Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
awesome-web-security — 🐶 वेब सुरक्षा सामग्री और संसाधनों की एक संग्रहीत सूची। | Kitploit
उपकरण/GitHubGitHub/qazbnm456/awesome-web-security
OSINT (खुला स्रोत खुफिया)भेद्यता विश्लेषणशोषणवेब सुरक्षाCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाचयनित संसाधनलर्निंग पाथ और कोर्सलैब और अभ्यास
GitHubqazbnm456/awesome-web-security

awesome-web-security

13.7k1.8k17 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🐶 वेब सुरक्षा सामग्री और संसाधनों की एक संग्रहीत सूची।

रिपॉजिटरी देखेंवेबसाइट

अद्भुत वेब सुरक्षा Awesome

🐶 वेब सुरक्षा सामग्री और संसाधनों की संकलित सूची।

कहने की आवश्यकता नहीं, अधिकांश वेबसाइटें विभिन्न प्रकार के बगों से ग्रस्त होती हैं जो अंततः कमजोरियों का कारण बन सकते हैं। ऐसा अक्सर क्यों होता है? इसमें कई कारक शामिल हो सकते हैं जिनमें गलत कॉन्फ़िगरेशन, इंजीनियरों के सुरक्षा कौशल की कमी आदि शामिल हैं। इसका मुकाबला करने के लिए, यहां वेब सुरक्षा सामग्री और संसाधनों की एक संकलित सूची है जो अत्याधुनिक पैठ तकनीकों को सीखने के लिए है, और मैं अत्यधिक अनुशंसा करता हूं कि आप पहले यह लेख पढ़ें "तो आप एक वेब सुरक्षा शोधकर्ता बनना चाहते हैं?" पहले।

कृपया योगदान देने से पहले योगदान दिशानिर्देश पढ़ें।


🌈 क्या आप अपनी पैठ कौशल को मजबूत करना चाहते हैं?
मैं कुछ awesome-ctfs खेलने की सलाह दूंगा।


यदि आप इस अद्भुत सूची का आनंद लेते हैं और इसका समर्थन करना चाहते हैं, तो मेरे Patreon पेज को देखें :)
साथ ही, मेरे repos 🐾 को देखना न भूलें या X (पूर्व में Twitter) पर hi कहें!


🤖 AI सहायक का उपयोग कर रहे हैं?

यह सूची एक Claude Code Skill के रूप में भी उपलब्ध है ताकि AI एजेंट इसे रनटाइम पर क्वेरी कर सकें — कोई पुराना स्नैपशॉट नहीं, हमेशा master से नवीनतम data/index.json पढ़ता है।

इंस्टॉल करें (एक-लाइनर, अनुशंसित):```bash npx skills add qazbnm456/awesome-web-security -a claude-code -g -y

root@kitploit:~
या [Claude Code](https://claude.com/claude-code) के अंदर, प्लगइन मार्केटप्लेस का उपयोग करें:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security

For Codex, -a claude-code को -a codex से बदलें।

फिर कोई भी वेब-सुरक्षा प्रश्न पूछें और यह कौशल XSS, SQLi, SSRF, JWT, OAuth, recon, WAF evasion, deserialization, SAML, CTF write-ups, और अन्य विषयों पर सक्रिय हो जाता है। पूर्ण ट्रिगर सूची के लिए skills/awesome-web-security/SKILL.md देखें।

विषय सूची

  • डाइजेस्ट
  • फ़ोरम
  • परिचय
    • XSS
    • प्रोटोटाइप पॉल्यूशन
    • CSV इंजेक्शन
    • SQL इंजेक्शन
    • कमांड इंजेक्शन
    • ORM इंजेक्शन
    • FTP इंजेक्शन
    • XXE
    • CSRF
    • क्लिकजैकिंग
    • SSRF
    • वेब कैश पॉइज़निंग
    • रिलेटिव पथ ओवरराइट
    • ओपन रिडायरेक्ट
    • SAML
    • अपलोड
    • Rails
    • AngularJS
    • ReactJS
    • SSL/TLS
    • वेबमेल
    • NFS
    • AWS
    • Azure
    • फिंगरप्रिंट
    • सबडोमेन एन्यूमरेशन
    • क्रिप्टो
    • वेब शैल
    • OSINT
    • DNS रीबाइंडिंग
    • डिसीरियलाइज़ेशन
    • OAuth
    • JWT
  • एवेज़न
    • XXE

डाइजेस्ट

  • CTF फील्ड गाइड - ट्रेल ऑफ़ बिट्स द्वारा लिखित।
  • हैकर101 - हैकरवन द्वारा लिखित।
  • इन्फोसेक न्यूबी - मार्क रॉबिन्सन द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - @swisskyrepo द्वारा लिखित।
  • द डेली स्विग - वेब सुरक्षा डाइजेस्ट - पोर्टस्विगर द्वारा लिखित।
  • द मैजिक ऑफ लर्निंग - @bitvijays द्वारा लिखित।
  • नेटस्पार्कर द्वारा वेब एप्लीकेशन सिक्योरिटी ज़ोन - नेटस्पार्कर द्वारा लिखित।
  • tl;dr sec - शीर्ष सुरक्षा उपकरणों, ब्लॉग पोस्ट और सुरक्षा अनुसंधान का साप्ताहिक सारांश।

फ़ोरम

  • डार्क रीडिंग - सूचना सुरक्षा समुदाय को जोड़ना।
  • हैकडिग - हैकर के लिए उच्च गुणवत्ता वाले वेब सुरक्षा लेख खोदें।
  • फ्रैक मैगज़ीन - हैकर्स द्वारा और हैकर्स के लिए लिखित ईज़ीन।
  • सिक्योरिटी वीकली - सुरक्षा पॉडकास्ट नेटवर्क।
  • द हैकर न्यूज़ - सुरक्षा को गंभीरता से।
  • द रजिस्टर - उस हाथ को काटना जो IT को खिलाता है।

परिचय

XSS - क्रॉस-साइट स्क्रिप्टिंग

  • सी.एक्सएसएस गाइड - @JakobKallin और आइरीन लोबो वाल्बुएना द्वारा लिखित।
  • क्रॉस-साइट स्क्रिप्टिंग – एप्लीकेशन सिक्योरिटी – गूगल - गूगल द्वारा लिखित।
  • H5SC - @cure53 द्वारा लिखित।
  • द बिग बैड वुल्फ - एक्सएसएस और एक्सेस बनाए रखना - पॉलोस यिबेलो द्वारा लिखित।
  • अवेसमएक्सएसएस - @s0md3v द्वारा लिखित।
  • XSS.png - @jackmasa द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - XSS इंजेक्शन - @swisskyrepo द्वारा लिखित।
  • payloadbox/xss-payload-list - @payloadbox द्वारा लिखित।
  • लारवेल कंटेंट सिक्योरिटी पॉलिसी: पूर्ण कार्यान्वयन गाइड - लारवेल में कंटेंट सिक्योरिटी पॉलिसी लागू करने की व्यावहारिक मार्गदर्शिका — नॉन्स लाइफसाइकल, Vite और Livewire एकीकरण, उल्लंघन रिपोर्टिंग, और पूर्व-प्रवर्तन चेकलिस्ट, @itxshakil द्वारा।

प्रोटोटाइप पॉल्यूशन

  • NodeJS एप्लीकेशन में प्रोटोटाइप पॉल्यूशन अटैक - @HoLyVieR द्वारा लिखित।
  • रीयल-वर्ल्ड जेएस - 1 - @po6ix द्वारा लिखित।
  • प्रोटोटाइप पॉल्यूशन का शोषण – किबाना में RCE (CVE-2019-7609) - @securitymb द्वारा लिखित।

CSV इंजेक्शन

  • CSV इंजेक्शन -> पॉर्नहब पर मीटरप्रेटर - एंडी द्वारा लिखित।
  • CSV इंजेक्शन के अविश्वसनीय रूप से कम आंके गए खतरे - जॉर्ज माउर द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - CSV इंजेक्शन - @swisskyrepo द्वारा लिखित।

SQL इंजेक्शन

  • SQL इंजेक्शन चीट शीट - @netsparker द्वारा लिखित।
  • SQL इंजेक्शन पॉकेट रेफरेंस - @LightOS द्वारा लिखित।
  • SQL इंजेक्शन विकी - NETSPI द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - SQL इंजेक्शन - @swisskyrepo द्वारा लिखित।
  • payloadbox/sql-injection-payload-list - @payloadbox द्वारा लिखित।

कमांड इंजेक्शन

  • resolv.rb में संभावित कमांड इंजेक्शन - @drigg3r द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - कमांड इंजेक्शन - @swisskyrepo द्वारा लिखित।
  • payloadbox/command-injection-payload-list - @payloadbox द्वारा लिखित।

ORM इंजेक्शन

  • HQL : हाइपरइन्सेन क्वेरी लैंग्वेज (या HQL इंजेक्शन में संपूर्ण SQL API तक कैसे पहुँचें ?) - @_m0bius द्वारा लिखित।
  • पेंटेस्टर्स के लिए HQL - @h3xstream द्वारा लिखित।
  • ORM इंजेक्शन - सिमोन ओनोफ्री द्वारा लिखित।
  • ORM2Pwn: Hibernate ORM में इंजेक्शन का शोषण - मिखाइल ईगोरोव द्वारा लिखित।

FTP इंजेक्शन

  • सलाह: जावा/पायथन FTP इंजेक्शन फ़ायरवॉल बायपास की अनुमति देते हैं - टिमोथी मॉर्गन द्वारा लिखित।
  • XXE पर SMTP − जावा के XML पार्सर का उपयोग करके ईमेल कैसे भेजें - अलेक्जेंडर क्लिंक द्वारा लिखित।

XXE - XML एक्सटर्नल एंटिटी

  • XXE - @phonexicum द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - XXE इंजेक्शन - विभिन्न योगदानकर्ताओं द्वारा लिखित।
  • XML एक्सटर्नल एंटिटी (XXE) इंजेक्शन - पोर्टस्विगर द्वारा लिखित।
  • XML स्कीमा, DTD, और एंटिटी अटैक - टिमोथी डी. मॉर्गन और उमर अल इब्राहिम द्वारा लिखित।
  • payloadbox/xxe-injection-payload-list - @payloadbox द्वारा लिखित।

CSRF - क्रॉस-साइट रिक्वेस्ट फोर्जरी

  • CSRF को मिटाना - @jrozner द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - CSRF इंजेक्शन - @swisskyrepo द्वारा लिखित।

क्लिकजैकिंग

  • क्लिकजैकिंग - इम्पेरवा द्वारा लिखित।
  • X-फ्रेम-ऑप्शंस: क्लिकजैकिंग के बारे में सब कुछ? - मारियो हेइडेरिच द्वारा लिखित।

SSRF - सर्वर-साइड रिक्वेस्ट फोर्जरी

  • SSRF बाइबिल। चीटशीट - वॉलार्म द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - सर्वर-साइड रिक्वेस्ट फोर्जरी - @swisskyrepo द्वारा लिखित।

वेब कैश पॉइज़निंग

  • व्यावहारिक वेब कैश पॉइज़निंग - @albinowax द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - वेब कैश डिसेप्शन - @swisskyrepo द्वारा लिखित।

रिलेटिव पथ ओवरराइट

  • रिलेटिव पथ ओवरराइट द्वारा स्टाइल इंजेक्शन का बड़े पैमाने पर विश्लेषण - द मॉर्निंग पेपर द्वारा लिखित।
  • MBSD तकनीकी श्वेतपत्र - कुछ RPO शोषण तकनीकें - मित्सुई बुसान सिक्योर डायरेक्शन्स, इंक. द्वारा लिखित।

ओपन रिडायरेक्ट

  • ओपन रिडायरेक्ट भेद्यता - s0cket7 द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - ओपन रिडायरेक्ट - @swisskyrepo द्वारा लिखित।
  • payloadbox/open-redirect-payload-list - @payloadbox द्वारा लिखित।

सिक्योरिटी अश्योरेंस मार्कअप लैंग्वेज (SAML)

  • SAML में बग कैसे खोजें; एक पद्धति - भाग I - epi द्वारा लिखित।
  • SAML में बग कैसे खोजें; एक पद्धति - भाग II - epi द्वारा लिखित।
  • SAML में बग कैसे खोजें; एक पद्धति - भाग III - epi द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - SAML इंजेक्शन - @swisskyrepo द्वारा लिखित।

अपलोड

  • फ़ाइल अपलोड प्रतिबंध बायपास - हबूब टीम द्वारा लिखित।
  • पेलोड्सऑलदथिंग्स - असुरक्षित फ़ाइलें अपलोड करें - @swisskyrepo द्वारा लिखित।

Rails

  • Rails सुरक्षा - पहला भाग - @qazbnm456 द्वारा लिखित।
  • आधिकारिक Rails सुरक्षा गाइड - Rails टीम द्वारा लिखित।
  • Rails SQL इंजेक्शन - @presidentbeef द्वारा लिखित।
  • ज़ेन Rails सुरक्षा चेकलिस्ट - @brunofacca द्वारा लिखित।

AngularJS

  • DOM आधारित Angular सैंडबॉक्स एस्केप - @garethheyes द्वारा लिखित।
  • HTML के बिना XSS: AngularJS के साथ क्लाइंट-साइड टेम्पलेट इंजेक्शन - गैरेथ हेज़ द्वारा लिखित।

ReactJS

  • नकली React तत्व के माध्यम से XSS - डैनियल लेकेमिनेंट द्वारा लिखित।

SSL/TLS

  • SSL और TLS पेनिट्रेशन टेस्टिंग - APTIVE द्वारा लिखित।
  • SSL/TLS का व्यावहारिक परिचय - @Hakky54 द्वारा लिखित।

वेबमेल

  • PHP में mail() खतरनाक क्यों है - रॉबिन पेरागली द्वारा लिखित।

NFS

  • NFS | पेनिट्रेशन टेस्टिंग अकादमी - पेनिट्रेशन अकादमी द्वारा लिखित।

AWS

  • AWS स्टोरेज का पेनिट्रेशन टेस्टिंग: S3 बकेट को लात मारना - राइनो सिक्योरिटी लैब्स से ड्वाइट होह्नस्टीन द्वारा लिखित।
  • AWS पेनिट्रेशन टेस्टिंग भाग 1. S3 बकेट - वर्च्यूसिक्योरिटी द्वारा लिखित।
  • AWS पेनिट्रेशन टेस्टिंग भाग 2. S3, IAM, EC2 - वर्च्यूसिक्योरिटी द्वारा लिखित।
  • AWS में दुस्साहस - क्रिस्टियन डेमको द्वारा लिखित।

Azure

  • क्लाउड सिक्योरिटी रिस्क (भाग 1): Azure CSV इंजेक्शन भेद्यता - @spengietz द्वारा लिखित।
  • सामान्य Azure सुरक्षा भेद्यताएं और गलत कॉन्फ़िगरेशन - @rhinobenjamin द्वारा लिखित।

फिंगरप्रिंट

सबडोमेन एन्यूमरेशन

  • सबडोमेन एन्यूमरेशन के लिए एक पेनिट्रेशन टेस्टर की मार्गदर्शिका - भारत द्वारा लिखित।
  • सबडोमेन एन्यूमरेशन की कला - पैट्रिक हुडक द्वारा लिखित।

क्रिप्टो

  • एप्लाइड क्रिप्टो हार्डनिंग - बेटरक्रिप्टो.ऑर्ग टीम द्वारा लिखित।
  • साइड-चैनल अटैक क्या है? - जे.एम पोरुप द्वारा लिखित।

वेब शैल

  • JSP शैल के साथ हैकिंग - @_nullbind द्वारा लिखित।
  • वेब शैल की खोज - जैकब बैन्स द्वारा लिखित।

OSINT- OSINT तकनीकों से क्रिप्टोकरेंसी माइनर्स को हैक करना - @s3yfullah द्वारा लिखित।

  • OSINT x UCCU कार्यशाला ओपन सोर्स इंटेलिजेंस पर - Philippe Lin द्वारा लिखित।
  • डार्क वेब OSINT शैली में 102 डीप डाइव Kirby Plessas - @kirbstr द्वारा प्रस्तुत।
  • किसी का भी ईमेल खोजने की सबसे पूर्ण गाइड - Timur Daudpota द्वारा लिखित।

DNS रीबाइंडिंग

  • DNS रीबाइंडिंग के साथ इंटरनेट से निजी नेटवर्क पर हमला - @brannondorsey द्वारा लिखित।
  • इंटरनेट से होम राउटर्स को हैक करना - @radekk द्वारा लिखित।

Deserialization

  • WebLogic, WebSphere, JBoss, Jenkins, OpenNMS और आपके एप्लिकेशन में क्या समानता है? यह कमजोरी। - @breenmachine द्वारा लिखित।
  • .NET Roulette: Telerik UI में असुरक्षित Deserialization का शोषण - @noperator द्वारा लिखित।
  • .NET deserialization पर हमला - @pwntester द्वारा लिखित।
  • DotNetNuke कुकी Deserialization का शोषण कैसे करें - CRISTIAN CORNEA द्वारा लिखित।
  • LIFERAY CVE-2020-7961 का शोषण कैसे करें: POC तक त्वरित यात्रा - @synacktiv द्वारा लिखित।

OAuth

  • OAuth 2.0 के साथ क्या हो रहा है? और आपको इसका उपयोग प्रमाणीकरण के लिए क्यों नहीं करना चाहिए। - @damianrusinek द्वारा लिखित।
  • OAuth 2.0 और OpenID Connect का परिचय - @PhilippeDeRyck द्वारा लिखित।

JWT

  • हार्डकोडेड रहस्य, असत्यापित टोकन, और अन्य सामान्य JWT गलतियाँ - @ermil0v द्वारा लिखित।

बचाव के तरीके

XXE

  • विभिन्न एन्कोडिंग का उपयोग करके OOB XXE के फिक्स को बायपास करना - @SpiderSec द्वारा लिखित।

CSP

  • CSP: रिफ्लेक्टेड XSS के साथ form-action को बायपास करना - Detectify Labs द्वारा लिखित।
  • TWITTER XSS + CSP बायपास - Paulos Yibelo द्वारा लिखित।
  • CSP को बड़ी चतुराई से बायपास करना - Wallarm द्वारा लिखित।
  • DOM-आधारित हैंगिंग मार्कअप के साथ CSP से बचना - portswigger द्वारा लिखित।
  • GitHub की CSP यात्रा - @ptoomey3 द्वारा लिखित।
  • GitHub की पोस्ट-CSP यात्रा - @ptoomey3 द्वारा लिखित।
  • डायनामिक मॉड्यूल आयात के खिलाफ कोई सुरक्षा? - @shhnjk द्वारा लिखित।

WAF

  • Airbnb – जब JSON एन्कोडिंग, XSS फ़िल्टर, WAF, CSP और ऑडिटर को बायपास करना आठ कमजोरियों में बदल जाता है - @Brett Buerhaus द्वारा लिखित।
  • कई WAF/NGWAF में libinjection को कैसे बायपास करें - @d0znpp द्वारा लिखित।
  • वेब एप्लिकेशन फ़ायरवॉल (WAF) एवेज़न तकनीकें - @secjuice द्वारा लिखित।
  • वेब एप्लिकेशन फ़ायरवॉल (WAF) एवेज़न तकनीकें #2 - @secjuice द्वारा लिखित।

JSMVC

  • JavaScript MVC और टेम्प्लेटिंग फ्रेमवर्क - Mario Heiderich द्वारा लिखित।

Authentication

  • Trend Micro Threat Discovery Appliance - सत्र निर्माण प्रमाणीकरण बायपास (CVE-2016-8584) - @malerisch और @steventseeley द्वारा लिखित।

ट्रिक्स

CSRF

  • फ्लैश और रीडायरेक्ट के साथ JSON एंडपॉइंट्स पर CSRF का शोषण - @riyazwalikar द्वारा लिखित।
  • CSRF-सुरक्षा को बायपास करने की चतुर चालें - Twosecurity द्वारा लिखित।
  • CSS इंजेक्शन के साथ CSRF टोकन चुराना (iFrames के बिना) - @dxa4481 द्वारा लिखित।
  • CSRF के लिए Java के RNG को क्रैक करना - Javax Faces और CSRF टोकन यादृच्छिकता क्यों मायने रखती है - @rramgattie द्वारा लिखित।
  • यदि HttpOnly है तब भी आप CSRF कर सकते हैं… Of CORS you can! - @GraphX द्वारा लिखित।

Clickjacking

  • Google में Clickjackings की कीमत 14981.7$ - @raushanraj_65039 द्वारा लिखित।

Remote Code Execution

  • DRUPAL 7.X SERVICES MODULE UNSERIALIZE() से RCE - Ambionics Security द्वारा लिखित।
  • Remote Code Execution के लिए Node.js deserialization बग का शोषण - OpSecX द्वारा लिखित।
  • GitHub Enterprise Remote Code Execution - @iblue द्वारा लिखित।
  • मैंने GitHub Enterprise पर 4 कमजोरियों को कैसे जोड़ा, SSRF एक्सेक्यूशन चेन से RCE तक! - Orange द्वारा लिखित।
  • हमने math.js में एक Remote Code Execution कमजोरी का शोषण कैसे किया - @capacitorset द्वारा लिखित।
  • $36k Google App Engine RCE - Ezequiel Pereira द्वारा लिखित।
  • Poor RichFaces - CODE WHITE द्वारा लिखित।
  • Facebook सर्वर पर Remote Code Execution - @blaklis_ द्वारा लिखित।
  • Evil Teacher: Moodle में कोड इंजेक्शन - RIPS Technologies द्वारा लिखित।
  • WebLogic RCE (CVE-2019-2725) Debug Diary - Badcode@Knownsec 404 Team द्वारा लिखित।
  • WebLogic, WebSphere, JBoss, Jenkins, OpenNMS और आपके एप्लिकेशन में क्या समानता है? यह कमजोरी। - द्वारा लिखित।

XSS

  • DOM पर भरोसा न करें: स्क्रिप्ट गैजेट्स के माध्यम से XSS शमन को बायपास करना - Sebastian Lekies, Krzysztof Kotowicz, और Eduardo Vela द्वारा लिखित।
  • एक हमलावर के दृष्टिकोण से ECMAScript 6 - फ्रेमवर्क, सैंडबॉक्स और बाकी सब कुछ तोड़ना - Mario Heiderich द्वारा लिखित।
  • मैंने Protobuf के साथ छेड़छाड़ करके $5,000 का Google Maps XSS कैसे पाया - @marin_m द्वारा लिखित।
  • क्वेरी पैरामीटर पुनर्क्रमण रीडायरेक्ट पेज को असुरक्षित URL प्रस्तुत करने का कारण बनता है - kenziy द्वारा लिखित।
  • कुकी के माध्यम से Uber XSS - zhchbin द्वारा लिखित।
  • Facebook पर Stored XSS - Enguerran Gillier द्वारा लिखित।
  • DOM XSS – auth.uber.com - StamOne_ द्वारा लिखित।
  • Google Colaboratory में एक और XSS - Michał Bentkowski द्वारा लिखित।
  • Google Colaboratory में XSS + CSP बायपास - Michał Bentkowski द्वारा लिखित।
  • फ़िल्टर हो गया? - द्वारा लिखित।

SQL Injection

  • GitHub Enterprise SQL Injection - Orange द्वारा लिखित।
  • UPDATE क्वेरी में SQL injection - एक बग बाउंटी कहानी! - Zombiehelp54 द्वारा लिखित।
  • Blind SQL Injection को थोड़ा कम अंधा बनाना - TomNomNom द्वारा लिखित।
  • Red Team Tales 0x01: MSSQL से RCE तक - Tarlogic द्वारा लिखित।
  • EXP का उपयोग करके MySQL त्रुटि-आधारित SQL Injection - @osandamalith द्वारा लिखित।
  • SQL INJECTION और POSTGRES - अंतिम RCE तक एक साहसिक यात्रा - @denandz द्वारा लिखित।

NoSQL Injection

  • JSON प्रकारों के माध्यम से GraphQL NoSQL Injection - Pete द्वारा लिखित।

FTP Injection

  • XML आउट-ऑफ-बैंड डेटा पुनर्प्राप्ति - @a66at और Alexey Osipov द्वारा लिखित।
  • Java 1.7+ पर XXE OOB शोषण - Ivan Novikov द्वारा लिखित।

XXE

  • दो एन्कोडिंग के साथ Evil XML - Arseniy Sharoglazov द्वारा लिखित।
  • XXE शोषण के लिए स्थानीय DTD खोज को स्वचालित करना - Philippe Arteau द्वारा लिखित।
  • स्थानीय DTD फ़ाइलों के साथ XXE का शोषण - Arseniy Sharoglazov द्वारा लिखित।
  • सर्वर त्रुटि संदेशों के माध्यम से XXE प्रतिबिंब को मजबूर करना - Antti Rantasaari द्वारा लिखित।
  • Services Drupal मॉड्यूल में प्री-ऑथेंटिकेशन XXE कमजोरी - Renaud Dubourguais द्वारा लिखित।
  • XML External Entities हमलों के बारे में आप क्या नहीं जानते थे - Timothy D. Morgan द्वारा लिखित।
  • XML आउट-ऑफ-बैंड डेटा पुनर्प्राप्ति - Timur Yunusov और Alexey Osipov द्वारा लिखित।
  • WeChat Pay SDK में XXE (WeChat व्यापारी वेबसाइटों पर एक बैकडोर छोड़ता है) - Rose Jackcode द्वारा लिखित।
  • Java 1.7+ पर XXE OOB शोषण (2014) - FTP प्रोटोकॉल का उपयोग करके डेटा निकासी - Ivan Novikov द्वारा लिखित।
  • एकल खुले पोर्ट का उपयोग करके HTTP+FTP के माध्यम से XXE OOB निकासी - skavans द्वारा लिखित।

SSRF

  • SSRF का एक नया युग - ट्रेंडिंग प्रोग्रामिंग भाषाओं में URL पार्सर का शोषण! - Orange द्वारा लिखित।
  • https://imgur.com/vidgif/url में SSRF - aesteral द्वारा लिखित।
  • SSRF टिप्स - xl7dev द्वारा लिखित।
  • PHP SSRF तकनीकें - @themiddleblue द्वारा लिखित।
  • Exchange में SSRF सभी इंस्टेंस में ROOT एक्सेस की ओर ले जाता है - @0xacb द्वारा लिखित।
  • बोर्ग में - Google उत्पादन नेटवर्क के अंदर SSRF - opnsec द्वारा लिखित।
  • पर्दा भेदना: NIPRNet एक्सेस के लिए सर्वर साइड रिक्वेस्ट फोर्जरी - Alyssa Herrera द्वारा लिखित।
  • SSRF के बारे में आपको जो कुछ जानने की आवश्यकता है और हम स्वचालित पहचान के लिए उपकरण कैसे लिख सकते हैं - @Auxy233 द्वारा लिखित।
  • JavaScript में SSRF के माध्यम से AWS अधिग्रहण - Gwen द्वारा लिखित।

Web Cache Poisoning

  • Web Cache Poisoning काउंटरमेशर्स को बायपास करना - @albinowax द्वारा लिखित।
  • कैश पॉइज़निंग और अन्य गंदी चालें - Wallarm द्वारा लिखित।

Header Injection

  • Java/Python FTP Injections फ़ायरवॉल बायपास की अनुमति देते हैं - Timothy Morgan द्वारा लिखित।

URL

  • [dev.twitter.com] XSS - Sergey Bobrov द्वारा लिखित।
  • यूनिकोड डोमेन के साथ फ़िशिंग - Xudong Zheng द्वारा लिखित।
  • URL की कुछ समस्याएं - Chris Palmer द्वारा लिखित।
  • यूनिकोड डोमेन खराब हैं और आपको उनका समर्थन करने के लिए बुरा महसूस करना चाहिए - VRGSEC द्वारा लिखित।

Deserialization

  • ASP.NET रिसोर्स फ़ाइलें (.RESX) और डीसीरियलाइज़ेशन समस्याएं - @irsdl द्वारा लिखित।

OAuth

  • Facebook OAuth Framework कमजोरी - @AmolBaikar द्वारा लिखित।

Others- Onion वेब सेवाओं में DNS लीक प्रेरित करना - द्वारा लिखित @epidemics-scepticism।

  • डेटासेट प्रकाशन भाषा का उपयोग करके Google में संग्रहीत XSS और SSRF - द्वारा लिखित @signalchaos।
  • मैंने $15,600 के बाउंटी के लिए Google की बग ट्रैकिंग प्रणाली को कैसे हैक किया - द्वारा लिखित @alex.birsan।
  • मेरे गुप्त समूह से कुछ तरकीबें - द्वारा लिखित phithon।

ब्राउज़र शोषण

फ्रंटएंड (जैसे SOP बाईपास, URL स्पूफिंग, और ऐसा कुछ)

  • IE11 सूचना प्रकटीकरण - स्थानीय फ़ाइल पहचान - द्वारा लिखित James Lee।
  • आधुनिक वेब के लिए JSON हाइजैकिंग - द्वारा लिखित portswigger।
  • SOP बाईपास / UXSS – क्रेडेंशियल्स काफी तेजी से चुराना (Edge) - द्वारा लिखित Manuel।
  • Особенности Safari в client-side атаках - द्वारा लिखित Bo0oM।
  • हम विभिन्न उत्पत्तियों में सेम को कैसे फैलने से रोकें? - द्वारा लिखित aaj at google.com और mkwst at google.com।
  • CRLF इंजेक्शन के माध्यम से Chromium में मनमाने अनुरोध हेडर सेट करना - द्वारा लिखित Michał Bentkowski।
  • मैं आपकी साइट से क्रेडिट कार्ड नंबर और पासवर्ड काट रहा हूँ। यहाँ बताया गया है कैसे। - द्वारा लिखित David Gilbertson।
  • इन्सेप्शन बार: एक नई फ़िशिंग विधि - द्वारा लिखित jameshfisher।
  • मज़े और लाभ के लिए मोबाइल ब्राउज़र सुरक्षा को बायपास करना - द्वारा लिखित @rafaybaloch.
  • आपके ब्राउज़र में कुकी मॉन्स्टर - द्वारा लिखित @filedescriptor।

बैकएंड (ब्राउज़र कार्यान्वयन का मुख्य भाग, और अक्सर C या C++ भाग को संदर्भित करता है)

  • जावास्क्रिप्ट इंजनों पर हमला - जावास्क्रिप्टकोर और CVE-2016-4622 का एक केस स्टडी - द्वारा लिखित [email protected]।
  • V8 OOB राइट का शोषण करना। - द्वारा लिखित @halbecaf।
  • SSD सलाह – Chrome Turbofan दूरस्थ कोड निष्पादन - द्वारा लिखित SecuriTeam Secure Disclosure (SSD)।
  • देखो माँ, मैं शेलकोड का उपयोग नहीं करता - Internet Explorer 11 के लिए ब्राउज़र शोषण केस स्टडी - द्वारा लिखित @moritzj।
  • मोबाइल PWN2OWN शोषण के साथ वेबकिट के बटन दबाना - द्वारा लिखित @wanderingglitch।
  • ब्राउज़र शोषण के लिए एक व्यवस्थित दृष्टिकोण - द्वारा लिखित RET2 SYSTEMS, INC।
  • CVE-2017-2446 या JSC::JSGlobalObject::isHavingABadTime। - द्वारा लिखित एक रिवर्स-इंजीनियर की डायरी।
  • यूसी ब्राउज़र तोड़ना - द्वारा लिखित Доктор Веб।
  • तीन सड़कें रोम की ओर ले जाती हैं - द्वारा लिखित @holynop।
  • क्रोम सैंडबॉक्स से साफ-साफ बच निकलना - द्वारा लिखित @tjbecker_।

PoCs

डेटाबेस

  • awesome-cve-poc - CVE PoCs की चयनित सूची द्वारा @qazbnm456।
  • js-vuln-db - PoCs के साथ JavaScript इंजन CVEs का संग्रह द्वारा @tunz।
  • Some-PoC-oR-ExP - 各种漏洞poc、Exp的收集或编写 द्वारा @coffeehb।
  • uxss-db - PoCs के साथ UXSS CVEs का संग्रह द्वारा @Metnew।
  • SPLOITUS - शोषण और उपकरण खोज इंजन द्वारा @i_bo0om।
  • Exploit Database - शोषण, शेलकोड और सुरक्षा पत्रों का अंतिम संग्रह द्वारा Offensive Security।

चीटशीट्स

  • Capture the Flag CheatSheet - द्वारा लिखित @uppusaikiran।
  • XSS Cheat Sheet - 2018 Edition - द्वारा लिखित @brutelogic।

उपकरण

ऑडिटिंग

  • A2SV - SSL भेद्यता के लिए स्वचालित स्कैनिंग द्वारा @hahwul।
  • prowler - AWS सुरक्षा मूल्यांकन, ऑडिटिंग और सख्तीकरण के लिए उपकरण द्वारा @Alfresco।
  • slurp - S3 बकेट की सुरक्षा का मूल्यांकन करें द्वारा @hehnope।

कमांड इंजेक्शन

  • commix - स्वचालित ऑल-इन-वन OS कमांड इंजेक्शन और शोषण उपकरण द्वारा @commixproject।

टोही

OSINT - ओपन-सोर्स इंटेलिजेंस

  • Censys - Censys एक खोज इंजन है जो कंप्यूटर वैज्ञानिकों को इंटरनेट बनाने वाले उपकरणों और नेटवर्क के बारे में प्रश्न पूछने की अनुमति देता है द्वारा University of Michigan।
  • FOCA - FOCA (एकत्रित अभिलेखों के साथ संगठनों की फिंगरप्रिंटिंग) एक उपकरण है जिसका उपयोग मुख्य रूप से इसके स्कैन किए गए दस्तावेज़ों में मेटाडेटा और छिपी जानकारी खोजने के लिए किया जाता है द्वारा ElevenPaths।
  • FOFA - साइबरस्पेस खोज इंजन द्वारा BAIMAOHUI।
  • gitrob - GitHub संगठनों के लिए टोही उपकरण द्वारा @michenriksen।
  • GSIL - Github संवेदनशील जानकारी रिसाव (Github敏感信息泄露) द्वारा @FeeiCN।
  • NSFOCUS - NSFOCUS GLOBAL द्वारा खतरा खुफिया पोर्टल।
  • raven - raven एक Linkedin सूचना संग्रह उपकरण है जिसका उपयोग पेंटेस्टर्स Linkedin का उपयोग करके किसी संगठन के कर्मचारियों के बारे में जानकारी एकत्र करने के लिए कर सकते हैं द्वारा @0x09AL।
  • Shodan - Shodan इंटरनेट से जुड़े उपकरणों के लिए दुनिया का पहला खोज इंजन है द्वारा @shodanhq।
  • SpiderFoot - ओपन सोर्स फुटप्रिंटिंग और खुफिया-संग्रह उपकरण द्वारा @binarypool।
  • urlscan.io - सेवा जो वेबसाइटों और उनके द्वारा अनुरोधित संसाधनों का विश्लेषण करती है द्वारा @heipei।
  • xray - XRay सार्वजनिक नेटवर्क से टोही, मैपिंग और OSINT संग्रह के लिए एक उपकरण है द्वारा @evilsocket।
  • ZoomEye - साइबरस्पेस खोज इंजन द्वारा ।

उपडोमेन गणना

  • AQUATONE - डोमेन फ्लाईओवर के लिए उपकरण द्वारा @michenriksen।
  • Certificate Search - प्रमाणपत्र(स) खोजने के लिए एक पहचान (डोमेन नाम, संगठन नाम, आदि), एक प्रमाणपत्र फिंगरप्रिंट (SHA-1 या SHA-256) या crt.sh ID दर्ज करें द्वारा @crtsh।
  • Certificate Transparency - Google का प्रमाणपत्र पारदर्शिता परियोजना SSL प्रमाणपत्र प्रणाली में कई संरचनात्मक दोषों को ठीक करता है द्वारा @google।
  • domain_analyzer - सभी संभव जानकारी ढूंढकर किसी भी डोमेन की सुरक्षा का विश्लेषण करें द्वारा @eldraco।
  • EyeWitness - EyeWitness को वेबसाइटों के स्क्रीनशॉट लेने, कुछ सर्वर हेडर जानकारी प्रदान करने और यदि संभव हो तो डिफ़ॉल्ट क्रेडेंशियल्स की पहचान करने के लिए डिज़ाइन किया गया है द्वारा @ChrisTruncer।
  • GSDF - डोमेन खोजकर्ता जिसका नाम GoogleSSLdomainFinder है द्वारा @We5ter।
  • subDomainsBrute - पेंटेस्टर्स के लिए एक सरल और तेज़ उपडोमेन ब्रूट फोर्स उपकरण द्वारा @lijiejie।
  • VirusTotal domain information - डोमेन जानकारी खोजना द्वारा VirusTotal।
  • Sublist3r - Sublist3r पैनेट्रेशन टेस्टर्स के लिए एक मल्टी-थ्रेडेड उपडोमेन गणना उपकरण है द्वारा @aboul3la।

कोड जनरेशन

  • VWGen - असुरक्षित वेब अनुप्रयोग जनरेटर द्वारा @qazbnm456।

फज़िंग

  • charsetinspect - स्क्रिप्ट जो मल्टी-बाइट कैरेक्टर सेट का निरीक्षण करती है ताकि उपयोगकर्ता-परिभाषित गुणों वाले कैरेक्टर खोज सके द्वारा @hack-all-the-things।
  • IPObfuscator - IP को DWORD IP में बदलने का सरल उपकरण द्वारा @OsandaMalith।
  • wfuzz - वेब अनुप्रयोग ब्रूटफोर्सर द्वारा @xmendez।
  • domato - DOM फज़र द्वारा @google।
  • FuzzDB - ब्लैक-बॉक्स अनुप्रयोग दोष इंजेक्शन और संसाधन खोज के लिए हमले के पैटर्न और आदिम का शब्दकोश।
  • dirhunt - किसी साइट की निर्देशिका संरचना को खोजने और विश्लेषण करने के लिए अनुकूलित वेब क्रॉलर द्वारा @nekmo।
  • ssltest - ऑनलाइन सेवा जो सार्वजनिक इंटरनेट पर किसी भी SSL वेब सर्वर के कॉन्फ़िगरेशन का गहन विश्लेषण करती है। द्वारा प्रदान Qualys SSL Labs।
  • fuzz.txt - संभावित रूप से खतरनाक फ़ाइलें द्वारा @Bo0oM।
  • wayparam - क्रॉस-प्लेटफ़ॉर्म Python CLI जो Wayback CDX API से ऐतिहासिक URL प्राप्त करता है और फ़ज़िंग के लिए सामान्यीकृत पैरामीटरयुक्त URL आउटपुट करता है, द्वारा @aleff-github।

स्कैनिंग

  • JoomlaScan - Joomla CMS में स्थापित घटकों को खोजने के लिए मुफ्त सॉफ्टवेयर, Joomscan की राख से निर्मित द्वारा @drego85।
  • wpscan - WPScan एक ब्लैक बॉक्स WordPress भेद्यता स्कैनर है द्वारा @wpscanteam।
  • WAScan - एक ओपन सोर्स वेब अनुप्रयोग सुरक्षा स्कैनर है जो "ब्लैक-बॉक्स" विधि का उपयोग करता है, द्वारा निर्मित @m4ll0k।
  • Nuclei - Nuclei टेम्पलेट पर आधारित कॉन्फ़िगरेबल लक्षित स्कैनिंग के लिए एक तेज़ उपकरण है जो भारी एक्सटेंसिबिलिटी और उपयोग में आसानी प्रदान करता है द्वारा @projectdiscovery।
  • Vigolium - उच्च-निष्ठा भेद्यता स्कैनर जो एजेंटिक AI को मूल गति, मॉड्यूलरिटी और सटीकता के साथ जोड़ता है, द्वारा अनुरक्षित @j3ssie।
  • ZAP by Checkmarx - ZAP कोर टीम द्वारा अनुरक्षित ओपन-सोर्स वेब अनुप्रयोग सुरक्षा स्कैनर।
  • Fray - ओपन-सोर्स WAF बाईपास और सुरक्षा-परीक्षण टूलकिट जिसमें OWASP श्रेणियों में 6,300+ पेलोड, AI-सहायता प्राप्त चोरी इंजन, 27-जांच टोही पाइपलाइन, और OWASP सख्तीकरण ऑडिट शामिल है, द्वारा @dalisecurity।
  • Trust Scan - URL सुरक्षा स्कैनर जो खतरा खुफिया (URLhaus, PhishTank, Spamhaus) को 40+ घोटाले और फ़िशिंग पैटर्न पहचान के साथ जोड़ता है द्वारा @undeadlist।
  • ZeroTrust - गोपनीयता-प्रथम Chrome एक्सटेंशन जो ऑन-डिवाइस AI (WebGPU) के साथ स्थानीय रूप से वेबसाइट सुरक्षा का विश्लेषण करता है, HTTPS, फ़िशिंग, दुर्भावनापूर्ण-स्क्रिप्ट और कुकी-अनुपालन संकेतों से विश्वास स्कोर उत्पन्न करता है, द्वारा @sattyamjjain।
  • SecuriTool - 29 क्लाइंट-साइड वेब सुरक्षा उपकरणों का मुफ्त ऑनलाइन संग्रह: वेब ऑडिटर, JWT अटैकर/डिकोडर, CVE खोज, CSP मूल्यांकनकर्ता, ईमेल सुरक्षा जांचकर्ता (SPF/DKIM/DMARC), उपडोमेन स्कैनर, और अधिक। 100% क्लाइंट-साइड, गोपनीयता-प्रथम, ओपन सोर्स द्वारा ।

पैनेट्रेशन टेस्टिंग

  • Burp Suite - Burp Suite वेब अनुप्रयोगों की सुरक्षा परीक्षण करने के लिए एक एकीकृत मंच है द्वारा portswigger।
  • Astra - REST API के लिए स्वचालित सुरक्षा परीक्षण द्वारा @flipkart-incubator।
  • aws_pwn - AWS पैनेट्रेशन परीक्षण कबाड़ का संग्रह द्वारा @dagrz।
  • grayhatwarfare - सार्वजनिक बकेट द्वारा grayhatwarfare।
  • TIDoS-Framework - एक व्यापक वेब अनुप्रयोग ऑडिट फ्रेमवर्क जो टोही और OSINT से लेकर भेद्यता विश्लेषण तक सब कुछ कवर करता है द्वारा @_tID।
  • numasec - AI-संचालित पैनेट्रेशन-टेस्टिंग प्लेटफ़ॉर्म जो OWASP Top 10 को कवर करने वाले 10 एजेंट और 38 भेद्यता स्कैनर का समन्वय करता है, द्वारा @FrancescoStabile।
  • Darkmoon - ओपन सोर्स स्वायत्त AI पैनेट्रेशन टेस्टिंग प्लेटफ़ॉर्म जो Markdown प्लेबुक और MCP के माध्यम से वेब, क्लाउड, Active Directory और Kubernetes में 80+ आक्रामक उपकरणों का ऑर्केस्ट्रेट करता है, प्रति निष्कर्ष एक साक्ष्य ट्रेल के साथ द्वारा @ASCIT31।

आक्रामक

XSS - क्रॉस-साइट स्क्रिप्टिंग

  • xssor2 - XSS'OR - जावास्क्रिप्ट के साथ हैक करें द्वारा @evilcos।
  • XSStrike - XSStrike एक प्रोग्राम है जो XSS के लिए पैरामीटर फ़ज़ और ब्रूटफोर्स कर सकता है। यह WAF का पता लगा सकता है और बायपास भी कर सकता है द्वारा @s0md3v।
  • beef - ब्राउज़र शोषण फ्रेमवर्क परियोजना द्वारा beefproject।
  • JShell - XSS के साथ जावास्क्रिप्ट शेल प्राप्त करें द्वारा @s0md3v।
  • csp evaluator - सामग्री-सुरक्षा-नीतियों का मूल्यांकन करने के लिए एक उपकरण द्वारा Csper।

SQL इंजेक्शन

  • sqlmap - स्वचालित SQL इंजेक्शन और डेटाबेस अधिग्रहण उपकरण।

टेम्पलेट इंजेक्शन

  • tplmap - कोड और सर्वर-साइड टेम्पलेट इंजेक्शन पहचान और शोषण उपकरण द्वारा @epinna।

XXE

  • dtd-finder - DTD सूचीबद्ध करें और उन स्थानीय DTD का उपयोग करके XXE पेलोड उत्पन्न करें द्वारा @GoSecure।

क्रॉस साइट रिक्वेस्ट फोर्जरी- XSRFProbe - प्राइम CSRF ऑडिट और शोषण टूलकिट, @0xInfection द्वारा।

सर्वर-साइड रिक्वेस्ट फोर्जरी

  • ओपन रिडायरेक्ट/SSRF पेलोड जनरेटर - intigriti द्वारा ओपन रिडायरेक्ट/SSRF पेलोड जनरेटर।

लीकेज

  • CSS-Keylogging - क्रोम एक्सटेंशन और एक्सप्रेस सर्वर जो CSS की कीलॉगिंग क्षमताओं का शोषण करता है, @maxchehab द्वारा।
  • DVCS-Pillage - वेब-सुलभ GIT, HG और BZR रिपॉजिटरीज़ को लूटें, @evilpacket द्वारा।
  • dvcs-ripper - वेब-सुलभ (वितरित) संस्करण नियंत्रण प्रणालियों को रिप करें: SVN/GIT/HG... @kost द्वारा।
  • gitleaks - संपूर्ण रिपो इतिहास में रहस्यों और कुंजियों की खोज करता है, @zricethezav द्वारा।
  • GitMiner - Github पर सामग्री के लिए उन्नत खनन टूल, @UnkL4b द्वारा।
  • HTTPLeaks - सभी संभावित तरीके जिनसे कोई वेबसाइट HTTP अनुरोध लीक कर सकती है, @cure53 द्वारा।
  • pwngitmanager - पेन्टेस्टर्स के लिए Git प्रबंधक, @allyshka द्वारा।
  • snallygaster - HTTP सर्वरों पर गुप्त फ़ाइलों को स्कैन करने का टूल, @hannob द्वारा।
  • LinkFinder - पायथन स्क्रिप्ट जो JavaScript फ़ाइलों में एंडपॉइंट ढूंढती है, @GerbenJavado द्वारा।
  • keyFinder - क्रोम एक्सटेंशन जो 10 अटैक सतहों पर 80+ डिटेक्शन पैटर्न और शैनन-एंट्रॉपी विश्लेषण का उपयोग करके वेब पेजों को निष्क्रिय रूप से लीक हुए API कुंजियों, टोकन और क्रेडेंशियल्स के लिए स्कैन करता है, @momenbasel द्वारा।

डिटेक्टिंग

  • bXSS - bXSS एक सरल ब्लाइंड XSS एप्लिकेशन है जो cure53.de/m से अनुकूलित है, @LewisArdern द्वारा।
  • malware-jail - अर्ध-स्वचालित Javascript मैलवेयर विश्लेषण, डीओबफस्केशन और पेलोड निष्कर्षण के लिए सैंडबॉक्स, @HynekPetrak द्वारा।
  • repo-supervisor - सुरक्षा गलत कॉन्फ़िगरेशन के लिए अपने कोड को स्कैन करें, पासवर्ड और रहस्य खोजें।
  • retire.js - ज्ञात कमजोरियों वाले JavaScript लाइब्रेरी के उपयोग का पता लगाने वाला स्कैनर, @RetireJS द्वारा।
  • sqlchop - SQL इंजेक्शन डिटेक्शन इंजन, chaitin द्वारा।
  • xsschop - XSS डिटेक्शन इंजन, chaitin द्वारा।
  • OpenRASP - Baidu Inc. द्वारा सक्रिय रूप से बनाए रखा गया एक ओपन सोर्स RASP समाधान। संदर्भ-जागरूक डिटेक्शन एल्गोरिदम के साथ, परियोजना ने लगभग कोई फॉल्स पॉजिटिव नहीं प्राप्त किया। और भारी सर्वर लोड के तहत 3% से कम प्रदर्शन में कमी देखी गई है।
  • GuardRails - एक GitHub ऐप जो पुल रिक्वेस्ट में सुरक्षा फीडबैक प्रदान करता है।

रोकथाम

  • js-xss - व्हाइटलिस्ट द्वारा निर्दिष्ट कॉन्फ़िगरेशन के साथ अविश्वसनीय HTML को सैनिटाइज़ करें (XSS को रोकने के लिए), @leizongmin द्वारा।
  • Acra - SQL डेटाबेस के लिए क्लाइंट-साइड एन्क्रिप्शन इंजन, मजबूत चयनात्मक एन्क्रिप्शन, SQL इंजेक्शन रोकथाम और घुसपैठ का पता लगाने के साथ, @cossacklabs द्वारा।
  • DOMPurify - DOM-ओनली, सुपर-फास्ट, अल्ट्रा-सहिष्णु XSS सैनिटाइज़र HTML, MathML और SVG के लिए, Cure53 द्वारा।
  • Csper - कंटेंट-सिक्योरिटी-पॉलिसी बनाने/मूल्यांकन/निगरानी के लिए उपकरणों का एक सेट ताकि क्रॉस साइट स्क्रिप्टिंग को रोका/पता लगाया जा सके, Csper द्वारा।
  • UUSEC WAF - UUCORP द्वारा बनाए रखा गया एक ओपन-सोर्स वेब एप्लिकेशन फ़ायरवॉल और API सुरक्षा गेटवे।
  • BunkerWeb - nginx पर बनाया गया एक अगली पीढ़ी का ओपन-सोर्स वेब एप्लिकेशन फ़ायरवॉल, Bunkerity द्वारा बनाए रखा गया।
  • FCaptcha - स्व-होस्टेड CAPTCHA जिसमें व्यवहार विश्लेषण, विज़न-AI एजेंट डिटेक्शन, हेडलेस-ब्राउज़र फिंगरप्रिंटिंग और SHA-256 प्रूफ-ऑफ-वर्क शामिल है, WebDecoy द्वारा बनाए रखा गया।
  • Pompelmi - Node.js के लिए इन-प्रोसेस फ़ाइल-अपलोड सुरक्षा मिडलवेयर जो मैलवेयर, MIME स्पूफिंग और जोखिम भरे आर्काइव का पता लगाने के लिए भंडारण से पहले अविश्वसनीय अपलोड को स्कैन करता है, pompelmi द्वारा बनाए रखा गया।
  • WebDecoy - शून्य-कॉन्फ़िगरेशन WordPress बॉट-डिटेक्शन प्लगइन जो WebDriver डिटेक्शन, हेडलेस-ब्राउज़र फिंगरप्रिंटिंग, व्यवहार विश्लेषण और SHA-256 प्रूफ-ऑफ-वर्क को जोड़ता है, WebDecoy द्वारा बनाए रखा गया।
  • CrowdSec - Go में लिखा गया ओपन-सोर्स सहयोगी IPS जो विज़िटर व्यवहार का विश्लेषण करता है और ऑपरेटरों के समुदाय में खतरे के संकेत साझा करता है, द्वारा बनाए रखा गया।

प्रॉक्सी

  • Charles - HTTP प्रॉक्सी / HTTP मॉनिटर / रिवर्स प्रॉक्सी जो डेवलपर को अपनी मशीन और इंटरनेट के बीच सभी HTTP और SSL/HTTPS ट्रैफ़िक देखने में सक्षम बनाता है।
  • mitmproxy - पेनिट्रेशन टेस्टर्स और सॉफ़्टवेयर डेवलपर्स के लिए इंटरैक्टिव TLS-सक्षम इंटरसेप्टिंग HTTP प्रॉक्सी, @mitmproxy द्वारा।

वेबशैल

  • reverse-shell - एक सेवा के रूप में रिवर्स शैल, @lukechilds द्वारा।
  • Reverse-Shell-Manager - टर्मिनल के माध्यम से रिवर्स शैल मैनेजर, @WangYihang द्वारा।
  • webshell - यह एक वेबशैल ओपन सोर्स प्रोजेक्ट है, @tennc द्वारा।
  • Webshell-Sniper - टर्मिनल के माध्यम से अपनी वेबसाइट प्रबंधित करें, @WangYihang द्वारा।
  • Weevely - हथियारबंद वेब शैल, @epinna द्वारा।
  • nano - कोड गोल्फ्ड PHP शैल का परिवार, @s0md3v द्वारा।
  • PhpSploit - पूर्ण-सुविधा संपन्न C2 फ्रेमवर्क जो बुराई PHP वन-लाइनर के माध्यम से वेबसर्वर पर चुपचाप बना रहता है, @nil0x42 द्वारा।

डिसअसेंबलर

  • Iaitō - radare2 रिवर्स इंजीनियरिंग फ्रेमवर्क के लिए Qt और C++ GUI, @hteso द्वारा।
  • plasma - प्लाज्मा x86/ARM/MIPS के लिए एक इंटरैक्टिव डिसअसेंबलर है, @plasma-disassembler द्वारा।
  • radare2 - यूनिक्स-जैसी रिवर्स इंजीनियरिंग फ्रेमवर्क और कमांडलाइन टूल्स, @radare द्वारा।

डीकंपाइलर

  • CFR - एक और जावा डीकंपाइलर, @LeeAtBenf द्वारा।

DNS रीबाइंडिंग

  • DNS Rebind Toolkit - DNS रीबाइंड टूलकिट एक फ्रंटएंड JavaScript फ्रेमवर्क है जो स्थानीय क्षेत्र नेटवर्क (LAN) पर कमजोर होस्ट और सेवाओं के खिलाफ DNS रीबाइंडिंग शोषण विकसित करने के लिए है, @brannondorsey द्वारा।
  • dref - DNS रीबाइंडिंग शोषण फ्रेमवर्क। Dref DNS रीबाइंडिंग के लिए भारी-भरकम काम करता है, @mwrlabs द्वारा।
  • Singularity of Origin - इसमें अटैक सर्वर DNS नाम के IP पते को लक्ष्य मशीन के IP पते पर रीबाइंड करने और लक्ष्य मशीन पर कमजोर सॉफ़्टवेयर का शोषण करने के लिए अटैक पेलोड प्रदान करने के लिए आवश्यक घटक शामिल हैं, @nccgroup द्वारा।
  • Whonow DNS Server - चलते-फिरते DNS रीबाइंडिंग हमलों को निष्पादित करने के लिए एक दुर्भावनापूर्ण DNS सर्वर, @brannondorsey द्वारा।

अन्य

  • CyberChef - साइबर स्विस आर्मी नाइफ - एन्क्रिप्शन, एन्कोडिंग, कम्प्रेशन और डेटा विश्लेषण के लिए एक वेब ऐप - @GCHQ द्वारा।
  • Dnslogger - DNS लोगर, @iagox86 द्वारा।
  • cefdebug - CEF डिबगर से कनेक्ट करने के लिए न्यूनतम कोड, @taviso द्वारा।
  • ctftool - इंटरैक्टिव CTF एक्सप्लोरेशन टूल, @taviso द्वारा।
  • ntlm_challenger - HTTP पर NTLM चैलेंज संदेशों को पार्स करें, @b17zr द्वारा।

सोशल इंजीनियरिंग डेटाबेस

  • haveibeenpwned - जांचें कि क्या आपका खाता किसी डेटा उल्लंघन में समझौता किया गया है, Troy Hunt द्वारा।
  • Hudson Rock - जांचें कि क्या आपका ईमेल या डोमेन इन्फोस्टीलर मैलवेयर द्वारा समझौता किया गया था, Hudson Rock द्वारा बनाए रखा गया।

ब्लॉग

  • BRETT BUERHAUS - कमजोरी प्रकटीकरण और एप्लिकेशन सुरक्षा पर विचार।
  • Broken Browser - ब्राउज़र कमजोरियों के साथ मज़ा।
  • James Kettle - PortSwigger Web Security में अनुसंधान प्रमुख।
  • leavesongs - चीन का प्रतिभाशाली वेब पेनिट्रेटर।
  • n0tr00t - ~# n0tr00t सुरक्षा टीम।
  • OpnSec - ओपन माइंड सिक्योरिटी!।
  • Orange - ताइवान का प्रतिभाशाली वेब पेनिट्रेटर।
  • Scrutiny - धीरज मिश्रा द्वारा वेब ब्राउज़रों के माध्यम से इंटरनेट सुरक्षा।
  • RIPS Technologies - PHP कमजोरियों के लिए विवरण।
  • 0Day Labs - शानदार बग-बाउंटी और चुनौती विवरण।
  • Blog of Osanda - सुरक्षा अनुसंधान और रिवर्स इंजीनियरिंग।

ट्विटर उपयोगकर्ता

  • @cure53berlin - Cure53 एक जर्मन साइबर सुरक्षा फर्म है।
  • @filedescriptor - सक्रिय पेनिट्रेटर जो अक्सर ट्वीट करता है और उपयोगी लेख लिखता है।
  • @garethheyes - अंग्रेजी वेब पेनिट्रेटर।
  • @h3xstream - सुरक्षा शोधकर्ता, वेब सुरक्षा, क्रिप्टो, पेंटेस्ट, स्थैतिक विश्लेषण में रुचि रखते हैं, लेकिन सबसे बढ़कर, samy मेरा हीरो है।
  • @HackwithGitHub - हैकर्स और पेन्टेस्टर्स के लिए ओपन सोर्स हैकिंग टूल्स प्रदर्शित करने की पहल।
  • @hasegawayosuke - जापानी जावास्क्रिप्ट सुरक्षा शोधकर्ता।
  • @kinugawamasato - जापानी वेब पेनिट्रेटर।
  • @XssPayloads - जावास्क्रिप्ट के अप्रत्याशित उपयोगों और अधिक का अद्भुत संसार।
  • @shhnjk - वेब और ब्राउज़र सुरक्षा शोधकर्ता।

अभ्यास

एप्लिकेशन

  • SELinux Game - करके SELinux सीखें। पहेलियाँ हल करें, कौशल दिखाएं - @selinuxgame द्वारा लिखित।
  • BadLibrary - प्रशिक्षण के लिए कमजोर वेब एप्लिकेशन - @SecureSkyTechnology द्वारा लिखित।
  • Hackxor - यथार्थवादी वेब एप्लिकेशन हैकिंग गेम - @albinowax द्वारा लिखित।
  • OWASP Juice Shop - संभवतः सबसे आधुनिक और परिष्कृत असुरक्षित वेब एप्लिकेशन - @bkimminich और @owasp_juiceshop टीम द्वारा लिखित।
  • Portswigger Web Security Academy - मुफ्त प्रशिक्षण और लैब - PortSwigger द्वारा लिखित।
  • OopsSec Store - Next.js के साथ बनाया गया जानबूझकर कमजोर ई-कॉमर्स एप्लिकेशन - @kOaDT द्वारा लिखित।

AWS

  • FLAWS - अमेज़न AWS CTF चुनौती - @0xdabbad00 द्वारा लिखित।
  • CloudGoat - Rhino Security Labs का "डिज़ाइन द्वारा कमजोर" AWS बुनियादी ढाँचा सेटअप टूल - @RhinoSecurityLabs द्वारा लिखित।

XSS

  • alert(1) to win - XSS चुनौतियों की श्रृंखला - @steike द्वारा लिखित।
  • prompt(1) to win - ग्रीष्म 2014 में आयोजित जटिल 16-स्तरीय XSS चुनौती (+4 छिपे हुए स्तर) - @cure53 द्वारा लिखित।
  • XSS Challenges - XSS चुनौतियों की श्रृंखला - yamagata21 द्वारा लिखित।
  • XSS game - गूगल XSS चुनौती - गूगल द्वारा लिखित।

ModSecurity / OWASP ModSecurity कोर नियम सेट

  • ModSecurity / OWASP ModSecurity कोर नियम सेट - ModSecurity और कोर नियम सेट को स्थापित, कॉन्फ़िगर और ट्यून करने के लिए ट्यूटोरियल की श्रृंखला - @ChrFolini द्वारा लिखित।

समुदाय

  • Reddit
  • Stack Overflow

विविध- गिटहब के बग बाउंटी वर्कफ़्लो की एक झलक - द्वारा लिखित @gregose

  • awesome-bug-bounty - @djadmin द्वारा उपलब्ध बग बाउंटी एवं प्रकटीकरण कार्यक्रमों और राइट-अप की व्यापक क्यूरेटेड सूची।
  • अपने फेसबुक ईमेल और फ़ोन नंबर को ब्रूट फ़ोर्स करना - द्वारा लिखित PwnDizzle
  • bug-bounty-reference - @ngalongc द्वारा बग प्रकृति के अनुसार वर्गीकृत बग बाउंटी राइट-अप की सूची।
  • साइबर सुरक्षा अभियान प्लेबुक - द्वारा लिखित बेल्फ़र सेंटर फॉर साइंस एंड इंटरनेशनल अफेयर्स
  • EQGRP - @x0rz द्वारा eqgrp-auction-file.tar.xz की डिक्रिप्ट की गई सामग्री।
  • Google VRP और यूनिकॉर्न - द्वारा लिखित डैनियल स्टेल्टर-ग्लीज़
  • Infosec_Reference - @rmusser01 द्वारा एक ऐसा सूचना सुरक्षा संदर्भ जो बकवास नहीं है।
  • इंटरनेट ऑफ थिंग्स स्कैनर - BullGuard द्वारा जाँचें कि आपके घर के इंटरनेट-कनेक्टेड डिवाइस Shodan पर सार्वजनिक हैं या नहीं।
  • notes - @ChALkeR द्वारा कुछ सार्वजनिक नोट्स।
  • पेनिट्रेशन टेस्टिंग और एक्सप्लॉइट डेवलपमेंट चीटशीट वॉलपेपर - पेनिट्रेशन टेस्टिंग और एक्सप्लॉइट डेवलपमेंट चीटशीट।
  • निश्चित सुरक्षा डेटा विज्ञान और मशीन लर्निंग गाइड - द्वारा लिखित JASON TROS।

आचार संहिता

कृपया ध्यान दें कि यह परियोजना योगदानकर्ता आचार संहिता के साथ जारी की गई है। इस परियोजना में भाग लेने का अर्थ है कि आप इसकी शर्तों का पालन करने के लिए सहमत हैं।

लाइसेंस

CC0


Read more

टूल डाउनलोड करें
  • CSP
  • WAF
  • JSMVC
  • प्रमाणीकरण
  • ट्रिक्स
    • CSRF
    • क्लिकजैकिंग
    • रिमोट कोड एक्ज़ीक्यूशन
    • XSS
    • SQL इंजेक्शन
    • NoSQL इंजेक्शन
    • FTP इंजेक्शन
    • XXE
    • SSRF
    • वेब कैश पॉइज़निंग
    • हेडर इंजेक्शन
    • URL
    • डिसीरियलाइज़ेशन
    • OAuth
    • अन्य
  • ब्राउज़र शोषण
  • PoCs
    • डेटाबेस
  • चीटशीट
  • उपकरण
    • ऑडिटिंग
    • कमांड इंजेक्शन
    • रीकोनिसेंस
      • OSINT
      • सबडोमेन एन्यूमरेशन
    • कोड जनरेशन
    • फज़िंग
    • स्कैनिंग
    • पेनिट्रेशन टेस्टिंग
    • आक्रामक
      • XSS
      • SQL इंजेक्शन
      • टेम्पलेट इंजेक्शन
      • XXE
      • CSRF
      • SSRF
    • लीकिंग
    • डिटेक्टिंग
    • प्रिवेंटिंग
    • प्रॉक्सी
    • वेबशैल
    • डिसअसेंबलर
    • डीकंपाइलर
    • DNS रीबाइंडिंग
    • अन्य
  • सोशल इंजीनियरिंग डेटाबेस
  • ब्लॉग
  • ट्विटर उपयोगकर्ता
  • प्रैक्टिसेज़
    • एप्लीकेशन
    • AWS
    • XSS
    • ModSecurity / OWASP ModSecurity Core Rule Set
  • समुदाय
  • विविध
  • @breenmachine
  • CVE-2019-1306: क्या तुम मेरे इंडेक्स हो? - @yu5k3 द्वारा लिखित।
  • @strukt93
  • XSS-ऑडिटर—असुरक्षितों का रक्षक और सुरक्षितों का धोखेबाज। - @terjanq द्वारा लिखित।
  • कोष्ठक और अर्धविराम के बिना XSS - @garethheyes द्वारा लिखित।
  • Self XSS को Exploitable XSS में अपग्रेड करें और 3 तरीकों की तकनीक - HAHWUL द्वारा लिखित।
  • 20 अक्षरों की सीमा के साथ XSS का शोषण - Jorge Lajara द्वारा लिखित।
  • $20000 Facebook DOM XSS - @vinodsparrow द्वारा लिखित।
  • साइट आइसोलेशन और समझौता किए गए रेंडरर की दुनिया - द्वारा लिखित @shhnjk।
  • Function.prototype.apply को ओवरराइड करके मनमाने IPC संदेश भेजना - द्वारा लिखित @kinugawamasato।
  • बग बाउंटी प्रोग्राम में स्कोप से बाहर के डोमेन का लाभ उठाना - द्वारा लिखित @Abdulahhusam।
  • @zoomeye_team
  • Databases - start.me - विभिन्न डेटाबेस जिनका उपयोग आप अपने OSINT अनुसंधान के लिए कर सकते हैं द्वारा @technisette।
  • peoplefindThor - Facebook पर लोगों को खोजने का आसान तरीका द्वारा postkassen।
  • tinfoleak - ट्विटर खुफिया विश्लेषण के लिए सबसे पूर्ण ओपन-सोर्स उपकरण द्वारा @vaguileradiaz।
  • Photon - OSINT के लिए डिज़ाइन किया गया अविश्वसनीय रूप से तेज़ क्रॉलर द्वारा @s0md3v।
  • ReconDog - टोही स्विस आर्मी नाइफ द्वारा @s0md3v।
  • espi0n/Dockerfiles - विभिन्न OSINT उपकरणों के लिए Dockerfiles द्वारा @espi0n।
  • Raccoon - टोही और भेद्यता स्कैनिंग के लिए उच्च प्रदर्शन आक्रामक सुरक्षा उपकरण द्वारा @evyatarmeged।
  • Social Mapper - सोशल मीडिया गणना और सहसंबंध उपकरण Jacob Wilkin(Greenwolf) द्वारा @SpiderLabs।
  • Marshall Extensions - Marshall गोपनीयता ब्राउज़र के लिए OSINT और सुरक्षा एक्सटेंशन, टोही और सुरक्षा-परीक्षण प्लगइन्स प्रदान करते हैं द्वारा @bad-antics।
  • OpenBuckets - किसी भी प्रदाता में गलत कॉन्फ़िगर किए गए सार्वजनिक क्लाउड स्टोरेज बकेट के लिए खोज इंजन।
  • OSINT Projects - WHOIS/RDAP, DNS, IP भू-स्थान, SSL प्रमाणपत्र निरीक्षण और प्रमाणपत्र पारदर्शिता उपडोमेन खोज के लिए मुफ्त वेब टूलकिट।
  • @ReplikanteK
    CrowdSec
  • Laravel CSP Generator - Laravel के लिए इंटरैक्टिव कंटेंट सिक्योरिटी पॉलिसी बिल्डर जो नॉनस सपोर्ट और उल्लंघन रिपोर्टिंग के साथ उपयोग के लिए तैयार PHP मिडलवेयर आउटपुट करता है, @itxshakil द्वारा।
  • verifyfetch - ब्राउज़र-साइड अखंडता सत्यापन और SRI हैश का उपयोग करके बड़ी फ़ाइलों के लिए फिर से शुरू होने योग्य डाउनलोड, CDN समझौता और आपूर्ति-श्रृंखला हमलों के खिलाफ बचाव, @hamzaydia द्वारा।
  • $7.5k Google सेवाओं का मिश्रण - द्वारा लिखित एज़ेकिएल पेरेरा
  • बग हंटर्स मेथडोलॉजी v2.1 - द्वारा लिखित @jhaddix
  • मैंने शेयर्ड होस्टिंग का उपयोग करके किसी भी डोमेन के लिए ACME TLS-SNI-01 जारी करने वाले Let's Encrypt SSL प्रमाणपत्रों का कैसे शोषण किया - द्वारा लिखित @fransrosen
  • TL:DR: VPN WebRTC के माध्यम से उपयोगकर्ताओं के IPs लीक करते हैं। मैंने सत्तर VPN प्रदाताओं का परीक्षण किया और उनमें से 16 अपने उपयोगकर्ताओं के IPs WebRTC के माध्यम से लीक करते हैं (23%) - द्वारा लिखित voidsec
  • आप जो कॉपी करते हैं उससे सावधान रहें: जीरो-विड्थ कैरेक्टर्स के साथ टेक्स्ट में अदृश्य रूप से उपयोगकर्ता नाम सम्मिलित करना - द्वारा लिखित @umpox
  • प्रतिबंधित नेटवर्क से बचना और भागना - द्वारा लिखित क्रिस पैटेन, टॉम स्टील
  • Domato फज़र का जनरेशन इंजन इंटरनल्स - द्वारा लिखित sigpwn
  • CSS इतना शक्तिशाली है कि यह फेसबुक उपयोगकर्ताओं को डिअनोनिमाइज़ कर सकता है - द्वारा लिखित रुस्लान हबलोव
  • वेब एप्लिकेशन सुरक्षा का परिचय - द्वारा लिखित @itsC0rg1, @jmkeads और @matir
  • CloudFlare या TOR के पीछे छिपे वास्तविक ओरिजिन IPs ढूँढना - द्वारा लिखित पॉल डैनविट्ज़
  • मैं आपकी तस्वीरें Google से कैसे चुरा सकता था - मेरे पहले 3 बग बाउंटी राइटअप - द्वारा लिखित @gergoturcsanyi
  • NAT सुरक्षा क्यों नहीं है इसका एक उदाहरण - द्वारा लिखित @0daywork
  • Alexa Top 1 Million सुरक्षा - बड़ी कंपनियों को हैक करना - द्वारा लिखित @slashcrypto
  • हेड्स अप डिस्प्ले के साथ हैकिंग - द्वारा लिखित डेविड स्क्रोबोनिया
  • वेब एप्लिकेशन पेनिट्रेशन टेस्टिंग नोट्स - द्वारा लिखित जेसन
  • बग बाउंटी राइटअप की सूची - द्वारा लिखित मरियम
  • वह बग बाउंटी प्रोग्राम जिसने मेरी ज़िंदगी बदल दी - द्वारा लिखित ग्वेन
  • फेसबुक का एपीआई फ़ॉर-लूप से क्यों शुरू होता है - द्वारा लिखित @AntoGarand
  • .NET असेंबली लोड करने के निहितार्थ - द्वारा लिखित ब्रायन वालेस
  • WCTF2019: Gyotaku The Flag - द्वारा लिखित @t0nk42
  • हमने आंतरिक सेवाओं तक पहुँच प्राप्त करने के लिए Slack के TURN सर्वरों का दुरुपयोग कैसे किया - द्वारा लिखित @sandrogauci
  • DOS फ़ाइल पथ मैजिक ट्रिक्स - द्वारा लिखित @clr2of8
  • मैंने Tesla के साथ अपना पहला बड़ा बाउंटी भुगतान कैसे प्राप्त किया - द्वारा लिखित @cj.fairhead
  • Grokking Web Application Security - मैल्कम मैकडोनाल्ड द्वारा वेब एप्लिकेशन सुरक्षा मूल बातों का व्यावहारिक परिचय (Manning)।
  • htb-writeups - @momenbasel द्वारा XSS, SQLi, SSTI, SSRF और डिसीरियलाइज़ेशन सहित 75+ वेब चुनौतियों को कवर करने वाला व्यापक Hack The Box राइटअप संग्रह।