग्रह है।
https://github.com/WangYihang/Webshell-Sniper - टर्मिनल के माध्यम से अपने वेबशेल को प्रबंधित करें।
https://github.com/DanMcInerney/dnsspoof - DNS स्पूफर। राउटर से DNS प्रतिक्रियाओं को गिराता है और उन्हें स्पूफ किए गए DNS प्रतिक्रिया से बदल देता है
https://github.com/trustedsec/social-engineer-toolkit - TrustedSec से सोशल-इंजीनियर टूलकिट (SET) रिपॉजिटरी
https://github.com/sqlmapproject/sqlmap - स्वचालित SQL इंजेक्शन और डेटाबेस अधिग्रहण उपकरण
https://github.com/beefproject/beef - ब्राउज़र एक्सप्लॉइटेशन फ्रेमवर्क प्रोजेक्ट
http://w3af.org/ - w3af एक वेब एप्लिकेशन अटैक और ऑडिट फ्रेमवर्क है
https://github.com/espreto/wpsploit - WPSploit, Metasploit के साथ WordPress का शोषण करना
https://vulert.com/ - Vulert आपके कोड तक पहुँचे बिना ओपन-सोर्स डिपेंडेंसी में कमजोरियों का पता लगाकर सॉफ़्टवेयर को सुरक्षित करता है। यह Js, PHP, Java, Python और अन्य को सपोर्ट करता है।
https://github.com/WangYihang/Reverse-Shell-Manager - टर्मिनल के माध्यम से रिवर्स शेल प्रबंधक।
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker वेब सेवाओं के पेनेट्रेशन टेस्टिंग के लिए एक मॉड्यूलर फ्रेमवर्क है
https://github.com/wpscanteam/wpscan - WPScan एक ब्लैक बॉक्स WordPress भेद्यता स्कैनर है
https://github.com/own2pwn-fr/wp2shell-detect - WordPress कोर में wp2shell प्री-ऑथ RCE श्रृंखला के लिए ब्लैकबॉक्स, गैर-आक्रामक डिटेक्टर (CVE-2026-63030 / CVE-2026-60137); सार्वजनिक स्रोतों से कोर संस्करण का फिंगरप्रिंट लेता है और उनका शोषण किए बिना असुरक्षित इंस्टॉलेशन को चिह्नित करता है
http://sourceforge.net/projects/paros/ Paros प्रॉक्सी
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Web Scarab प्रॉक्सी
https://code.google.com/p/skipfish/ Skipfish, एक सक्रिय वेब एप्लिकेशन सुरक्षा टोही उपकरण
http://www.acunetix.com/vulnerability-scanner/ Acunetix वेब भेद्यता स्कैनर
https://cystack.net/ CyStack वेब सुरक्षा प्लेटफ़ॉर्म
http://www-03.ibm.com/software/products/en/appscan IBM सिक्योरिटी AppScan
https://www.netsparker.com/web-vulnerability-scanner/ Netsparker वेब भेद्यता स्कैनर
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP वेब इंस्पेक्ट
https://github.com/sensepost/wikto Wikto - कुछ अतिरिक्त सुविधाओं के साथ Windows के लिए Nikto
http://samurai.inguardians.com Samurai वेब टेस्टिंग फ्रेमवर्क
https://code.google.com/p/ratproxy/ Ratproxy
http://www.websecurify.com Websecurify
http://sourceforge.net/projects/grendel/ Grendel-scan
https://tools.kali.org/web-applications/gobuster Go में लिखा गया निर्देशिका/फ़ाइल और DNS बस्टिंग उपकरण
http://websecuritytool.codeplex.com Watcher पैसिव वेब स्कैनर
http://xss.codeplex.com x5s XSS और यूनिकोड परिवर्तन सुरक्षा परीक्षण सहायक
http://www.beyondsecurity.com/avds AVDS भेद्यता आकलन और प्रबंधन
http://www.golismero.com Golismero
http://www.nstalker.com N-Stalker X
http://www.rapid7.com/products/appspider/ App Spider
http://www.milescan.com ParosPro
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Qualys वेब एप्लिकेशन स्कैनिंग
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS एक्सप्लॉइट फ्रेमवर्क
https://github.com/future-architect/vuls Linux के लिए भेद्यता स्कैनर, एजेंटलेस, golang में लिखा गया।
https://github.com/rastating/wordpress-exploit-framework एक Ruby फ्रेमवर्क जो मॉड्यूल विकसित करने और उपयोग करने के लिए है जो WordPress संचालित वेबसाइटों और सिस्टम के पेनेट्रेशन टेस्टिंग में सहायता करते हैं।
http://www.xss-payloads.com/ XSS कमजोरियों का लाभ उठाने, कस्टम पेलोड बनाने और पेनेट्रेशन टेस्टिंग कौशल का अभ्यास करने के लिए XSS पेलोड।
https://github.com/joaomatosf/jexboss JBoss (और अन्य Java डिसीरियलाइज़ेशन कमजोरियाँ) सत्यापन और शोषण उपकरण
https://github.com/commixproject/commix स्वचालित ऑल-इन-वन OS कमांड इंजेक्शन और शोषण उपकरण
https://github.com/pathetiq/BurpSmartBuster एक Burp Suite कंटेंट डिस्कवरी प्लगइन जो Buster में स्मार्ट जोड़ता है!
https://github.com/GoSecure/csp-auditor CSP हेडर का विश्लेषण करने के लिए Burp और ZAP प्लगइन
https://github.com/ffleming/timing_attack वेब एप्लिकेशन के विरुद्ध टाइमिंग अटैक करें
https://github.com/lalithr95/fuzzapi Fuzzapi REST API पेंटेस्टिंग के लिए उपयोग किया जाने वाला एक उपकरण है
https://github.com/owtf/owtf आक्रामक वेब टेस्टिंग फ्रेमवर्क (OWTF)
https://github.com/nccgroup/wssip क्लाइंट से सर्वर तक और इसके विपरीत कस्टम WebSocket डेटा को कैप्चर करने, संशोधित करने और भेजने के लिए एप्लिकेशन।
https://github.com/PalindromeLabs/STEWS WebSocket खोज, फिंगरप्रिंटिंग और भेद्यता का पता लगाने के लिए उपकरण सूट
https://github.com/tijme/angularjs-csti-scanner AngularJS के लिए स्वचालित क्लाइंट-साइड टेम्पलेट इंजेक्शन (सैंडबॉक्स एस्केप/बायपास) डिटेक्शन (ACSTIS)।
https://reshift.softwaresecured.com Java सुरक्षा कमजोरियों का पता लगाने और प्रबंधित करने के लिए एक सोर्स कोड विश्लेषण उपकरण।
https://encoding.tools हैश और विभिन्न एनकोडिंग सहित बाइनरी डेटा और स्ट्रिंग्स को बदलने के लिए वेब ऐप। GPLv3 ऑफ़लाइन संस्करण उपलब्ध है।
https://gchq.github.io/CyberChef/ बाइनरी डेटा और स्ट्रिंग्स के विभिन्न एनकोडिंग और परिवर्तन करने के लिए एक "साइबर स्विस आर्मी नाइफ"।
https://github.com/urbanadventurer/WhatWeb WhatWeb - अगली पीढ़ी का वेब स्कैनर
https://www.shodan.io/ Shodan - असुरक्षित सर्वर खोजने के लिए खोज इंजन
https://github.com/WangYihang/Webshell-Sniper टर्मिनल के माध्यम से एक वेबशेल प्रबंधक
https://github.com/nil0x42/phpsploit PhpSploit - पूर्ण-विशेषताओं वाला C2 फ्रेमवर्क जो ईविल PHP वन-लाइनर के माध्यम से वेब सर्वर पर चुपचाप बना रहता है
https://webhint.io/ - webhint - webhint एक अनुकूलन योग्य लिंटिंग उपकरण है जो आपके कोड को सर्वोत्तम प्रथाओं और सामान्य त्रुटियों के लिए जाँच कर आपकी साइट की पहुँच, गति, क्रॉस-ब्राउज़र संगतता और बहुत कुछ सुधारने में मदद करता है।
https://gtfobins.github.io/ - gtfobins - GTFOBins Unix बाइनरी की एक क्यूरेटेड सूची है जिसका उपयोग गलत कॉन्फ़िगर सिस्टम में स्थानीय सुरक्षा प्रतिबंधों को बायपास करने के लिए किया जा सकता है।
https://github.com/HightechSec/git-scanner git-scanner - बग हंटिंग या पेंटेस्टिंग के लिए एक उपकरण जो सार्वजनिक रूप से खुली .git रिपॉजिटरी वाली वेबसाइटों को लक्षित करता है
वेब एप्लिकेशन एक्सप्लॉइटेशन @ Rawsec इन्वेंट्री - वेब पेंटेस्टिंग उपकरणों की पूरी सूची
Cyclops एक नया ब्राउज़र है जो स्वचालित रूप से कमजोरियों का पता लगा सकता है - Cyclops XSS डिटेक्शन सुविधा वाला एक वेब ब्राउज़र है
https://caido.io/ - वेब प्रॉक्सी
https://github.com/assetnote/kiterunner - API खोज
https://github.com/owasp-amass/amass - डोमेन रिकॉन
https://columbus.elmasy.com/ - Columbus प्रोजेक्ट एक उन्नत सबडोमेन खोज सेवा है जिसमें तेज़, शक्तिशाली और उपयोग में आसान API है।
पासवर्ड एक्सफ़िल्ट्रेट करने के लिए BadUSB स्क्रिप्ट - Chrome, Firefox और Edge से सभी सहेजे गए पासवर्ड निकालकर आगे के विश्लेषण के लिए द्वितीयक USB पर सहेजता है।
https://github.com/flibustier/jwt-online-cracker - अपने ब्राउज़र से HS256, HS384 या HS512 JWT टोकन को ब्रूट-फोर्स करें (पूरी तरह से क्लाइंट-साइड)।
jwt-auditor - alg:none, कमज़ोर HMAC सीक्रेट और RS256 से HS256 कन्फ्यूज़न के लिए JWTs को डिकोड और ऑडिट करने के लिए ऑफ़लाइन CLI।
https://github.com/lukechilds/reverse-shell - याद रखने में आसान रिवर्स शेल जो अधिकांश Unix-जैसे सिस्टम पर काम करना चाहिए।
https://github.com/momenbasel/keyFinder - Chrome एक्सटेंशन जो 80+ डिटेक्शन पैटर्न और 10 अटैक सरफेस पर Shannon एंट्रोपी का उपयोग करके लीक हुई API कुंजियों, टोकन और सीक्रेट के लिए वेब पेजों को निष्क्रिय रूप से स्कैन करता है।
https://github.com/DenisPodgurskii/pentestkit - बग बाउंटी और पेंटेस्टिंग वर्कफ़्लो के लिए ब्राउज़र-आधारित भेद्यता स्कैनर, जो रनटाइम, सोर्स-स्तर, इंटरैक्टिव और डिपेंडेंसी-संबंधित सुरक्षा समस्याओं का पता लगाने के लिए DAST, SAST, IAST और SCA क्षमताओं को जोड़ता है।
docker pull hmlio/vaas-cve-2014-6271 - सेवा के रूप में भेद्यता: Shellshockdocker pull hmlio/vaas-cve-2014-0160 - सेवा के रूप में भेद्यता: Heartbleeddocker pull opendns/security-ninjas - सिक्योरिटी निंजाdocker pull noncetonic/archlinux-pentest-lxde:1.0 - Arch Linux पेनेट्रेशन टेस्टरdocker pull diogomonica/docker-bench-security - सुरक्षा के लिए Docker Benchdocker pull ismisepaul/securityshepherd - OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat - OWASP WebGoat प्रोजेक्ट Docker इमेजdocker pull docker pull jeroenwillemsen/wrongsecrets - OWASP WrongSecrets प्रोजेक्ट Docker इमेजdocker pull citizenstig/nowasp - OWASP Mutillidae II वेब पेन-टेस्ट अभ्यास एप्लिकेशनdocker pull aaaguirre/pentest - पेंटेस्ट के लिए Dockerdocker pull rustscan/rustscan:2.0.0 - आधुनिक पोर्ट स्कैनर