
Archive of the Top 10 Web Hacking Techniques - 2006 से अब तक के हर नामांकित, संरक्षित
Top 10 Web Hacking Techniques का पूरा संग्रह — 2006 से अब तक हर साल की हर नामांकित तकनीक (केवल विजेता ही नहीं), साथ ही मूल घोषणा पोस्टों के PDF स्नैपशॉट ताकि यह रिकॉर्ड अपने होस्ट्स के गायब होने पर भी सुरक्षित रहे।
हर तकनीक को खोजें, वर्ष के अनुसार फ़िल्टर करें, और ब्राउज़र छोड़े बिना कोई भी संरक्षित दस्तावेज़ खोलें।
वर्ष के अनुसार ब्राउज़ करें · चीज़ें कहाँ हैं · फ़ाइल लेआउट · तीन युग · PDF संग्रह · Face the Judge · सहायता · योगदान
2006 से हर साल, वेब सुरक्षा समुदाय ने सबसे नवीन वेब हैकिंग शोध का नामांकन किया, मतदान किया, और एक Top 10 का ताज पहनाया। यह सूची Jeremiah Grossman द्वारा शुरू की गई थी और आज इसे PortSwigger में James Kettle द्वारा जारी रखा जा रहा है।
हालाँकि, वार्षिक घोषणा पोस्टों का गायब होने का स्वभाव रहा है — WhiteHat Security का ब्लॉग (2011–2015 की सूचियों का घर) पहले ही जा चुका है। यह रिपॉज़िटरी पूरी चीज़ को एक टिकाऊ, greppable जगह पर रखती है:
[!IMPORTANT] वर्ष-सूचियाँ पूर्ण हैं: जो कुछ भी आधिकारिक रूप से नामांकित हुआ, वह सब शामिल है। फिर भी, नामांकन दौर में कभी-कभी उल्लेखनीय शोध छूट जाते थे। यदि आप ऐसे काम के बारे में जानते हैं जो किसी वर्ष की सूची में होना चाहिए था, तो एक issue या PR खोलें — उस वर्ष के लिए वेब हैकिंग तकनीक नामांकन के रूप में योग्य कुछ भी समीक्षा किया जाएगा और, यदि उपयुक्त हो, तो उसके संबंधित वर्ष में जोड़ा जाएगा। बाद के ऑडिट जोड़ स्पष्ट रूप से मूल नामांकनों से अलग दिखाए जाते हैं, judging skill के वर्तमान merit मानदंडों के तहत पूर्ण निजी मूल्यांकन की आवश्यकता होती है, और
ai-evaluation/के अंतर्गत Added / Not added दर्ज किया जाता है।
[!TIP] पुराने लिंक में से कई मर चुके हैं। किसी भी मृत URL को Wayback Machine में पेस्ट करें — अधिकांश वहाँ संरक्षित हैं, और PDF संग्रह स्वयं घोषणा पृष्ठों को सुरक्षित रखता है।
webhacklist/
├── 2006.md … 2025.md ← the lists — every nominated technique, one file per year
├── <year>-ai.md ← AI-collected candidates for a year with no vote yet — machine-assembled, unreviewed, kept deliberately separate from the curated lists above
├── ai-evaluation/<year>/ ← candidate links, Added / Not added, and decision history
├── original-listings/ ← PDF snapshots of the original announcement posts
│ ├── <year>-nominees.pdf ← the full nominee list for that year
│ ├── <year>-top10.pdf ← the post naming the winning ten
│ └── README.md ← per-year index, notes, and archive rationale
├── website/ ← production progressive archive website
│ ├── archive-years.json ← publishing registry
│ └── data/ ← generated small catalogue + one JSON shard per collection
├── tools/ ← the capture pipeline that builds the PDF archive
│ ├── capture_pdf.py ← headless-Chrome capture driver + verifier
│ ├── sources.json ← manifest: what to capture, from where, with assertions
│ └── capture-report.json ← provenance log of the last run
└── assets/ ← logo and artwork
प्रत्येक <year>.md एक ## Top 10 अनुभाग के साथ शुरू होता है जिसमें उस वर्ष के मतदान में वास्तव में जीतने वाली दस तकनीकें होती हैं, अंतिम क्रम में, प्रत्येक अपनी रैंक के साथ टैग की गई होती है:
## Top 10
- [Blind SSTI](https://github.com/vladko312/Research_Successful_Errors) **#1**
- [ORM Leaking More Than You Joined For](https://www.elttam.com/blog/leaking-more-than-you-joined-for/) **#2**
हर साल की फ़ाइल उसी एक लेआउट का उपयोग करती है: प्रत्येक तकनीक के लिए एक - बुलेट, सूचियों के भीतर कोई ट्रेलिंग बैकस्लैश नहीं और कोई खाली पंक्तियाँ नहीं।
उस वर्ष नामांकित बाकी सब कुछ ## Other nominations के अंतर्गत आता है, बिना रैंक के और अपने मूल क्रम में। इसलिए आप बिना लंबी पूँछ खोए उन दस को पढ़ सकते हैं जो अलग दिखे — जहाँ अक्सर वास्तव में नवीन कार्य छिपा होता है।
[!NOTE] रैंक घोषणा पोस्ट से आते हैं, लेकिन प्रविष्टि का पाठ वैसा ही रहता है जैसा नामांकन सूची में था। परिणाम पोस्ट में विजेता का शीर्षक कभी-कभी उसके नामांकन से छोटा या अलग शब्दों में होता है, इसलिए दोनों हमेशा एक जैसे नहीं पढ़े जाते।
चार वर्षों में आयोजकों ने हितों के टकराव से बचने के लिए कुछ शोध को प्रतियोगिता से बाहर रखा। उन्हें गायब होने देने के बजाय, वे प्रविष्टियाँ ## Other nominations के शीर्ष पर रहती हैं, प्रत्येक पर उस चरण का टैग लगा होता है जिससे उसे बाहर रखा गया था — चरण अलग-अलग थे, इसलिए शब्दावली भी अलग है — और एक नोट के अंतर्गत यह समझाया गया है कि क्या हुआ:
| वर्ष | बाहर रखा गया | क्यों |
|---|---|---|
| 2016/17 | Cracking the Lens; XSS without HTML | PortSwigger शोध को शुरू में ही बाहर रखा गया था; जब तक एक रिक्यूज़ल प्रणाली ने उस नियम को बदला, तब तक उसे फिर से शामिल करना बहुत देर हो चुकी थी, इसलिए यह नामांकन सूची तक कभी नहीं पहुँचा |
| 2019 | HTTP Desync Attacks | समुदाय के मत में सीधे जीता, लेकिन James Kettle ने अपने ही शोध को पहले स्थान पर रखने से इनकार कर दिया |
| 2024 | Gotta cache 'em all; Splitting the email atom; Listen to the whispers | तीनों अंतिम पंद्रह तक पहुँचे और फिर पैनल मतदान से बाहर रखे गए |
| 2025 | HTTP/1.1 must die | अंतिम पंद्रह तक पहुँचा, पैनल के शीर्ष दस से बाहर रखा गया |
बाकी हर वर्ष आयोजक बताते हैं कि उनका अपना शोध सामान्य रूप से प्रतिस्पर्धा में था — 2020 में PortSwigger का Portable Data ExFiltration दूसरे स्थान पर रहा, और 2021 में HTTP/2: The Sequel is Always Worse दूसरे स्थान पर रहा — इसलिए उनमें कुछ भी गायब नहीं है।