Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
training-application-security — इंटरैक्टिव सुरक्षित कोडिंग प्रशिक्षण, हैंड्स-ऑन SCORM अभ्यासों के साथ, जो OWASP Top 10 वेब और API कमजोरियों, Git/सीक्रेट्स एक्सपोज़र, और 10+ भाषाओं में निवारण उदाहरणों को कवर करता है। | Kitploit
उपकरण/GitHubGitHub/ransomleak/training-application-security
वेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगDevSecOpsसीक्रेट डिटेक्शनआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षाAPI सुरक्षालर्निंग पाथ और कोर्स

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लैब और अभ्यास
GitHubransomleak/training-application-security

training-application-security

इंटरैक्टिव सुरक्षित कोडिंग प्रशिक्षण, हैंड्स-ऑन SCORM अभ्यासों के साथ, जो OWASP Top 10 वेब और API कमजोरियों, Git/सीक्रेट्स एक्सपोज़र, और 10+ भाषाओं में निवारण उदाहरणों को कवर करता है।

रिपॉजिटरी देखें
618 दिन पहलेअभी तक समीक्षित नहीं

फ्री सिक्योर कोडिंग और एप्लिकेशन सुरक्षा प्रशिक्षण — ओपन सोर्स SCORM अभ्यास

40 फ्री, ओपन-सोर्स सिक्योर कोडिंग अभ्यास जो वेब एप्लिकेशन सुरक्षा को उस तरह सिखाते हैं जिस तरह डेवलपर्स सीखते हैं — SQL इंजेक्शन, क्रॉस-साइट स्क्रिप्टिंग (XSS), और टूटे हुए एक्सेस कंट्रोल जैसी वास्तविक कमजोरियों का शोषण करके, फिर उसे ठीक करने वाला कोड लिखकर। OWASP टॉप 10 फॉर वेब, API, Git रिपॉजिटरी सुरक्षा और बहुत कुछ कवर करने वाले इंटरैक्टिव SCORM मॉड्यूल। JavaScript, TypeScript, Java, C#, Python, Scala, PHP, Ruby, Go, और Kotlin में रेमेडिएशन उदाहरण।

हैंड्स-ऑन सिक्योर कोडिंग अभ्यास

👥 संस्थापकों से बात करें  |  🔗 पूरी लाइब्रेरी ब्राउज़ करें  |  🎮 लाइव DOM XSS डेमो आज़माएं


हैंड्स-ऑन सिक्योर कोडिंग प्रशिक्षण स्लाइड्स से बेहतर क्यों काम करता है

साल में एक बार OWASP टॉप 10 पढ़ना और मल्टीपल-चॉइस क्विज़ पास करना प्रोडक्शन में वेब एप्लिकेशन कमजोरियों को नहीं रोकता। डेवलपर्स को यह देखने की ज़रूरत है कि एक वास्तविक शोषण क्या करता है — SQL इंजेक्शन डेटाबेस डंप करता है, क्रॉस-साइट स्क्रिप्टिंग सत्र हाईजैक करती है, टूटा हुआ एक्सेस कंट्रोल किसी अन्य उपयोगकर्ता का डेटा उजागर करता है — और फिर उसे रोकने वाला सिक्योर कोड लिखते हैं।

इस लाइब्रेरी में हर अभ्यास तीन-चरणीय पद्धति का पालन करता है: शोषण करें, ट्रेस करें, सुधारें।

आप जानबूझकर कमजोर बनाए गए एप्लिकेशन के खिलाफ हैंड्स-ऑन पेनेट्रेशन टेस्ट चलाते हैं — डेटाबेस के खिलाफ SQL इंजेक्शन, ब्राउज़र में फायर होने वाला XSS, क्लाउड मेटाडेटा एंडपॉइंट तक पहुंचने वाला SSRF — फिर ठीक से ट्रेस करते हैं कि कमजोरी कैसे आई और उसे ठीक करने के लिए सिक्योर कोडिंग के सर्वोत्तम अभ्यास लागू करते हैं।

अभ्यास कवर करते हैं:

  • OWASP टॉप 10 वेब एप्लिकेशन कमजोरियाँ — टूटा हुआ एक्सेस कंट्रोल, इंजेक्शन (SQL इंजेक्शन, कमांड इंजेक्शन), क्रॉस-साइट स्क्रिप्टिंग (DOM XSS, रिफ्लेक्टेड XSS, स्टोर्ड XSS), CSRF, SSRF, डायरेक्टरी ट्रैवर्सल, सुरक्षा गलत कॉन्फ़िगरेशन, सत्र फिक्सेशन, और बहुत कुछ।
  • OWASP API सुरक्षा टॉप 10 — टूटा हुआ ऑब्जेक्ट-स्तरीय अधिकार (BOLA), टूटा हुआ फ़ंक्शन-स्तरीय अधिकार, टूटा हुआ प्रमाणीकरण, मास असाइनमेंट, अत्यधिक डेटा एक्सपोज़र, सुरक्षा गलत कॉन्फ़िगरेशन, अपर्याप्त लॉगिंग और निगरानी।
  • Git और सप्लाई चेन सुरक्षा — कमिट इतिहास में लीक हुए रहस्य, खुले .git डायरेक्टरी, CI/CD पाइपलाइन हमले, दुर्भावनापूर्ण पुल रिक्वेस्ट, ब्रांच प्रोटेक्शन बायपास, एक्सेस टोकन लीकेज। और भी बहुत कुछ!

हर अभ्यास 100% पास सीमा वाली क्विज़ के साथ समाप्त होता है। जब तक डेवलपर प्रोडक्शन कोड लिखना शुरू करता है, वे पहले ही हर आम वेब एप्लिकेशन कमजोरी का शोषण कर चुके होते हैं और उसे रोकने वाले सिक्योर कोडिंग के सर्वोत्तम अभ्यास जानते हैं।


SCORM सिक्योर कोडिंग पैकेज — आपके LMS के लिए तैयार

हर अभ्यास SCORM 1.2 .zip के रूप में आता है — किसी भी LMS (Moodle, SAP SuccessFactors, Cornerstone, TalentLMS, या कोई भी SCORM-संगत सिस्टम) में आयात करें, अपनी SDLC प्रशिक्षण पाइपलाइन में एम्बेड करें, या रोलआउट से पहले SCORM Cloud पर प्रीव्यू करें।

व्हाइट-लेबल — कोई लोगो नहीं, कोई बैकलिंक नहीं, कोई वेंडर लॉक-इन नहीं। उन्हें DevSecOps प्रोग्राम, सिक्योर SDLC पहल, या स्टैंडअलोन एप्लिकेशन सुरक्षा प्रशिक्षण के हिस्से के रूप में उपयोग करें।


लाइसेंस

Creative Commons Attribution-NonCommercial 4.0 International के तहत लाइसेंस प्राप्त है। आप किसी भी गैर-वाणिज्यिक उद्देश्य — आंतरिक प्रशिक्षण, कार्यशालाएं, विश्वविद्यालय पाठ्यक्रम — के लिए श्रेय सहित उपयोग, अनुकूलन और पुनर्वितरण कर सकते हैं। सामग्री को स्टैंडअलोन उत्पाद के रूप में पुनः बेचना अनुमत नहीं है।


एंटरप्राइज़ एप्लिकेशन सुरक्षा प्रशिक्षण

इंजीनियरिंग और DevSecOps टीमों के लिए

अपना खुद का LMS चलाए बिना बड़े पैमाने पर सिक्योर कोडिंग प्रशिक्षण चाहिए? हम एंटरप्राइज़ क्लाउड प्लेटफ़ॉर्म देते हैं, जो इंजीनियरिंग टीमों में एप्लिकेशन सुरक्षा प्रशिक्षण के लिए विशेष रूप से बनाया गया है। इसे क्रिया में देखने के लिए संपर्क करें।

  • भूमिका-आधारित नामांकन — टीम, टेक स्टैक या जोखिम स्तर के अनुसार अभ्यास स्वतः असाइन करें; अपने SDLC माइलस्टोन से मेल खाते कस्टम लर्निंग पाथ बनाएं
  • अनुपालन डैशबोर्ड — SOC 2, ISO 27001, PCI DSS, HIPAA और NIS2 के लिए ऑडिट-रेडी समापन रिपोर्ट; PDF, CSV में एक्सपोर्ट करें या आवर्ती डिलीवरी शेड्यूल करें
  • SSO और प्रोविज़निंग — Okta, Azure AD या Google Workspace के साथ SAML 2.0, OAuth 2.0, OIDC; SCIM ऑटो-प्रोविज़निंग ताकि हेडकाउंट परिवर्तन स्वतः सिंक हों
  • SIEM और वर्कफ़्लो हुक — समापन और जोखिम इवेंट्स को Splunk, Sentinel या QRadar में पुश करें; प्रशिक्षण माइलस्टोन पर Slack और Teams सूचनाएं; कस्टम इंटीग्रेशन के लिए वेबहुक के साथ पूर्ण API
  • अपनी खुद की सामग्री लाएं — अभ्यास लाइब्रेरी के साथ आंतरिक सिक्योर कोडिंग दिशानिर्देश, आर्किटेक्चर निर्णय रिकॉर्ड, या पोस्ट-मार्टम वॉकथ्रू अपलोड करें

MSP और परामर्शदाताओं के लिए

शुरू से ही मल्टी-टेनेंट — एक ही पैन से अपने पूरे क्लाइंट पोर्टफोलियो में एप्लिकेशन सुरक्षा प्रशिक्षण वितरित करें:

  • प्रति-क्लाइंट टेनेंट — प्रति-टेनेंट लाइसेंस प्रबंधन, क्लाइंट ब्रांडिंग और समेकित क्रॉस-पोर्टफोलियो रिपोर्टिंग के साथ पृथक वातावरण
  • व्हाइट-लेबल वितरण — आपका डोमेन, आपका लोगो, आपके क्लाइंट की पहचान; होस्टेड टेनेंट या प्रति-क्लाइंट SCORM एक्सपोर्ट के माध्यम से वितरित करें
  • अनुपालन साक्ष्य — CIS Controls, CMMC 2.0, SOC 2 के लिए प्रति-डेवलपर समापन रिकॉर्ड, और वह दस्तावेज़ जो साइबर-बीमा वाहक नवीनीकरण के समय मांगते हैं

रुचि है? हमसे संपर्क करें


विषय-सूची

वेब एप्लिकेशन के लिए OWASP टॉप 10

  1. Clickjacking — एक पारदर्शी iframe ओवरले करके बैंक अनुमोदन बटन पर क्लिक चुराएं, एक वास्तविक अनुमोदन कैप्चर करें, और CSP frame-ancestors शिप करें।

  2. Command Injection — कैप्चर किए गए अनुरोध में छेड़छाड़ करके सर्वर-साइड टूल पर दूसरा कमांड जोड़ें, सर्वर रहस्यों को लीक होते देखें, और आर्गुमेंट-लिस्ट निष्पादन शिप करें।

  3. Components with Known Vulnerabilities — एक प्रकाशित CVE का शोषण करके, क्राफ्टेड अपलोड के माध्यम से कमांड चलाकर, और CI में वर्जन बढ़ाकर स्कैन करके पुरानी लाइब्रेरी के माध्यम से कोड निष्पादन प्राप्त करें।

  4. Cross-Site Request Forgery — क्रॉस-साइट ट्रांसफर ऑटो-पोस्ट करके, कुकीज़ साथ क्यों जाती हैं यह देखकर, और प्रति-सत्र टोकन तथा SameSite जोड़कर उस पेज से पैसा ट्रांसफर करें जिस पर पीड़ित ने कभी भरोसा नहीं किया।

  5. Directory Traversal — इच्छित फ़ोल्डर से बाहर निकलकर, सर्वर से /etc/passwd खींचकर, और कैननिकलाइज़ करके फिर सत्यापित करके डाउनलोड लिंक के माध्यम से सिस्टम फ़ाइलें पढ़ें।

  6. DOM XSS — URL हैश में पेलोड छिपाकर, असुरक्षित innerHTML सिंक को ट्रेस करके, और textContent पर स्वैप करके वह XSS ट्रिगर करें जिसे सर्वर कभी नहीं देखता।

  7. Forced Browsing — एक आंतरिक URL तक अनाम रूप से पहुंचकर, यह देखकर कि अस्पष्टता एक्सेस कंट्रोल नहीं है, और सर्वर-साइड प्रमाणीकरण लागू करके किसी अनलिंक्ड रूट से कर्मचारी PII निर्यात खींचें।

  8. Horizontal Privilege Escalation — IDOR को दोनों ओर से चलकर, अनुक्रमिक रिकॉर्ड आईडी एन्यूमरेट करके, और लापता स्वामित्व जांच जोड़कर एक अंक बदलें और किसी अन्य ग्राहक का डेटा पढ़ें।

  9. Host Header Injection — X-Forwarded-Host हेडर जाली बनाकर, क्लिक किए गए रीसेट टोकन को चुराकर, और कॉन्फ़िगर किए गए बेस URL को पिन करके पासवर्ड-रीसेट ईमेल को एक नकली डोमेन पर रीडायरेक्ट करें।


API सुरक्षा के लिए OWASP टॉप 10

  1. Broken Function Level Authorization — एक विश्लेषक के रूप में एडमिन रूट्स तक पहुंचकर, रोस्टर खींचकर और पेआउट क्यू करके, और राउटर-स्तरीय रोल गार्ड जोड़कर केवल-स्टाफ एंडपॉइंट्स को रीड-ओनली खाते से कॉल करें।

  2. Broken Object Level Authorization — अनुरोध में ऑब्जेक्ट आईडी बदलकर, आईडी घूमकर रिकॉर्ड एकत्र करके, और प्रति-ऑब्जेक्ट स्वामित्व लागू करके एक आईडी को स्वैप करें और किसी अन्य राइडर का डेटा पढ़ें।

  3. Broken User Authentication — असीमित verify एंडपॉइंट पर हमला करके, केवल एक ईमेल से खाता अपने कब्जे में लेकर, और प्रति-खाता 429 के साथ रेट-लिमिट लगाकर छह-अंकीय लॉगिन कोड को ब्रूट-फोर्स करें।

  4. Excessive Data Exposure — रेंडर किए गए पेज की तुलना कच्चे JSON से करके, फोन, जन्म तिथि और निर्देशांक ढूंढकर, और फ़ील्ड अलाउ-लिस्ट को सीरियलाइज़ करके उन फ़ील्ड्स को पढ़ें जो UI कभी नहीं दिखाता।

  5. Improper Inventory Management — v2 को deprecated v1 के लिए स्वैप करके, नए वर्जन द्वारा लागू नियंत्रणों को बायपास करके, और पुराने वर्जन को 410 Gone के साथ रिटायर करके सेवानिवृत्त API वर्जन के माध्यम से रिकॉर्ड पढ़ें।

  6. Injection — कैटलॉग क्वेरी से बाहर निकलकर, UNION के साथ users टेबल डंप करके, और इनपुट को डेटा बनाए रखने के लिए पैरामीटराइज़ करके सर्च बॉक्स को पूर्ण डेटाबेस रीड में बदलें।

  7. Insufficient Logging & Monitoring — बिना टिकट के रिकॉर्ड एक्सेस करके, यह देखकर कि कोई इसे क्यों नहीं पहचान सकता, और ऑडिट रिकॉर्ड तथा अलर्ट जोड़कर ग्राहक देखें और कोई निशान न छोड़ें।

  8. Mass Assignment — PATCH बॉडी में फ़ील्ड जोड़कर, ऐसे एट्रिब्यूट लिखकर जिनके मालिक आपको नहीं होना चाहिए, और केवल संपादन योग्य फ़ील्ड बांधकर दो अतिरिक्त कुंजियों के साथ लॉयल्टी बैलेंस बनाएं।

  9. Security Misconfiguration — मनमाना CORS ओरिजिन रिफ्लेक्ट करके, एक लालच पेज को हथियार बनाकर, और CORS को अलाउ-लिस्ट में बांधकर किसी भी वेबसाइट से साइन-इन खाता पढ़ें।


Git और रिपॉजिटरी सुरक्षा

  1. Secrets in Git History — साफ किए गए कॉन्फ़िग फ़ाइल के इतिहास को खंगालकर, कभी रोटेट न किए गए कुंजी को रिप्ले करके, और पहले कुंजी रोटेट करके फिर git filter-repo से साफ करके उस कमिट से लाइव API कुंजी पुनर्प्राप्त करें जिसने उसे हटाया था।

  2. Exposed .git Directory — वेब रूट में ब्राउज़ करने योग्य .git ढूंढकर, रिपॉजिटरी डंप करके और सोर्स पुनर्प्राप्त करके, और रिपो के बजाय बिल्ड आर्टिफैक्ट्स डिप्लॉय करके एक सार्वजनिक URL से पूरा कोडबेस पुनर्निर्मित करें।

  3. Committed Secret Files — पहले कमिट से ट्रैक किए गए गुप्त फ़ाइलों को पहचानकर, उन्हें git rm --cached के साथ अनट्रैक करके और कुंजियां रोटेट करके, और .gitignore के साथ प्री-कमिट हुक जोड़कर एक सार्वजनिक रिपो क्लोन करें और उसकी कमिट की गई .env पढ़ें।

  4. Commit Author Spoofing — git log से लेखक की पहचान प्राप्त करके, Unverified सिग्नेचर बैज पढ़कर, और प्रशासकों सहित सभी योगदानकर्ताओं के लिए साइन किए गए कमिट आवश्यक बनाकर अनुरक्षक के नाम का उपयोग करके बैकडोर डालें।

  5. Branch Protection Bypass — असुरक्षित ब्रांच पर इतिहास फिर से लिखकर, बिना समीक्षा वाले कोड को सीधे प्रोडक्शन में भेजकर, और पुल रिक्वेस्ट, समीक्षकों और चेक्स की आवश्यकता डालकर main पर force-push करें और समीक्षा तथा CI को छोड़ दें।

  6. Leaked Access Tokens — पब्लिक gist से टोकन के साथ प्राइवेट रिपो क्लोन करने के लिए यह जांच करें कि अत्यधिक स्कोप वाला टोकन कहां तक पहुंच सकता है, केवल gist हटाने के बजाय टोकन रिवोक और रोटेट करें, और फाइन-ग्रेन्ड तथा अल्पकालिक टोकन फिर से जारी करें।

  7. Malicious Pull Requests — विवरण के बजाय पूर्ण diff पढ़कर, डिप्लॉय स्क्रिप्ट में दायरे से बाहर के बदलावों को फ़्लैग करके, और CODEOWNERS तथा फोर्क सीमाओं के साथ समीक्षा को मजबूत करके अनुकूल टेस्ट फिक्स के अंदर छिपे बैकडोर को पकड़ें।

  8. CI/CD Secret Exposure — सीक्रेट को echo करने वाले वर्कफ़्लो स्टेप को ढूंढकर, अविश्वसनीय इनपुट को शेल कमांड के रूप में चलने से रोककर, और एक्शन को कमिट SHA द्वारा पिन करके तथा कुंजी रोटेट करके पब्लिक बिल्ड लॉग से सीधे डिप्लॉय कुंजी निकालें।

टूल डाउनलोड करें
  • Insecure URL Redirect — next पैरामीटर का दुरुपयोग करके, डोमेन सही क्यों दिखता है यह देखकर, और केवल रिलेटिव टार्गेट की अनुमति देकर एक फ़िशिंग पेज को वास्तविक लॉगिन के पीछे छिपाएं।

  • Leftover Debug Code — env-डंपिंग एंडपॉइंट ढूंढकर, JWT और डेटाबेस रहस्यों को पढ़कर, और अलाउ-लिस्ट के साथ फेल-क्लोज्ड करके एक भूली हुई डिबग रूट से प्रोडक्शन रहस्य खींचें।

  • PII in URL — क्वेरी स्ट्रिंग्स में पहचानकर्ताओं को पहचानकर, लीक को लॉग्स और रेफरर्स में ट्रेस करके, और अपारदर्शी टोकन में फिर से लिखकर सीधे लिंक से व्यक्तिगत डेटा निकालें।

  • Reflected XSS — सर्च पेज से पेलोड रिफ्लेक्ट करके, पीड़ित-क्लिक-लिंक प्रवाह को समझकर, और रेंडर सीमा पर एस्केप करके एक दुर्भावनापूर्ण URL बनाएं जो खुलते ही चल जाए।

  • Server-Side Request Forgery — लिंक-प्रीव्यू सुविधा का दुरुपयोग करके, मेटाडेटा एंडपॉइंट तक पहुंचकर, और आउटबाउंड गंतव्यों को मान्य करके सर्वर को उसके अपने क्लाउड क्रेडेंशियल्स प्राप्त करने के लिए मजबूर करें।

  • Session Fixation — पीड़ित पर एक ज्ञात आईडी सेट करके, लॉगिन को उसे पुनः उपयोग करते देखकर, और हर लॉगिन पर पुनः जनरेट करके सत्र आईडी स्थापित करें और पीड़ित के लॉगिन को अपना लें।

  • SQL Injection — टॉटोलॉजी पेलोड का शोषण करके, UNION SELECT के साथ टेबल एक्सफिल्ट्रेट करके, और पैरामीटराइज़्ड फिक्स शिप करके एक असुरक्षित लुकअप फॉर्म के माध्यम से डेटाबेस डंप करें।

  • Stored XSS — उपयोगकर्ता सामग्री में पेलोड स्टोर करके, अगले विज़िटर के लिए उसे निष्पादित होते देखकर, और रेंडर समय पर आउटपुट एस्केप करके एक टिप्पणी में स्क्रिप्ट स्थापित करें और उसे फायर होते देखें।

  • Token Exposure in URL — रिडायरेक्ट URL में टोकन पकड़कर, उसे लाइव खाते में रिप्ले करके, और उसे HttpOnly कुकी में स्थानांतरित करके रेफरर लॉग से प्राप्त सत्र टोकन को दोबारा चलाएं।

  • User Enumeration — अलग-अलग त्रुटि निकायों को पढ़कर, प्रतिक्रिया-समय लीक को मापकर, और त्रुटियों और समय को एकीकृत करके लॉगिन फॉर्म से सत्यापित ग्राहक सूची प्राप्त करें।

  • Vertical Privilege Escalation — सत्र टोकन में छेड़छाड़ करके, व्यूअर से एडमिन बनकर, और टोकन पर भरोसा करने से पहले उन्हें सत्यापित करके रोल क्लेम जाली बनाएं और व्यवस्थापक बनें।

  • Weak Randomness — जनरेटर से टोकन सैंपल करके, Math.random() स्टेट को रिकवर करके, और crypto.randomBytes पर जाकर पासवर्ड-रीसेट टोकन की भविष्यवाणी करें और खाता अपने कब्जे में लें।

  • XXE Injection — क्राफ्टेड खरीद ऑर्डर सबमिट करके, बाहरी एंटिटी को रिज़ॉल्व करके, और एंटिटी रिज़ॉल्यूशन अक्षम करके XML अपलोड के माध्यम से पासवर्ड फ़ाइल पढ़ें।

  • Unrestricted Resource Consumption — अनुरोध से पेज साइज़ सेट करके, एक साथ 250,000 रिकॉर्ड खींचकर, और सर्वर-साइड पेज साइज़ को कैप करके एक अत्यधिक बड़े अनुरोध के साथ कैटलॉग स्क्रेप करें।