
awesome-web-hacking — Updated!
Elenco curato di risorse per la sicurezza delle applicazioni web, inclusi libri, strumenti, cheat sheet, laboratori e corsi per apprendere il penetration testing e la valutazione delle vulnerabilità.
awesome-web-hacking
Questa lista è per chiunque desideri imparare la sicurezza delle applicazioni web ma non abbia un punto di partenza.
Puoi contribuire inviando Pull Request per aggiungere ulteriori informazioni.
Se non vuoi fare PR, puoi twittarmi a @infoslack
Indice dei contenuti
- Books
- Documentation
- Tools
- Cheat Sheets
- Docker
- Vulnerabilities
- Courses
- Online Hacking Demonstration Sites
- Labs
- SSL
- Security Ruby on Rails
Books
- http://www.amazon.com/The-Web-Application-Hackers-Handbook/dp/8126533404/ The Web Application Hacker’s Handbook: Finding and Exploiting Security Flaws
- http://www.amazon.com/Hacking-Web-Apps-Preventing-Application/dp/159749951X/ Hacking Web Apps: Detecting and Preventing Web Application Security Problems
- http://www.amazon.com/Hacking-Exposed-Web-Applications-Third/dp/0071740643/ Hacking Exposed Web Applications
- http://www.amazon.com/SQL-Injection-Attacks-Defense-Second/dp/1597499633/ SQL Injection Attacks and Defense
- http://www.amazon.com/Tangled-Web-Securing-Modern-Applications/dp/1593273886/ The Tangled WEB: A Guide to Securing Modern Web Applications
- http://www.amazon.com/Web-Application-Obfuscation-Evasion-Filters/dp/1597496049/ Web Application Obfuscation: '-/WAFs..Evasion..Filters//alert(/Obfuscation/)-'
- http://www.amazon.com/XSS-Attacks-Scripting-Exploits-Defense/dp/1597491543/ XSS Attacks: Cross Site Scripting Exploits and Defense
- http://www.amazon.com/Browser-Hackers-Handbook-Wade-Alcorn/dp/1118662091/ The Browser Hacker’s Handbook
- http://www.amazon.com/Basics-Web-Hacking-Techniques-Attack/dp/0124166008/ The Basics of Web Hacking: Tools and Techniques to Attack the Web
- http://www.amazon.com/Web-Penetration-Testing-Kali-Linux/dp/1782163166/ Web Penetration Testing with Kali Linux
- http://www.amazon.com/Web-Application-Security-Beginners-Guide/dp/0071776168/ Web Application Security, A Beginner's Guide
- https://www.amazon.com/Hacking-Art-Exploitation-Jon-Erickson/dp/1593271441/ Hacking: The Art of Exploitation
- https://www.crypto101.io/ - Crypto 101 è un corso introduttivo sulla crittografia
- http://www.offensive-security.com/metasploit-unleashed/ - Metasploit Unleashed
- http://www.cl.cam.ac.uk/~rja14/book.html - Security Engineering
- https://www.feistyduck.com/library/openssl-cookbook/ - OpenSSL Cookbook
- https://www.manning.com/books/real-world-cryptography - Impara e applica tecniche crittografiche.
- https://www.manning.com/books/making-sense-of-cyber-security - Una guida ai concetti chiave, alla terminologia e alle tecnologie della cybersecurity, perfetta per chiunque pianifichi o implementi una strategia di sicurezza.
- https://www.manning.com/books/cyber-security-career-guide - Avvia una carriera nella cyber security imparando come adattare le tue competenze tecniche e non tecniche esistenti.
- https://www.manning.com/books/secret-key-cryptography - Un libro sulle tecniche crittografiche e i metodi a chiave segreta.
- https://www.manning.com/books/application-security-program-handbook - Questo libro pratico è una guida completa per implementare un solido programma di sicurezza delle applicazioni.
- https://www.manning.com/books/cyber-threat-hunting - Guida pratica al cyber threat hunting.
- https://nostarch.com/bug-bounty-bootcamp - Bug Bounty Bootcamp
- https://nostarch.com/hacking-apis - Hacking APIs
- https://www.manning.com/books/grokking-web-application-security - Un libro su come costruire app web pronte e resilienti a qualsiasi attacco.
Documentation
- https://www.owasp.org/ - Open Web Application Security Project
- http://www.pentest-standard.org/ - Penetration Testing Execution Standard
- http://www.binary-auditing.com/ - Binary Auditing del Dr. Thorsten Schneider
- https://appsecwiki.com/ - Application Security Wiki è un'iniziativa per fornire tutte le risorse relative alla sicurezza delle applicazioni a ricercatori di sicurezza e sviluppatori in un unico posto.
- AppSec Santa - Confronto indipendente di 129+ strumenti di sicurezza per applicazioni web, tra SAST, DAST, SCA e altro.
Tools
-
https://github.com/bad-antics/nullsec-linux - NullSec Linux - Distribuzione di sicurezza con strumenti di test per applicazioni web preconfigurati
-
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz - Framework di fuzzing per applicazioni web
-
https://github.com/poszothebuilder/nextjs-security-headers-starter - Starter per header di sicurezza Next.js senza dipendenze con CSP, HSTS e un verificatore per la produzione per CI.
-
https://www.deepinfo.com/ - Deepinfo Attack Surface Platform scopre tutti i tuoi asset digitali, li monitora 24/7, rileva eventuali problemi e ti avvisa rapidamente così puoi agire immediatamente.
- https://github.com/bountyyfi/lonkero - Scanner di vulnerabilità web di livello enterprise con oltre 60 moduli di attacco, scritto in Rust per penetration test e valutazioni di sicurezza.
-
https://spyse.com/ - Motore di ricerca OSINT che fornisce dati aggiornati su tutto il web, memorizzando tutti i dati nel proprio DB, correlando i dati trovati e con alcune funzionalità interessanti.
-
http://www.metasploit.com/ - Il software di penetration testing più usato al mondo
-
https://findsubdomains.com - Servizio online di scansione dei sottodomini con molti dati aggiuntivi. Funziona tramite OSINT.
-
https://github.com/BlessedRebuS/Krawl - Server di deception web nativo cloud e anti-crawler.
-
https://github.com/bjeborn/basic-auth-pot - Honeypot per HTTP Basic Authentication.
-
http://www.arachni-scanner.com/ - Web Application Security Scanner Framework
-
https://github.com/ASCIT31/Dark-Moon - Darkmoon è una piattaforma di penetration testing AI autonoma e open source (GPL-3.0) che orchestra oltre 80 strumenti tramite MCP con sotto-agenti offensivi dedicati per tecnologia (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby) e mantiene una traccia delle evidenze per ogni scoperta.
-
https://github.com/ANVEAI/anve-offsec - Ingegnere di sicurezza AI autonomo e piattaforma per bug bounty in Kali Linux con ragionamento Hermes stateful, sidecar Chromium OpenClaw e RAG a vettori Qdrant. 🇮🇳
-
https://github.com/sullo/nikto - Scanner per server web Nikto
-
http://www.tenable.com/products/nessus-vulnerability-scanner - Nessus Vulnerability Scanner
-
http://www.portswigger.net/burp/intruder.html - Burp Intruder è uno strumento per automatizzare attacchi personalizzati contro applicazioni web.
-
http://www.openvas.org/ - Lo scanner e gestore di vulnerabilità open source più avanzato al mondo.
-
https://github.com/iSECPartners/Scout2 - Strumento di auditing della sicurezza per ambienti AWS
-
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - È un'applicazione Java multi-thread progettata per forzare brute-force su directory e nomi di file in server web/di applicazioni.
-
https://www.owasp.org/index.php/ZAP - Zed Attack Proxy è uno strumento di penetration testing integrato, facile da usare, per trovare vulnerabilità nelle applicazioni web.
-
https://github.com/vigolium/vigolium - Scanner di vulnerabilità web e API ad alta fedeltà che combina AI agentica con un motore nativo veloce; oltre 250 moduli di rilevamento che coprono OWASP Top 10, test IDOR/BOLA autenticati e out-of-band, e input OpenAPI/Postman/Burp/cURL. Open-source, AGPL-3.0.
-
https://github.com/tecknicaltom/dsniff - dsniff è una collezione di strumenti per auditing di rete e penetration testing.
-
https://github.com/WangYihang/Webshell-Sniper - Gestisci la tua webshell tramite terminale.
-
https://github.com/DanMcInerney/dnsspoof - Spoofer DNS. Elimina le risposte DNS dal router e le sostituisce con una risposta DNS falsificata.
-
https://github.com/trustedsec/social-engineer-toolkit - Il repository del Social-Engineer Toolkit (SET) di TrustedSec
-
https://github.com/sqlmapproject/sqlmap - Strumento automatico di SQL injection e takeover del database
-
https://github.com/beefproject/beef - The Browser Exploitation Framework Project
-
http://w3af.org/ - w3af è un framework di attacco e audit per applicazioni web
-
https://github.com/espreto/wpsploit - WPSploit, sfruttare WordPress con Metasploit
-
https://vulert.com/ - Vulert protegge il software rilevando vulnerabilità nelle dipendenze open-source—senza accedere al tuo codice. Supporta Js, PHP, Java, Python e altro.
-
https://github.com/WangYihang/Reverse-Shell-Manager - Gestore di reverse shell tramite terminale.
-
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker è un framework modulare per penetration testing di servizi web
-
https://github.com/wpscanteam/wpscan - WPScan è uno scanner di vulnerabilità WordPress black box
-
https://github.com/own2pwn-fr/wp2shell-detect - Rilevatore blackbox non intrusivo per la catena RCE wp2shell pre-autenticazione in WordPress core (CVE-2026-63030 / CVE-2026-60137); identifica la versione del core da fonti pubbliche e segnala installazioni vulnerabili senza sfruttarle.
-
http://sourceforge.net/projects/paros/ Paros proxy
-
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Web Scarab proxy
-
https://code.google.com/p/skipfish/ Skipfish, uno strumento attivo di ricognizione per la sicurezza delle applicazioni web
-
http://www.acunetix.com/vulnerability-scanner/ Acunetix Web Vulnerability Scanner
-
https://cystack.net/ CyStack Web Security Platform
-
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
-
https://www.netsparker.com/web-vulnerability-scanner/ Netsparker web vulnerability scanner
-
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
-
https://github.com/sensepost/wikto Wikto - Nikto per Windows con funzionalità extra
-
http://samurai.inguardians.com Samurai Web Testing Framework
-
https://code.google.com/p/ratproxy/ Ratproxy
-
http://www.websecurify.com Websecurify
-
http://sourceforge.net/projects/grendel/ Grendel-scan
-
https://tools.kali.org/web-applications/gobuster Strumento per directory/file e DNS busting scritto in Go
-
http://websecuritytool.codeplex.com Watcher passive web scanner
-
http://xss.codeplex.com x5s XSS e assistente per test di sicurezza di trasformazioni Unicode
-
http://www.beyondsecurity.com/avds AVDS Vulnerability Assessment and Management
-
http://www.golismero.com Golismero
-
http://www.nstalker.com N-Stalker X
-
http://www.rapid7.com/products/appspider/ App Spider
-
http://www.milescan.com ParosPro
-
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Qualys Web Application Scanning
-
http://www.beyondtrust.com/Products/RetinaNetworkSecurityScanner/ Retina
-
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
-
https://github.com/future-architect/vuls Scanner di vulnerabilità per Linux, senza agent, scritto in golang.
-
https://github.com/rastating/wordpress-exploit-framework Un framework Ruby per sviluppare e utilizzare moduli che aiutano nel penetration testing di siti e sistemi basati su WordPress.
-
http://www.xss-payloads.com/ Payload XSS per sfruttare vulnerabilità XSS, creare payload personalizzati, praticare competenze di penetration testing.
-
https://github.com/joaomatosf/jexboss Strumento di verifica e sfruttamento di JBoss (e altre vulnerabilità di deserializzazione Java)
-
https://github.com/commixproject/commix Strumento automatico all-in-one per OS command injection e sfruttamento
-
https://github.com/pathetiq/BurpSmartBuster Un plugin Burp Suite per la scoperta di contenuti che aggiunge intelligenza al Buster!
-
https://github.com/GoSecure/csp-auditor Plugin per Burp e ZAP per analizzare le intestazioni CSP
-
https://github.com/ffleming/timing_attack Esegui attacchi di temporizzazione contro applicazioni web
-
https://github.com/lalithr95/fuzzapi Fuzzapi è uno strumento usato per il pentesting di API REST
-
https://github.com/owtf/owtf Offensive Web Testing Framework (OWTF)
-
https://github.com/nccgroup/wssip Applicazione per catturare, modificare e inviare dati WebSocket personalizzati da client a server e viceversa.
-
https://github.com/PalindromeLabs/STEWS Suite di strumenti per scoperta, fingerprinting e rilevazione di vulnerabilità WebSocket
-
https://github.com/tijme/angularjs-csti-scanner Rilevamento automatico di injection lato client (sandbox escape/bypass) per AngularJS (ACSTIS).
-
https://reshift.softwaresecured.com Strumento di analisi del codice sorgente per rilevare e gestire vulnerabilità di sicurezza in Java.
-
https://encoding.tools App web per trasformare dati binari e stringhe, inclusi hash e varie codifiche. Versione offline GPLv3 disponibile.
-
https://gchq.github.io/CyberChef/ Un "Coltellino svizzero cyber" per eseguire varie codifiche e trasformazioni di dati binari e stringhe.
-
https://github.com/urbanadventurer/WhatWeb WhatWeb - Scanner web di nuova generazione
-
https://www.shodan.io/ Shodan - Il motore di ricerca per trovare server vulnerabili
-
https://github.com/WangYihang/Webshell-Sniper Un gestore di webshell tramite terminale
-
https://github.com/nil0x42/phpsploit PhpSploit - Framework C2 completo che persiste silenziosamente sul server web tramite evil PHP oneliner
-
https://webhint.io/ - webhint - webhint è uno strumento di linting personalizzabile che ti aiuta a migliorare l'accessibilità, la velocità, la compatibilità cross-browser e altro del tuo sito, controllando il tuo codice per best practice ed errori comuni.
-
https://gtfobins.github.io/ - gtfobins - GTFOBins è una lista curata di binari Unix che possono essere usati per bypassare restrizioni di sicurezza locali in sistemi malconfigurati.
-
https://github.com/HightechSec/git-scanner git-scanner - Uno strumento per bug hunting o pentesting per individuare siti web che hanno repository
.gitaperti disponibili pubblicamente -
Web Application Exploitation @ Rawsec Inventory - Lista completa di strumenti per il pentesting web
-
Cyclops è un browser innovativo in grado di rilevare automaticamente le vulnerabilità - Cyclops è un browser web con funzionalità di rilevamento XSS
-
https://caido.io/ - Proxy web
-
https://github.com/assetnote/kiterunner - Scoperta API
-
https://github.com/owasp-amass/amass - Ricognizione domini
-
https://columbus.elmasy.com/ - Columbus Project è un servizio avanzato di scoperta di sottodomini con API veloce, potente e facile da usare.
-
BadUSB Script per esfiltrare password - Estrae tutte le password salvate da Chrome, Firefox ed Edge per salvarle su un secondo USB per ulteriori analisi.
-
https://github.com/flibustier/jwt-online-cracker - Forza bruta su token JWT HS256, HS384 o HS512 dal tuo browser (completamente lato client).
-
jwt-auditor - CLI offline per decodificare e auditare JWT per alg:none, segreti HMAC deboli e confusione RS256 in HS256.
-
https://github.com/lukechilds/reverse-shell - Reverse shell facile da ricordare che dovrebbe funzionare sulla maggior parte dei sistemi Unix-like.
-
https://github.com/momenbasel/keyFinder - Estensione Chrome che scansiona passivamente le pagine web alla ricerca di chiavi API, token e segreti esposti utilizzando oltre 80 pattern di rilevamento e l'entropia di Shannon su 10 superfici di attacco.
-
https://github.com/DenisPodgurskii/pentestkit - Scanner di vulnerabilità basato su browser per flussi di lavoro di bug bounty e pentesting, combinando capacità DAST, SAST, IAST e SCA per rilevare problemi di sicurezza a runtime, a livello di codice sorgente, interattivi e legati alle dipendenze.
- SaaSFort - Scansione esterna gratuita della postura di sicurezza NIS2 in 60 secondi, voto A-F, senza registrazione.
- ARS3NAL - Arsenale ricercabile, offline-first: circa 1500 payload, generatore di comandi, GTFOBins, wordlist, CyberChef integrato, reverse shell e 70 checklist.
Cheat Sheets
- http://n0p.net/penguicon/php_app_sec/mirror/xss.html - Foglio riassuntivo XSS
- https://highon.coffee/blog/lfi-cheat-sheet/ - Foglio riassuntivo LFI
- https://highon.coffee/blog/reverse-shell-cheat-sheet/ - Foglio riassuntivo Reverse Shell
- https://www.netsparker.com/blog/web-security/sql-injection-cheat-sheet/ - Foglio riassuntivo SQL Injection
- https://www.gracefulsecurity.com/path-traversal-cheat-sheet-windows/ - Foglio riassuntivo Path Traversal: Windows
- Pentest Mindmap - Mappa mentale interattiva con oltre 11.600 comandi di pentesting in 32 categorie. Ricercabile e con copia con un clic.
Docker images for Penetration Testing
docker pull kalilinux/kali-linux-dockerKali Linux ufficialedocker pull blackarchlinux/blackarchBlackArch Linux ufficialedocker pull owasp/zap2docker-stable- OWASP ZAP ufficialedocker pull wpscanteam/wpscan- WPScan ufficialedocker pull metasploitframework/metasploit-framework- docker-metasploitdocker pull citizenstig/dvwa- Damn Vulnerable Web Application (DVWA)docker pull bkimminich/juice-shopOWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress- Installazione WordPress vulnerabiledocker pull hmlio/vaas-cve-2014-6271- Vulnerabilità come servizio: Shellshockdocker pull hmlio/vaas-cve-2014-0160- Vulnerabilità come servizio: Heartbleeddocker pull opendns/security-ninjas- Security Ninjasdocker pull noncetonic/archlinux-pentest-lxde:1.0- Arch Linux Penetration Testerdocker pull diogomonica/docker-bench-security- Docker Bench for Securitydocker pull ismisepaul/securityshepherd- OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat- Immagine docker del progetto OWASP WebGoatdocker pull docker pull jeroenwillemsen/wrongsecrets- Immagine docker del progetto OWASP WrongSecretsdocker pull citizenstig/nowasp- OWASP Mutillidae II Web Pen-Test Practice Applicationdocker pull aaaguirre/pentest- Docker per pentestdocker pull rustscan/rustscan:2.0.0- The Modern Port Scanner
Vulnerabilities* http://cve.mitre.org/ - Common Vulnerabilities and Exposures. Lo standard per i nomi delle vulnerabilità di sicurezza informatica.
- https://www.exploit-db.com/ - The Exploit Database – archivio definitivo di Exploit, Shellcode e Security Papers.
- http://0day.today/ - Inj3ct0r è il database definitivo di exploit e vulnerabilità e una grande risorsa per ricercatori di vulnerabilità e professionisti della sicurezza.
- http://www.securityfocus.com/ - Dal suo inizio nel 1999, SecurityFocus è stato un punto di riferimento nella comunità della sicurezza.
- http://packetstormsecurity.com/ - Risorsa globale per la sicurezza
- https://wpvulndb.com/ - Database delle vulnerabilità di WPScan
- https://snyk.io/vuln/ - Vulnerability DB, informazioni dettagliate e indicazioni di remediation per vulnerabilità note.
- https://stellastra.com/cipher-suite - Database di centinaia di suite di cifratura TLS e del loro stato di sicurezza.
- https://vulert.com/vuln-db - Vulert aiuta gli sviluppatori a proteggere il loro software monitorando e segnalando vulnerabilità nelle dipendenze open-source, senza richiedere l'accesso al codice. Supporta dipendenze da Js, PHP, Java, Python e molti altri.
- https://vulncheck.com/xdb/ - Un indice di codici proof-of-concept di exploit nei repository Git.
- https://labs.jamessawyer.co.uk/cves/ - CVE PoC Search fornisce una ricerca di proof-of-concept da CVE a GitHub per passare rapidamente da una vulnerabilità web al codice exploit pubblico.
Corsi
- https://pwn.guide/ - Piattaforma di apprendimento sulla cybersecurity, con circa 100 tutorial, di cui circa 25 riguardano l'hacking e la difesa dei siti web.
- https://www.offensive-security.com/information-security-training/advanced-web-attack-and-exploitation/ Offensive Security Advanced Web Attacks and Exploitation (live)
- https://www.sans.org/course/web-app-penetration-testing-ethical-hacking Sans SEC542: Web App Penetration Testing and Ethical Hacking
- https://www.sans.org/course/advanced-web-app-penetration-testing-ethical-hacking Sans SEC642: Advanced Web App Penetration Testing and Ethical Hacking
- http://opensecuritytraining.info/ - Open Security Training
- http://securitytrainings.net/security-trainings/ - Security Exploded Training
- http://www.securitytube.net/ - Il più grande portale mondiale di Infosec e Hacking.
- https://www.hacker101.com/ - Corso gratuito sulla sicurezza web di Hackerone
- https://www.darkrelay.com/courses/professional-penetration-tester - Corso di Pentesting stile Zero-Hero di DarkRelay Security Labs
Siti dimostrativi di hacking online
- http://testasp.vulnweb.com/ - Sito di test e dimostrazione Acunetix ASP
- http://testaspnet.vulnweb.com/ - Sito di test e dimostrazione Acunetix ASP.Net
- http://testphp.vulnweb.com/ - Sito di test e dimostrazione Acunetix PHP
- http://crackme.cenzic.com/kelev/view/home.php - Crack Me Bank
- http://zero.webappsecurity.com/ - Zero Bank
- http://demo.testfire.net/ - Altoro Mutual
- https://public-firing-range.appspot.com/ - Firing Range è un banco di prova per scanner automatici di sicurezza delle applicazioni web.
- https://xss-game.appspot.com/ - Sfida XSS
- https://google-gruyere.appspot.com/ Google Gruyere, exploit e difese delle applicazioni web
- https://ginandjuice.shop/catalog
- https://pentest-ground.com/ Pentest-Ground è un parco giochi gratuito con applicazioni web e servizi di rete deliberatamente vulnerabili.
- HackSimulator è un GPT creato da MarkCyber in cui chatGPT 4 funge da CTF di hacking. Questo GPT ti chiederà il tuo livello di esperienza e cosa vorresti migliorare, prima di simulare una macchina/applicazione da hackerare, usando la chat come luogo per inserire comandi da terminale. Poiché è basato su IA, cambia e si adatta in base al tuo livello di esperienza e puoi chiedere aiuto se sei bloccato.
Laboratori
- https://portswigger.net/web-security - Web Security Academy: Formazione online gratuita di PortSwigger
- http://www.cis.syr.edu/~wedu/seed/all_labs.html - Sviluppo di laboratori didattici per l'educazione alla sicurezza informatica
- https://www.vulnhub.com/ - Macchine virtuali per penetration testing in locale.
- https://pentesterlab.com/ - PentesterLab è un modo facile e fantastico per imparare il penetration testing.
- https://codereviewlab.com/ - Code Review Lab è una piattaforma pratica per la formazione sulla revisione del codice.
- https://github.com/jerryhoff/WebGoat.NET - Questa applicazione web è una piattaforma di apprendimento sui comuni difetti di sicurezza web.
- http://www.dvwa.co.uk/ - Damn Vulnerable Web Application (DVWA)
- http://sourceforge.net/projects/lampsecurity/ - LAMPSecurity Training
- https://github.com/Audi-1/sqli-labs - Laboratori SQLI per testare error based, Blind boolean based, Time based.
- https://github.com/paralax/lfi-labs - piccolo set di script PHP per esercitarsi nello sfruttamento di vulnerabilità LFI, RFI e CMD injection
- https://hack.me/ - Crea, ospita e condividi applicazioni web vulnerabili in un ambiente sandbox gratuito
- http://azcwr.org/az-cyber-warfare-ranges - Campo di battaglia Cyber Warfare gratuito con Capture the Flag live, squadra blu, squadra rossa per utenti dai principianti agli avanzati. È necessario utilizzare un telefono cellulare per inviare un messaggio di testo richiedendo l'accesso al campo.
- https://github.com/adamdoupe/WackoPicko - WackoPicko è un'applicazione web vulnerabile utilizzata per testare scanner di vulnerabilità web.
- https://github.com/rapid7/hackazon - Hackazon è un sito di test vulnerabile gratuito che è un negozio online costruito con le stesse tecnologie utilizzate nelle moderne applicazioni rich client e mobili.
- https://github.com/RhinoSecurityLabs/cloudgoat - Strumento di configurazione dell'infrastruttura AWS "Vulnerable by Design" di Rhino Security Labs
- https://www.hackthebox.eu/ - Hack The Box è una piattaforma online che ti permette di testare e migliorare le tue competenze nella cybersecurity.
- https://github.com/tegal1337/0l4bs - 0l4bs è un laboratorio di Cross-site scripting per appassionati di sicurezza delle applicazioni web.
- https://github.com/oliverwiegers/pentest_lab - Laboratorio pentest locale sfruttando docker compose.
- https://ginandjuice.shop/catalog
- https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application
- https://labex.io/skilltrees/cybersecurity - LabEx è una piattaforma online per migliorare le tue competenze di cybersecurity attraverso laboratori pratici.
- https://pythoncyber.go.ro - CyberPython ti aiuta a fare le tue ricerche per risolvere sfide, sfruttare CVE e creare buoni script.
- https://github.com/kOaDT/oss-oopssec-store - OSS – OopsSec Store: Un'applicazione e-commerce intenzionalmente vulnerabile costruita con Next.js e React per la formazione sulla sicurezza web e la pratica CTF.
- https://github.com/momenbasel/htb-writeups - HTB Writeups: La più completa raccolta di writeup di Hack The Box con oltre 500 macchine, oltre 400 sfide, ProLabs, Sherlocks, eventi CTF e foglietti.
SSL
- https://www.ssllabs.com/ssltest/index.html - Questo servizio esegue un'analisi approfondita della configurazione di qualsiasi server web SSL su Internet pubblico.
- http://certdb.com/ - Servizio di fornitura dati SSL/TLS. Raccoglie dati sui certificati digitali - emittenti, organizzazione, whois, date di scadenza, ecc... Inoltre, dispone di comodi filtri per comodità.
- https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html - Strong SSL Security su nginx
- https://weakdh.org/ - Diffie-Hellman debole e l'attacco Logjam
- https://letsencrypt.org/ - Let’s Encrypt è una nuova Autorità di Certificazione: è gratuita, automatizzata e aperta.
- https://filippo.io/Heartbleed/ - Un checker (sito e strumento) per CVE-2014-0160 (Heartbleed).
- https://testssl.sh/ - Uno strumento a riga di comando che controlla i cifrari TLS/SSL, i protocolli e i difetti crittografici di un sito web.
- Scorifya - Punteggio di sicurezza da 0 a 100 per qualsiasi sito web, che copre TLS, intestazioni di sicurezza (CSP, HSTS, X-Frame-Options), cookie, DNS e segnali email (SPF, DKIM, DMARC) con passaggi di correzione graduati.
Sicurezza Ruby on Rails
- http://brakemanscanner.org/ - Uno scanner di vulnerabilità di sicurezza ad analisi statica per applicazioni Ruby on Rails.
- https://github.com/rubysec/ruby-advisory-db - Un database di Ruby Gems vulnerabili
- https://github.com/rubysec/bundler-audit - Verifica a livello di patch per Bundler
- https://github.com/hakirisec/hakiri_toolbelt - Hakiri Toolbelt è un'interfaccia a riga di comando per la piattaforma Hakiri.
- https://hakiri.io/facets - Scansiona Gemfile.lock per vulnerabilità.
- http://rails-sqli.org/ - Questa pagina elenca molti metodi e opzioni di query in ActiveRecord che non sanitizzano gli argomenti SQL grezzi e non sono destinati a essere chiamati con input utente non sicuri.
- https://github.com/0xsauby/yasuo - Uno script Ruby che scansiona la rete alla ricerca di applicazioni web di terze parti vulnerabili e sfruttabili