
awesome-web-security — Updated!
🐶 Una lista curata di materiali e risorse di Web Security.
Awesome Web Security 
🐶 Lista curata di materiali e risorse per la sicurezza Web.
Inutile dire che la maggior parte dei siti web soffre di vari tipi di bug che possono eventualmente portare a vulnerabilità. Perché ciò accade così spesso? Possono esserci molti fattori coinvolti, tra cui configurazioni errate, mancanza di competenze di sicurezza degli ingegneri, ecc. Per contrastare ciò, ecco una lista curata di materiali e risorse per la sicurezza Web per apprendere tecniche di penetration testing all'avanguardia, e ti incoraggio vivamente a leggere prima questo articolo "So you want to be a web security researcher?".
Leggi le linee guida per i contributi prima di contribuire.
🌈 Vuoi rafforzare le tue competenze di penetration testing?
Ti consiglio di giocare ad alcuni awesome-ctfs.
Se ti piace questa awesome list e vorresti supportarla, dai un'occhiata alla mia pagina Patreon :)
Inoltre, non dimenticare di dare un'occhiata alle mie repos 🐾 o di salutarmi su X (formerly Twitter)!
🤖 Usi un assistente AI?
Questa lista è disponibile anche come Claude Code Skill, così gli agenti AI possono interrogarla in tempo reale — nessuna istantanea obsoleta, legge sempre l'ultimo data/index.json da master.
Installazione (un comando, consigliato):```bash npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
Oppure all'interno di [Claude Code](https://claude.com/claude-code), utilizza il marketplace dei plugin:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
Per Codex, sostituisci -a claude-code → -a codex.
Poi fai qualsiasi domanda sulla sicurezza web e l'abilità si attiva su argomenti come XSS, SQLi, SSRF, JWT, OAuth, recon, WAF evasion, deserialization, SAML, CTF write-ups, e altro. Vedi skills/awesome-web-security/SKILL.md per la lista completa dei trigger.
Sommario
- Riassunti
- Forum
- Introduzione
- XSS
- Prototype Pollution
- Iniezione CSV
- Iniezione SQL
- Iniezione di comandi
- Iniezione ORM
- Iniezione FTP
- XXE
- CSRF
- Clickjacking
- SSRF
- Web Cache Poisoning
- Relative Path Overwrite
- Open Redirect
- SAML
- Upload
- Rails
- AngularJS
- ReactJS
- SSL/TLS
- Webmail
- NFS
- AWS
- Azure
- Impronta digitale
- Enumerazione dei sottodomini
- Crittografia
- Web Shell
- OSINT
- DNS Rebinding
- Deserializzazione
- OAuth
- JWT
- Evasioni
- Trucchi
- Sfruttamento del browser
- PoC
- Cheetsheets
- Strumenti
- Database di ingegneria sociale
- Blog
- Utenti Twitter
- Pratiche
- Community
- Varie
Riassunti
- CTF Field Guide - Scritto da Trail of Bits.
- Hacker101 - Scritto da hackerone.
- Infosec Newbie - Scritto da Mark Robinson.
- PayloadsAllTheThings - Scritto da @swisskyrepo.
- The Daily Swig - Web security digest - Scritto da PortSwigger.
- The Magic of Learning - Scritto da @bitvijays.
- Web Application Security Zone by Netsparker - Scritto da Netsparker.
- tl;dr sec - Riepilogo settimanale dei migliori strumenti di sicurezza, post dei blog e ricerche sulla sicurezza.
Forum
- Dark Reading - Connettere la comunità della sicurezza informatica.
- HackDig - Scava articoli di sicurezza web di alta qualità per hacker.
- Phrack Magazine - Ezine scritta da e per hacker.
- Security Weekly - La rete di podcast sulla sicurezza.
- The Hacker News - La sicurezza in modo serio.
- The Register - Morde la mano che dà da mangiare all'IT.
Introduzione
XSS - Cross-Site Scripting
- C.XSS Guide - Scritto da @JakobKallin e Irene Lobo Valbuena.
- Cross-Site Scripting – Application Security – Google - Scritto da Google.
- H5SC - Scritto da @cure53.
- THE BIG BAD WOLF - XSS AND MAINTAINING ACCESS - Scritto da Paulos Yibelo.
- AwesomeXSS - Scritto da @s0md3v.
- XSS.png - Scritto da @jackmasa.
- PayloadsAllTheThings - XSS Injection - Scritto da @swisskyrepo.
- payloadbox/xss-payload-list - Scritto da @payloadbox.
- Laravel Content Security Policy: Complete Implementation Guide - Guida pratica per implementare Content Security Policy in Laravel — ciclo di vita del nonce, integrazione con Vite e Livewire, report delle violazioni, e una checklist pre-implementazione, di @itxshakil.
Prototype Pollution
- Prototype pollution attack in NodeJS application - Scritto da @HoLyVieR.
- Real-world JS - 1 - Scritto da @po6ix.
- Exploiting prototype pollution – RCE in Kibana (CVE-2019-7609) - Scritto da @securitymb.
Iniezione CSV
- CSV Injection -> Meterpreter on Pornhub - Scritto da Andy.
- The Absurdly Underestimated Dangers of CSV Injection - Scritto da George Mauer.
- PayloadsAllTheThings - CSV Injection - Scritto da @swisskyrepo.
Iniezione SQL
- SQL Injection Cheat Sheet - Scritto da @netsparker.
- SQL Injection Pocket Reference - Scritto da @LightOS.
- SQL Injection Wiki - Scritto da NETSPI.
- PayloadsAllTheThings - SQL Injection - Scritto da @swisskyrepo.
- payloadbox/sql-injection-payload-list - Scritto da @payloadbox.
Iniezione di comandi
- Potential command injection in resolv.rb - Scritto da @drigg3r.
- PayloadsAllTheThings - Command Injection - Scritto da @swisskyrepo.
- payloadbox/command-injection-payload-list - Scritto da @payloadbox.
Iniezione ORM
- HQL : Hyperinsane Query Language (or how to access the whole SQL API within a HQL injection ?) - Scritto da @_m0bius.
- HQL for pentesters - Scritto da @h3xstream.
- ORM Injection - Scritto da Simone Onofri.
- ORM2Pwn: Exploiting injections in Hibernate ORM - Scritto da Mikhail Egorov.
Iniezione FTP
- Advisory: Java/Python FTP Injections Allow for Firewall Bypass - Scritto da Timothy Morgan.
- SMTP over XXE − how to send emails using Java's XML parser - Scritto da Alexander Klink.
XXE - XML eXternal Entity
- XXE - Scritto da @phonexicum.
- PayloadsAllTheThings - XXE Injection - Scritto da vari contributori.
- XML external entity (XXE) injection - Scritto da portswigger.
- XML Schema, DTD, and Entity Attacks - Scritto da Timothy D. Morgan e Omar Al Ibrahim.
- payloadbox/xxe-injection-payload-list - Scritto da @payloadbox.
CSRF - Cross-Site Request Forgery
- Wiping Out CSRF - Scritto da @jrozner.
- PayloadsAllTheThings - CSRF Injection - Scritto da @swisskyrepo.
Clickjacking
- Clickjacking - Scritto da Imperva.
- X-Frame-Options: All about Clickjacking? - Scritto da Mario Heiderich.
SSRF - Server-Side Request Forgery
- SSRF bible. Cheatsheet - Scritto da Wallarm.
- PayloadsAllTheThings - Server-Side Request Forgery - Scritto da @swisskyrepo.
Web Cache Poisoning
- Practical Web Cache Poisoning - Scritto da @albinowax.
- PayloadsAllTheThings - Web Cache Deception - Scritto da @swisskyrepo.
Relative Path Overwrite
- Large-scale analysis of style injection by relative path overwrite - Scritto da The Morning Paper.
- MBSD Technical Whitepaper - A few RPO exploitation techniques - Scritto da Mitsui Bussan Secure Directions, Inc..
Open Redirect
- Open Redirect Vulnerability - Scritto da s0cket7.
- PayloadsAllTheThings - Open Redirect - Scritto da @swisskyrepo.
- payloadbox/open-redirect-payload-list - Scritto da @payloadbox.
Security Assertion Markup Language (SAML)
- How to Hunt Bugs in SAML; a Methodology - Part I - Scritto da epi.
- How to Hunt Bugs in SAML; a Methodology - Part II - Scritto da epi.
- How to Hunt Bugs in SAML; a Methodology - Part III - Scritto da epi.
- PayloadsAllTheThings - SAML Injection - Scritto da @swisskyrepo.
Upload
- File Upload Restrictions Bypass - Scritto da Haboob Team.
- PayloadsAllTheThings - Upload Insecure Files - Scritto da @swisskyrepo.
Rails
- Rails Security - First part - Scritto da @qazbnm456.
- Official Rails Security Guide - Scritto da Rails team.
- Rails SQL Injection - Scritto da @presidentbeef.
- Zen Rails Security Checklist - Scritto da @brunofacca.
AngularJS
- DOM based Angular sandbox escapes - Scritto da @garethheyes.
- XSS without HTML: Client-Side Template Injection with AngularJS - Scritto da Gareth Heyes.
ReactJS
- XSS via a spoofed React element - Scritto da Daniel LeCheminant.
SSL/TLS
- SSL & TLS Penetration Testing - Scritto da APTIVE.
- Practical introduction to SSL/TLS - Scritto da @Hakky54.
Webmail
- Why mail() is dangerous in PHP - Scritto da Robin Peraglie.
NFS
- NFS | PENETRATION TESTING ACADEMY - Scritto da PENETRATION ACADEMY.
AWS
- PENETRATION TESTING AWS STORAGE: KICKING THE S3 BUCKET - Scritto da Dwight Hohnstein di Rhino Security Labs.
- AWS PENETRATION TESTING PART 1. S3 BUCKETS - Scritto da VirtueSecurity.
- AWS PENETRATION TESTING PART 2. S3, IAM, EC2 - Scritto da VirtueSecurity.
- Misadventures in AWS - Scritto da Christian Demko.
Azure
- Cloud Security Risks (Part 1): Azure CSV Injection Vulnerability - Scritto da @spengietz.
- Common Azure Security Vulnerabilities and Misconfigurations - Scritto da @rhinobenjamin.
Impronta digitale
Enumerazione dei sottodomini
- A penetration tester’s guide to sub-domain enumeration - Scritto da Bharath.
- The Art of Subdomain Enumeration - Scritto da Patrik Hudak.
Crittografia
- Applied Crypto Hardening - Scritto da The bettercrypto.org Team.
- What is a Side-Channel Attack ? - Scritto da J.M Porup.
Web Shell
- Hacking with JSP Shells - Scritto da @_nullbind.
- Hunting for Web Shells - Scritto da Jacob Baines.
OSINT- Hacking Cryptocurrency Miners with OSINT Techniques - Scritto da @s3yfullah.
- OSINT x UCCU Workshop on Open Source Intelligence - Scritto da Philippe Lin.
- 102 Deep Dive in the Dark Web OSINT Style Kirby Plessas - Presentato da @kirbstr.
- La guida più completa per trovare l’email di chiunque - Scritto da Timur Daudpota.
DNS Rebinding
- Attacking Private Networks from the Internet with DNS Rebinding - Scritto da @brannondorsey.
- Hacking home routers from the Internet - Scritto da @radekk.
Deserializzazione
- What Do WebLogic, WebSphere, JBoss, Jenkins, OpenNMS, and Your Application Have in Common? This Vulnerability. - Scritto da @breenmachine.
- .NET Roulette: Exploiting Insecure Deserialization in Telerik UI - Scritto da @noperator.
- Attacking .NET deserialization - Scritto da @pwntester.
- How to exploit the DotNetNuke Cookie Deserialization - Scritto da CRISTIAN CORNEA.
- HOW TO EXPLOIT LIFERAY CVE-2020-7961 : QUICK JOURNEY TO POC - Scritto da @synacktiv.
OAuth
- What is going on with OAuth 2.0? And why you should not use it for authentication. - Scritto da @damianrusinek.
- Introduction to OAuth 2.0 and OpenID Connect - Scritto da @PhilippeDeRyck.
JWT
Evasioni
XXE
- Bypass Fix of OOB XXE Using Different encoding - Scritto da @SpiderSec.
CSP
- CSP: bypassing form-action with reflected XSS - Scritto da Detectify Labs.
- TWITTER XSS + CSP BYPASS - Scritto da Paulos Yibelo.
- Neatly bypassing CSP - Scritto da Wallarm.
- Evading CSP with DOM-based dangling markup - Scritto da portswigger.
- GitHub's CSP journey - Scritto da @ptoomey3.
- GitHub's post-CSP journey - Scritto da @ptoomey3.
- Any protection against dynamic module import? - Scritto da @shhnjk.
WAF
- Airbnb – When Bypassing JSON Encoding, XSS Filter, WAF, CSP, and Auditor turns into Eight Vulnerabilities - Scritto da @Brett Buerhaus.
- How to bypass libinjection in many WAF/NGWAF - Scritto da @d0znpp.
- Web Application Firewall (WAF) Evasion Techniques - Scritto da @secjuice.
- Web Application Firewall (WAF) Evasion Techniques #2 - Scritto da @secjuice.
JSMVC
- JavaScript MVC and Templating Frameworks - Scritto da Mario Heiderich.
Autenticazione
- Trend Micro Threat Discovery Appliance - Session Generation Authentication Bypass (CVE-2016-8584) - Scritto da @malerisch e @steventseeley.
Trucchi
CSRF
- Exploiting CSRF on JSON endpoints with Flash and redirects - Scritto da @riyazwalikar.
- Neat tricks to bypass CSRF-protection - Scritto da Twosecurity.
- Stealing CSRF tokens with CSS injection (without iFrames) - Scritto da @dxa4481.
- Cracking Java’s RNG for CSRF - Javax Faces and Why CSRF Token Randomness Matters - Scritto da @rramgattie.
- If HttpOnly You Could Still CSRF… Of CORS you can! - Scritto da @GraphX.
Clickjacking
- Clickjackings in Google worth 14981.7$ - Scritto da @raushanraj_65039.
Esecuzione di codice remoto
- DRUPAL 7.X SERVICES MODULE UNSERIALIZE() TO RCE - Scritto da Ambionics Security.
- Exploiting Node.js deserialization bug for Remote Code Execution - Scritto da OpSecX.
- GitHub Enterprise Remote Code Execution - Scritto da @iblue.
- How I Chained 4 vulnerabilities on GitHub Enterprise, From SSRF Execution Chain to RCE! - Scritto da Orange.
- How we exploited a remote code execution vulnerability in math.js - Scritto da @capacitorset.
- $36k Google App Engine RCE - Scritto da Ezequiel Pereira.
- Poor RichFaces - Scritto da CODE WHITE.
- Remote Code Execution on a Facebook server - Scritto da @blaklis_.
- Evil Teacher: Code Injection in Moodle - Scritto da RIPS Technologies.
- WebLogic RCE (CVE-2019-2725) Debug Diary - Scritto da Badcode@Knownsec 404 Team.
- What Do WebLogic, WebSphere, JBoss, Jenkins, OpenNMS, and Your Application Have in Common? This Vulnerability. - Scritto da @breenmachine.
- CVE-2019-1306: ARE YOU MY INDEX? - Scritto da @yu5k3.
XSS
- DON'T TRUST THE DOM: BYPASSING XSS MITIGATIONS VIA SCRIPT GADGETS - Scritto da Sebastian Lekies, Krzysztof Kotowicz e Eduardo Vela.
- ECMAScript 6 from an Attacker's Perspective - Breaking Frameworks, Sandboxes, and everything else - Scritto da Mario Heiderich.
- How I found a $5,000 Google Maps XSS (by fiddling with Protobuf) - Scritto da @marin_m.
- Query parameter reordering causes redirect page to render unsafe URL - Scritto da kenziy.
- Uber XSS via Cookie - Scritto da zhchbin.
- Stored XSS on Facebook - Scritto da Enguerran Gillier.
- DOM XSS – auth.uber.com - Scritto da StamOne_.
- Another XSS in Google Colaboratory - Scritto da Michał Bentkowski.
- XSS in Google Colaboratory + CSP bypass - Scritto da Michał Bentkowski.
- is filtered ? - Scritto da @strukt93.
- XSS-Auditor — the protector of unprotected and the deceiver of protected. - Scritto da @terjanq.
- XSS without parentheses and semi-colons - Scritto da @garethheyes.
- Upgrade self XSS to Exploitable XSS an 3 Ways Technic - Scritto da HAHWUL.
- Exploiting XSS with 20 characters limitation - Scritto da Jorge Lajara.
- $20000 Facebook DOM XSS - Scritto da @vinodsparrow.
SQL Injection
- GitHub Enterprise SQL Injection - Scritto da Orange.
- SQL injection in an UPDATE query - a bug bounty story! - Scritto da Zombiehelp54.
- Making a Blind SQL Injection a little less blind - Scritto da TomNomNom.
- Red Team Tales 0x01: From MSSQL to RCE - Scritto da Tarlogic.
- MySQL Error Based SQL Injection Using EXP - Scritto da @osandamalith.
- SQL INJECTION AND POSTGRES - AN ADVENTURE TO EVENTUAL RCE - Scritto da @denandz.
NoSQL Injection
- GraphQL NoSQL Injection Through JSON Types - Scritto da Pete.
Iniezione FTP
- XML Out-Of-Band Data Retrieval - Scritto da @a66at e Alexey Osipov.
- XXE OOB exploitation at Java 1.7+ - Scritto da Ivan Novikov.
XXE
- Evil XML with two encodings - Scritto da Arseniy Sharoglazov.
- Automating local DTD discovery for XXE exploitation - Scritto da Philippe Arteau.
- Exploiting XXE with local DTD files - Scritto da Arseniy Sharoglazov.
- Forcing XXE Reflection through Server Error Messages - Scritto da Antti Rantasaari.
- Pre-authentication XXE vulnerability in the Services Drupal module - Scritto da Renaud Dubourguais.
- What You Didn't Know About XML External Entities Attacks - Scritto da Timothy D. Morgan.
- XML Out-Of-Band Data Retrieval - Scritto da Timur Yunusov e Alexey Osipov.
- XXE in WeChat Pay Sdk ( WeChat leave a backdoor on merchant websites) - Scritto da Rose Jackcode.
- XXE OOB exploitation at Java 1.7+ (2014) - Esfiltrazione tramite protocollo FTP - Scritto da Ivan Novikov.
- XXE OOB extracting via HTTP+FTP using single opened port - Scritto da skavans.
SSRF
- A New Era of SSRF - Exploiting URL Parser in Trending Programming Languages! - Scritto da Orange.
- SSRF in https://imgur.com/vidgif/url - Scritto da aesteral.
- SSRF Tips - Scritto da xl7dev.
- PHP SSRF Techniques - Scritto da @themiddleblue.
- SSRF in Exchange leads to ROOT access in all instances - Scritto da @0xacb.
- Into the Borg – SSRF inside Google production network - Scritto da opnsec.
- Piercing the Veil: Server Side Request Forgery to NIPRNet access - Scritto da Alyssa Herrera.
- All you need to know about SSRF and how may we write tools to do auto-detect - Scritto da @Auxy233.
- AWS takeover through SSRF in JavaScript - Scritto da Gwen.
Web Cache Poisoning
- Bypassing Web Cache Poisoning Countermeasures - Scritto da @albinowax.
- Avvelenamento della cache e altri trucchi sporchi - Scritto da Wallarm.
Iniezione di header
URL
- [dev.twitter.com] XSS - Scritto da Sergey Bobrov.
- Phishing con domini Unicode - Scritto da Xudong Zheng.
- Some Problems Of URLs - Scritto da Chris Palmer.
- I domini Unicode sono dannosi e dovresti sentirti male per supportarli - Scritto da VRGSEC.
Deserializzazione
OAuth
- Facebook OAuth Framework Vulnerability - Scritto da @AmolBaikar.
Altri- Indurre perdite DNS nei servizi web Onion - Scritto da @epidemics-scepticism.
- XSS memorizzato e SSRF in Google utilizzando il linguaggio di pubblicazione dei dataset - Scritto da @signalchaos.
- Come ho violato il sistema di tracciamento dei bug di Google stesso per $15,600 in bug bounty - Scritto da @alex.birsan.
- Alcuni trucchi dal mio gruppo segreto - Scritto da phithon.
Sfruttamento del browser
Frontend (come bypass SOP, spoofing URL e simili)
- IE11 Divulgazione di informazioni - rilevamento di file locali - Scritto da James Lee.
- JSON hijacking per il web moderno - Scritto da portswigger.
- Bypass SOP / UXSS – Rubare credenziali molto velocemente (Edge) - Scritto da Manuel.
- Caratteristiche di Safari negli attacchi lato client - Scritto da Bo0oM.
- Come possiamo smettere di spargere i fagioli tra origini diverse? - Scritto da aaj at google.com e mkwst at google.com.
- Impostare header di richiesta arbitrari in Chromium tramite CRLF injection - Scritto da Michał Bentkowski.
- Sto raccogliendo numeri di carte di credito e password dal tuo sito. Ecco come. - Scritto da David Gilbertson.
- La barra dell'inception: un nuovo metodo di phishing - Scritto da jameshfisher.
- Bypassare la sicurezza del browser mobile per divertimento e profitto - Scritto da @rafaybaloch.
- Il mostro dei cookie nei tuoi browser - Scritto da @filedescriptor.
- Il mondo di Site Isolation e renderer compromesso - Scritto da @shhnjk.
- Inviare messaggi IPC arbitrari sovrascrivendo Function.prototype.apply - Scritto da @kinugawamasato.
- Sfruttare i domini fuori scope nei programmi bug bounty - Scritto da @Abdulahhusam.
Backend (parte centrale dell'implementazione del browser, spesso riferita alla parte C o C++)
- Attaccare i motori JavaScript - Un caso di studio di JavaScriptCore e CVE-2016-4622 - Scritto da [email protected].
- Sfruttare una scrittura OOB in V8. - Scritto da @halbecaf.
- SSD Advisory – Chrome Turbofan Remote Code Execution - Scritto da SecuriTeam Secure Disclosure (SSD).
- Guarda mamma, non uso shellcode - Caso di studio sullo sfruttamento del browser per Internet Explorer 11 - Scritto da @moritzj.
- SPINGERE I BOTTONI DI WEBKIT CON UN EXPLOIT MOBILE DI PWN2OWN - Scritto da @wanderingglitch.
- Un approccio metodico allo sfruttamento del browser - Scritto da RET2 SYSTEMS, INC.
- CVE-2017-2446 o JSC::JSGlobalObject::isHavingABadTime. - Scritto da Diary of a reverse-engineer.
- Sconfiggere UC Browser - Scritto da Доктор Веб.
- Tre strade portano a Roma - Scritto da @holynop.
- USCIRE PULITAMENTE DAL SANDBOX DI CHROME - Scritto da @tjbecker_.
PoC
Database
- awesome-cve-poc - Elenco curato di PoC CVE by @qazbnm456.
- js-vuln-db - Raccolta di CVE del motore JavaScript con PoC by @tunz.
- Some-PoC-oR-ExP - Raccolta o scrittura di PoC ed Exp per varie vulnerabilità by @coffeehb.
- uxss-db - Raccolta di CVE UXSS con PoC by @Metnew.
- SPLOITUS - Motore di ricerca di exploit e strumenti by @i_bo0om.
- Exploit Database - Archivio definitivo di exploit, shellcode e documenti sulla sicurezza by Offensive Security.
Cheat sheet
- Capture the Flag CheatSheet - Scritto da @uppusaikiran.
- XSS Cheat Sheet - Edizione 2018 - Scritto da @brutelogic.
Strumenti
Audit
- A2SV - Scansione automatica delle vulnerabilità SSL by @hahwul.
- prowler - Strumento per la valutazione, l'audit e l'hardening della sicurezza AWS by @Alfresco.
- slurp - Valutare la sicurezza dei bucket S3 by @hehnope.
Iniezione di comandi
- commix - Strumento automatizzato all-in-one per iniezione e sfruttamento di comandi OS by @commixproject.
Ricognizione
OSINT - Intelligence a fonte aperta
- Censys - Censys è un motore di ricerca che consente agli informatici di fare domande sui dispositivi e le reti che compongono Internet by University of Michigan.
- FOCA - FOCA (Fingerprinting Organizations with Collected Archives) è uno strumento utilizzato principalmente per trovare metadati e informazioni nascoste nei documenti che scansiona by ElevenPaths.
- FOFA - Motore di ricerca del cyberspazio by BAIMAOHUI.
- gitrob - Strumento di ricognizione per organizzazioni GitHub by @michenriksen.
- GSIL - Github Sensitive Information Leakage (perdita di informazioni sensibili su Github) by @FeeiCN.
- NSFOCUS - PORTALE DI INTELLIGENCE SULLE MINACCE by NSFOCUS GLOBAL.
- raven - raven è uno strumento di raccolta informazioni su Linkedin che può essere utilizzato da penetration tester per raccogliere informazioni sui dipendenti di un'organizzazione utilizzando Linkedin by @0x09AL.
- Shodan - Shodan è il primo motore di ricerca al mondo per dispositivi connessi a Internet by @shodanhq.
- SpiderFoot - Strumento open source di footprinting e raccolta intelligence by @binarypool.
- urlscan.io - Servizio che analizza i siti web e le risorse che richiedono by @heipei.
- xray - XRay è uno strumento per ricognizione, mappatura e raccolta OSINT da reti pubbliche by @evilsocket.
- ZoomEye - Motore di ricerca del cyberspazio by @zoomeye_team.
- Databases - start.me - Vari database che puoi utilizzare per la tua ricerca OSINT by @technisette.
- peoplefindThor - il modo semplice per trovare persone su Facebook by postkassen.
- tinfoleak - Lo strumento open source più completo per l'analisi dell'intelligence su Twitter by @vaguileradiaz.
- Photon - Crawler incredibilmente veloce progettato per OSINT by @s0md3v.
- ReconDog - Coltello svizzero della ricognizione by @s0md3v.
- espi0n/Dockerfiles - Dockerfile per vari strumenti OSINT by @espi0n.
- Raccoon - Strumento di sicurezza offensivo ad alte prestazioni per ricognizione e scansione delle vulnerabilità by @evyatarmeged.
- Social Mapper - Strumento di enumerazione e correlazione dei social media by Jacob Wilkin(Greenwolf) by @SpiderLabs.
- Marshall Extensions - Estensioni OSINT e di sicurezza per il browser privacy Marshall, che forniscono plugin per ricognizione e test di sicurezza by @bad-antics.
- OpenBuckets - Motore di ricerca per bucket di archiviazione cloud pubblici configurati in modo errato su qualsiasi provider.
- OSINT Projects - Tool web gratuito per WHOIS/RDAP, DNS, geolocalizzazione IP, ispezione dei certificati SSL e scoperta di sottodomini tramite Certificate Transparency.
Enumerazione dei sottodomini
- AQUATONE - Strumento per sorvoli di dominio by @michenriksen.
- Certificate Search - Inserisci un'identità (nome di dominio, nome organizzazione, ecc.), un'impronta digitale del certificato (SHA-1 o SHA-256) o un ID crt.sh per cercare certificati by @crtsh.
- Certificate Transparency - Il progetto Certificate Transparency di Google corregge diversi difetti strutturali nel sistema dei certificati SSL by @google.
- domain_analyzer - Analizza la sicurezza di qualsiasi dominio trovando tutte le informazioni possibili by @eldraco.
- EyeWitness - EyeWitness è progettato per acquisire screenshot di siti web, fornire alcune informazioni sugli header del server e identificare credenziali predefinite se possibile by @ChrisTruncer.
- GSDF - Cercatore di domini chiamato GoogleSSLdomainFinder by @We5ter.
- subDomainsBrute - Un semplice e veloce strumento di brute force per sottodomini per penetration tester by @lijiejie.
- VirusTotal domain information - Ricerca di informazioni sul dominio by VirusTotal.
- Sublist3r - Sublist3r è uno strumento di enumerazione di sottodomini multi-thread per penetration tester by @aboul3la.
Generazione di codice
- VWGen - Generatore di applicazioni web vulnerabili by @qazbnm456.
Fuzzing
- charsetinspect - Script che ispeziona set di caratteri multi-byte alla ricerca di caratteri con proprietà specifiche definite dall'utente by @hack-all-the-things.
- IPObfuscator - Semplice strumento per convertire l'IP in un DWORD IP by @OsandaMalith.
- wfuzz - Brute forcer di applicazioni web by @xmendez.
- domato - Fuzzer DOM by @google.
- FuzzDB - Dizionario di pattern di attacco e primitive per l'iniezione di guasti in applicazioni black-box e la scoperta di risorse.
- dirhunt - Crawler web ottimizzato per cercare e analizzare la struttura delle directory di un sito by @nekmo.
- ssltest - Servizio online che esegue un'analisi approfondita della configurazione di qualsiasi server web SSL su Internet pubblico. Fornito da Qualys SSL Labs.
- fuzz.txt - File potenzialmente pericolosi by @Bo0oM.
- wayparam - CLI Python multipiattaforma che recupera URL storici dall'API Wayback CDX e restituisce URL parametrici normalizzati per fuzzing, by @aleff-github.
Scansione
- JoomlaScan - Software gratuito per trovare i componenti installati in Joomla CMS, costruito dalle ceneri di Joomscan by @drego85.
- wpscan - WPScan è uno scanner di vulnerabilità WordPress black box by @wpscanteam.
- WAScan - È uno scanner di sicurezza per applicazioni web open source che utilizza il metodo "black-box", creato da @m4ll0k.
- Nuclei - Nuclei è uno strumento veloce per scansioni mirate configurabili basate su template che offre enorme estensibilità e facilità d'uso by @projectdiscovery.
- Vigolium - Scanner di vulnerabilità ad alta fedeltà che fonde AI agentica con velocità nativa, modularità e precisione, mantenuto da @j3ssie.
- ZAP by Checkmarx - Scanner di sicurezza per applicazioni web open source mantenuto dal ZAP Core Team.
- Fray - Toolkit open source per bypass WAF e test di sicurezza con oltre 6.300 payload attraverso le categorie OWASP, motore di evasione assistito da AI, pipeline di ricognizione a 27 controlli e audit di hardening OWASP, by @dalisecurity.
- Trust Scan - Scanner di sicurezza URL che combina intelligence sulle minacce (URLhaus, PhishTank, Spamhaus) con rilevamento di oltre 40 pattern di truffe e phishing by @undeadlist.
- ZeroTrust - Estensione Chrome incentrata sulla privacy che analizza la sicurezza dei siti web localmente con AI su dispositivo (WebGPU), producendo punteggi di fiducia basati su segnali HTTPS, phishing, script dannosi e conformità dei cookie, by @sattyamjjain.
- SecuriTool - Raccolta online gratuita di 29 strumenti di sicurezza web lato client: web auditor, JWT attacker/decoder, ricerca CVE, valutatore CSP, controllore di sicurezza email (SPF/DKIM/DMARC), scanner di sottodomini e altro. 100% lato client, incentrato sulla privacy, open source by @ReplikanteK.
Test di penetrazione
- Burp Suite - Burp Suite è una piattaforma integrata per eseguire test di sicurezza delle applicazioni web by portswigger.
- Astra - Test di sicurezza automatizzati per API REST by @flipkart-incubator.
- aws_pwn - Una raccolta di materiale per penetration testing AWS by @dagrz.
- grayhatwarfare - Bucket pubblici by grayhatwarfare.
- TIDoS-Framework - Un framework completo di audit delle applicazioni web per coprire tutto, dalla ricognizione e OSINT all'analisi delle vulnerabilità by @_tID.
- numasec - Piattaforma di penetration testing guidata dall'AI che coordina 10 agenti e 38 scanner di vulnerabilità che coprono OWASP Top 10, by @FrancescoStabile.
- Darkmoon - Piattaforma autonoma di penetration testing AI open source che orchestra oltre 80 strumenti offensivi tramite playbook Markdown e MCP su web, cloud, Active Directory e Kubernetes, con una traccia di evidenza per ogni scoperta by @ASCIT31.
Offensivo
XSS - Cross-Site Scripting
- xssor2 - XSS'OR - Hack con JavaScript by @evilcos.
- XSStrike - XSStrike è un programma che può fare fuzzing e brute force dei parametri per XSS. Può anche rilevare e bypassare i WAF by @s0md3v.
- beef - The Browser Exploitation Framework Project by beefproject.
- JShell - Ottieni una shell JavaScript con XSS by @s0md3v.
- csp evaluator - Uno strumento per valutare le content-security-policies by Csper.
SQL Injection
- sqlmap - Strumento automatico per SQL injection e takeover del database.
Template Injection
- tplmap - Strumento di rilevamento e sfruttamento di Code e Server-Side Template Injection by @epinna.
XXE
- dtd-finder - Elenca DTD e genera payload XXE utilizzando quelle DTD locali by @GoSecure.
Cross Site Request Forgery- XSRFProbe - Il principale toolkit per audit e sfruttamento CSRF di @0xInfection.
Falsificazione di Richiesta Lato Server
- Open redirect/SSRF payload generator - Generatore di payload per Open redirect/SSRF di intigriti.
Fughe di dati
- CSS-Keylogging - Estensione Chrome e server Express che sfrutta le capacità di keylogging dei CSS di @maxchehab.
- DVCS-Pillage - Sfrutta repository GIT, HG e BZR accessibili via web di @evilpacket.
- dvcs-ripper - Scarica sistemi di controllo versione (distribuiti) accessibili via web: SVN/GIT/HG... di @kost.
- gitleaks - Cerca segreti e chiavi nell'intera cronologia del repository di @zricethezav.
- GitMiner - Strumento per mining avanzato di contenuti su Github di @UnkL4b.
- HTTPLeaks - Tutti i modi possibili in cui un sito web può far trapelare richieste HTTP di @cure53.
- pwngitmanager - Git manager per penetration tester di @allyshka.
- snallygaster - Strumento per scansionare file segreti su server HTTP di @hannob.
- LinkFinder - Script Python che trova endpoint in file JavaScript di @GerbenJavado.
- keyFinder - Estensione Chrome che scansiona passivamente le pagine web per API key, token e credenziali trapelate su 10 superfici di attacco utilizzando oltre 80 pattern di rilevamento e analisi dell'entropia di Shannon, di @momenbasel.
Rilevamento
- bXSS - bXSS è una semplice applicazione Blind XSS adattata da cure53.de/m di @LewisArdern.
- malware-jail - Sandbox per analisi semi-automatica di malware JavaScript, deoffuscamento ed estrazione di payload di @HynekPetrak.
- repo-supervisor - Scansiona il tuo codice per configurazioni di sicurezza errate, cerca password e segreti.
- retire.js - Scanner che rileva l'uso di librerie JavaScript con vulnerabilità note di @RetireJS.
- sqlchop - Motore di rilevamento SQL injection di chaitin.
- xsschop - Motore di rilevamento XSS di chaitin.
- OpenRASP - Una soluzione RASP open source mantenuta attivamente da Baidu Inc. Con algoritmo di rilevamento sensibile al contesto, il progetto ha ottenuto quasi zero falsi positivi. E si osserva una riduzione delle prestazioni inferiore al 3% sotto carico elevato del server.
- GuardRails - Un'app GitHub che fornisce feedback di sicurezza nelle Pull Request.
Prevenzione
- js-xss - Sanifica HTML non fidato (per prevenire XSS) con una configurazione specificata da una Whitelist di @leizongmin.
- Acra - Motore di crittografia lato client per database SQL, con crittografia selettiva forte, prevenzione SQL injection e rilevamento intrusioni di @cossacklabs.
- DOMPurify - Sanificatore XSS solo DOM, super veloce, ultra tollerante per HTML, MathML e SVG di Cure53.
- Csper - Un insieme di strumenti per costruire/valutare/monitorare la content-security-policy per prevenire/rilevare cross site scripting di Csper.
- UUSEC WAF - Un web application firewall open source e gateway di sicurezza API mantenuto da UUCORP.
- BunkerWeb - Un web application firewall open source di nuova generazione basato su nginx, mantenuto da Bunkerity.
- FCaptcha - CAPTCHA self-hosted con analisi comportamentale, rilevamento di agenti AI visivi, fingerprinting headless-browser e proof-of-work SHA-256, mantenuto da WebDecoy.
- Pompelmi - Middleware di sicurezza per upload di file in-process per Node.js che scansiona upload non fidati prima dell'archiviazione per rilevare malware, spoofing MIME e archivi rischiosi, mantenuto da pompelmi.
- WebDecoy - Plugin WordPress a configurazione zero per il rilevamento di bot che combina rilevamento WebDriver, fingerprinting headless-browser, analisi comportamentale e proof-of-work SHA-256, mantenuto da WebDecoy.
- CrowdSec - IPS collaborativo open source scritto in Go che analizza il comportamento dei visitatori e condivide segnali di minaccia in una comunità di operatori, mantenuto da CrowdSec.
- Laravel CSP Generator - Builder interattivo di Content Security Policy per Laravel che produce middleware PHP pronto all'uso con supporto nonce e report di violazione, di @itxshakil.
- verifyfetch - Verifica dell'integrità lato browser e download riprendibili per file grandi utilizzando hash SRI, difendendo da compromissione CDN e attacchi alla catena di fornitura, di @hamzaydia.
Proxy
- Charles - Proxy HTTP / monitor HTTP / Reverse Proxy che consente a uno sviluppatore di visualizzare tutto il traffico HTTP e SSL/HTTPS tra la sua macchina e Internet.
- mitmproxy - Proxy HTTP interattivo con supporto TLS per penetration tester e sviluppatori software di @mitmproxy.
Webshell
- reverse-shell - Reverse Shell as a Service di @lukechilds.
- Reverse-Shell-Manager - Gestore di Reverse Shell tramite terminale @WangYihang.
- webshell - Questo è un progetto open source di webshell di @tennc.
- Webshell-Sniper - Gestisci il tuo sito web tramite terminale di @WangYihang.
- Weevely - Web shell armata di @epinna.
- nano - Famiglia di shell PHP code golfed di @s0md3v.
- PhpSploit - Framework C2 completo che persiste silenziosamente sul webserver tramite evil PHP oneliner di @nil0x42.
Disassemblatore
- Iaitō - Interfaccia GUI Qt e C++ per il framework di reverse engineering radare2 di @hteso.
- plasma - Plasma è un disassemblatore interattivo per x86/ARM/MIPS di @plasma-disassembler.
- radare2 - Framework di reverse engineering stile Unix e strumenti da riga di comando di @radare.
Decompilatore
- CFR - Un altro decompilatore Java di @LeeAtBenf.
DNS Rebinding
- DNS Rebind Toolkit - DNS Rebind Toolkit è un framework JavaScript frontend per sviluppare exploit di DNS Rebinding contro host e servizi vulnerabili su una rete locale (LAN) di @brannondorsey.
- dref - DNS Rebinding Exploitation Framework. Dref esegue il lavoro pesante per il DNS rebinding di @mwrlabs.
- Singularity of Origin - Include i componenti necessari per rilegare l'indirizzo IP del nome DNS del server di attacco all'indirizzo IP della macchina target e servire payload di attacco per sfruttare software vulnerabile sulla macchina target di @nccgroup.
- Whonow DNS Server - Un server DNS malevolo per eseguire attacchi DNS Rebinding al volo di @brannondorsey.
Altri
- CyberChef - The Cyber Swiss Army Knife - un'app web per crittografia, codifica, compressione e analisi dei dati - di @GCHQ.
- Dnslogger - DNS Logger di @iagox86.
- cefdebug - Codice minimale per connettersi a un debugger CEF di @taviso.
- ctftool - Strumento interattivo per CTF di @taviso.
- ntlm_challenger - Analizza messaggi di sfida NTLM su HTTP di @b17zr.
Database di Ingegneria Sociale
- haveibeenpwned - Controlla se hai un account che è stato compromesso in una violazione dei dati di Troy Hunt.
- Hudson Rock - Controlla se la tua email o dominio è stato compromesso da malware infostealer, mantenuto da Hudson Rock.
Blogs
- BRETT BUERHAUS - Divulgazioni di vulnerabilità e riflessioni sulla sicurezza delle applicazioni.
- Broken Browser - Divertimento con le vulnerabilità del browser.
- James Kettle - Head of Research presso PortSwigger Web Security.
- leavesongs - Talento cinese nella penetrazione web.
- n0tr00t - ~# n0tr00t Security Team.
- OpnSec - Open Mind Security!.
- Orange - Talento taiwanese nella penetrazione web.
- Scrutiny - Sicurezza Internet attraverso i Browser Web di Dhiraj Mishra.
- RIPS Technologies - Write-up per vulnerabilità PHP.
- 0Day Labs - Fantastici bug-bounty e write-up di sfide.
- Blog of Osanda - Ricerca sulla sicurezza e Reverse Engineering.
Twitter Users
- @cure53berlin - Cure53 è un'azienda tedesca di cybersecurity.
- @filedescriptor - Penetratore attivo che spesso twitta e scrive articoli utili.
- @garethheyes - Penetratore web inglese.
- @h3xstream - Ricercatore di sicurezza, interessato a sicurezza web, crittografia, pentest, analisi statica, ma soprattutto samy è il mio eroe.
- @HackwithGitHub - Iniziativa per mostrare strumenti di hacking open source per hacker e pentester.
- @hasegawayosuke - Ricercatore giapponese di sicurezza JavaScript.
- @kinugawamasato - Penetratore web giapponese.
- @XssPayloads - Il paese delle meraviglie degli usi imprevisti di JavaScript e altro.
- @shhnjk - Ricercatore di sicurezza web e browser.
Pratiche
Applicazione
- SELinux Game - Impara SELinux facendo. Risolvi puzzle, mostra abilità - Scritto da @selinuxgame.
- BadLibrary - Applicazione web vulnerabile per l'addestramento - Scritto da @SecureSkyTechnology.
- Hackxor - Gioco realistico di hacking di applicazioni web - Scritto da @albinowax.
- OWASP Juice Shop - Probabilmente l'applicazione web insicura più moderna e sofisticata - Scritto da @bkimminich e dal team @owasp_juiceshop.
- Portswigger Web Security Academy - Formazione e laboratori gratuiti - Scritto da PortSwigger.
- OopsSec Store - Applicazione e-commerce intenzionalmente vulnerabile costruita con Next.js - Scritto da @kOaDT.
AWS
- FLAWS - Sfida CTF di Amazon AWS - Scritto da @0xdabbad00.
- CloudGoat - Strumento di configurazione dell'infrastruttura AWS "Vulnerabile per Progettazione" di Rhino Security Labs - Scritto da @RhinoSecurityLabs.
XSS
- alert(1) to win - Serie di sfide XSS - Scritto da @steike.
- prompt(1) to win - Sfida XSS complessa a 16 livelli tenuta nell'estate 2014 (+4 livelli nascosti) - Scritto da @cure53.
- XSS Challenges - Serie di sfide XSS - Scritto da yamagata21.
- XSS game - Google XSS Challenge - Scritto da Google.
ModSecurity / OWASP ModSecurity Core Rule Set
- ModSecurity / OWASP ModSecurity Core Rule Set - Serie di tutorial per installare, configurare e ottimizzare ModSecurity e il Core Rule Set - Scritto da @ChrFolini.
Community
Varie- Uno sguardo al flusso di lavoro del Bug Bounty di GitHub - Scritto da @gregose.
- awesome-bug-bounty - Elenco completo e curato dei programmi di Bug Bounty e Disclosure disponibili e dei write-up di @djadmin.
- Brute Forcing Your Facebook Email and Phone Number - Scritto da PwnDizzle.
- bug-bounty-reference - Elenco di write-up di bug bounty categorizzati per natura del bug da @ngalongc.
- Cybersecurity Campaign Playbook - Scritto da Belfer Center for Science and International Affairs.
- EQGRP - Contenuto decifrato di eqgrp-auction-file.tar.xz da @x0rz.
- Google VRP e Unicorni - Scritto da Daniel Stelter-Gliese.
- Infosec_Reference - Riferimento di sicurezza informatica che non fa schifo di @rmusser01.
- Internet of Things Scanner - Controlla se i tuoi dispositivi connessi a Internet a casa sono pubblici su Shodan di BullGuard.
- notes - Alcune note pubbliche di @ChALkeR.
- Pentest + Exploit dev Cheatsheet wallpaper - Cheat Sheet di Penetration Testing e Sviluppo Exploit.
- The Definitive Security Data Science and Machine Learning Guide - Scritto da JASON TROS.
- $7.5k Google services mix-up - Scritto da Ezequiel Pereira.
- The Bug Hunters Methodology v2.1 - Scritto da @jhaddix.
- Come ho sfruttato ACME TLS-SNI-01 emettendo certificati SSL Let's Encrypt per qualsiasi dominio utilizzando hosting condiviso - Scritto da @fransrosen.
- TL:DR: Le VPN perdono gli IP degli utenti tramite WebRTC. Ho testato settanta provider VPN e 16 di loro perdono gli IP degli utenti tramite WebRTC (23%) - Scritto da voidsec.
- Attenzione a ciò che copi: Inserire invisibilmente nomi utente nel testo con caratteri a larghezza zero - Scritto da @umpox.
- Escape and Evasion Egressing Restricted Networks - Scritto da Chris Patten, Tom Steele.
- Interni del motore di generazione del Fuzzer Domato - Scritto da sigpwn.
- CSS è così potente che può deanonimizzare gli utenti di Facebook - Scritto da Ruslan Habalov.
- Introduzione alla sicurezza delle applicazioni Web - Scritto da @itsC0rg1, @jmkeads e @matir.
- Trovare i veri IP di origine nascosti dietro CloudFlare o TOR - Scritto da Paul Dannewitz.
- Come avrei potuto rubare le tue foto da Google - i miei primi 3 write-up di bug bounty - Scritto da @gergoturcsanyi.
- Un esempio del perché il NAT NON è sicurezza - Scritto da @0daywork.
- Alexa Top 1 Million Security - Hacking i grandi - Scritto da @slashcrypto.
- Hacking con un Heads Up Display - Scritto da David Scrobonia.
- NOTE SUL TEST DI PENETRAZIONE DELLE APPLICAZIONI WEB - Scritto da Jayson.
- Elenco di write-up di bug bounty - Scritto da Mariem.
- Il programma bug bounty che ha cambiato la mia vita - Scritto da Gwen.
- Perché l'API di Facebook inizia con un ciclo for - Scritto da @AntoGarand.
- Implicazioni del caricamento di assembly .NET - Scritto da Brian Wallace.
- WCTF2019: Gyotaku The Flag - Scritto da @t0nk42.
- Come abbiamo abusato dei server TURN di Slack per ottenere accesso a servizi interni - Scritto da @sandrogauci.
- Trucchi magici sui percorsi file DOS - Scritto da @clr2of8.
- Come ho ottenuto il mio primo grande pagamento di bounty con Tesla - Scritto da @cj.fairhead.
- Grokking Web Application Security - Introduzione pratica ai fondamenti della sicurezza delle applicazioni web di Malcolm McDonald (Manning).
- htb-writeups - Raccolta completa di write-up di Hack The Box che copre oltre 75 sfide web tra cui XSS, SQLi, SSTI, SSRF e deserializzazione, di @momenbasel.
Codice di Condotta
Si prega di notare che questo progetto è rilasciato con un Codice di Condotta per i Collaboratori. Partecipando a questo progetto accetti di rispettarne i termini.
Licenza
Nella misura consentita dalla legge, Boik Su ha rinunciato a tutti i diritti d'autore e ai diritti connessi o affini su questo lavoro.