
Elenco curato di risorse per la sicurezza delle applicazioni web, inclusi libri, strumenti, cheat sheet, laboratori e corsi per apprendere il penetration testing e la valutazione delle vulnerabilità.
Questa lista è per chiunque desideri imparare la sicurezza delle applicazioni web ma non abbia un punto di partenza.
Puoi contribuire inviando Pull Request per aggiungere ulteriori informazioni.
Se non vuoi fare PR, puoi twittarmi a @infoslack
https://github.com/bad-antics/nullsec-linux - NullSec Linux - Distribuzione di sicurezza con strumenti di test per applicazioni web preconfigurati
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz - Framework di fuzzing per applicazioni web
https://github.com/poszothebuilder/nextjs-security-headers-starter - Starter per header di sicurezza Next.js senza dipendenze con CSP, HSTS e un verificatore per la produzione per CI.
https://www.deepinfo.com/ - Deepinfo Attack Surface Platform scopre tutti i tuoi asset digitali, li monitora 24/7, rileva eventuali problemi e ti avvisa rapidamente così puoi agire immediatamente.
https://spyse.com/ - Motore di ricerca OSINT che fornisce dati aggiornati su tutto il web, memorizzando tutti i dati nel proprio DB, correlando i dati trovati e con alcune funzionalità interessanti.
http://www.metasploit.com/ - Il software di penetration testing più usato al mondo
https://findsubdomains.com - Servizio online di scansione dei sottodomini con molti dati aggiuntivi. Funziona tramite OSINT.
https://github.com/BlessedRebuS/Krawl - Server di deception web nativo cloud e anti-crawler.
https://github.com/bjeborn/basic-auth-pot - Honeypot per HTTP Basic Authentication.
http://www.arachni-scanner.com/ - Web Application Security Scanner Framework
https://github.com/ASCIT31/Dark-Moon - Darkmoon è una piattaforma di penetration testing AI autonoma e open source (GPL-3.0) che orchestra oltre 80 strumenti tramite MCP con sotto-agenti offensivi dedicati per tecnologia (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby) e mantiene una traccia delle evidenze per ogni scoperta.
docker pull kalilinux/kali-linux-docker Kali Linux ufficialedocker pull blackarchlinux/blackarch BlackArch Linux ufficialedocker pull owasp/zap2docker-stable - OWASP ZAP ufficialedocker pull wpscanteam/wpscan - WPScan ufficialedocker pull metasploitframework/metasploit-framework - docker-metasploitdocker pull citizenstig/dvwa - Damn Vulnerable Web Application (DVWA)docker pull bkimminich/juice-shop OWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress - Installazione WordPress vulnerabilehttps://github.com/ANVEAI/anve-offsec - Ingegnere di sicurezza AI autonomo e piattaforma per bug bounty in Kali Linux con ragionamento Hermes stateful, sidecar Chromium OpenClaw e RAG a vettori Qdrant. 🇮🇳
https://github.com/sullo/nikto - Scanner per server web Nikto
http://www.tenable.com/products/nessus-vulnerability-scanner - Nessus Vulnerability Scanner
http://www.portswigger.net/burp/intruder.html - Burp Intruder è uno strumento per automatizzare attacchi personalizzati contro applicazioni web.
http://www.openvas.org/ - Lo scanner e gestore di vulnerabilità open source più avanzato al mondo.
https://github.com/iSECPartners/Scout2 - Strumento di auditing della sicurezza per ambienti AWS
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - È un'applicazione Java multi-thread progettata per forzare brute-force su directory e nomi di file in server web/di applicazioni.
https://www.owasp.org/index.php/ZAP - Zed Attack Proxy è uno strumento di penetration testing integrato, facile da usare, per trovare vulnerabilità nelle applicazioni web.
https://github.com/vigolium/vigolium - Scanner di vulnerabilità web e API ad alta fedeltà che combina AI agentica con un motore nativo veloce; oltre 250 moduli di rilevamento che coprono OWASP Top 10, test IDOR/BOLA autenticati e out-of-band, e input OpenAPI/Postman/Burp/cURL. Open-source, AGPL-3.0.
https://github.com/tecknicaltom/dsniff - dsniff è una collezione di strumenti per auditing di rete e penetration testing.
https://github.com/WangYihang/Webshell-Sniper - Gestisci la tua webshell tramite terminale.
https://github.com/DanMcInerney/dnsspoof - Spoofer DNS. Elimina le risposte DNS dal router e le sostituisce con una risposta DNS falsificata.
https://github.com/trustedsec/social-engineer-toolkit - Il repository del Social-Engineer Toolkit (SET) di TrustedSec
https://github.com/sqlmapproject/sqlmap - Strumento automatico di SQL injection e takeover del database
https://github.com/beefproject/beef - The Browser Exploitation Framework Project
http://w3af.org/ - w3af è un framework di attacco e audit per applicazioni web
https://github.com/espreto/wpsploit - WPSploit, sfruttare WordPress con Metasploit
https://vulert.com/ - Vulert protegge il software rilevando vulnerabilità nelle dipendenze open-source—senza accedere al tuo codice. Supporta Js, PHP, Java, Python e altro.
https://github.com/WangYihang/Reverse-Shell-Manager - Gestore di reverse shell tramite terminale.
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker è un framework modulare per penetration testing di servizi web
https://github.com/wpscanteam/wpscan - WPScan è uno scanner di vulnerabilità WordPress black box
https://github.com/own2pwn-fr/wp2shell-detect - Rilevatore blackbox non intrusivo per la catena RCE wp2shell pre-autenticazione in WordPress core (CVE-2026-63030 / CVE-2026-60137); identifica la versione del core da fonti pubbliche e segnala installazioni vulnerabili senza sfruttarle.
http://sourceforge.net/projects/paros/ Paros proxy
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Web Scarab proxy
https://code.google.com/p/skipfish/ Skipfish, uno strumento attivo di ricognizione per la sicurezza delle applicazioni web
http://www.acunetix.com/vulnerability-scanner/ Acunetix Web Vulnerability Scanner
https://cystack.net/ CyStack Web Security Platform
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
https://www.netsparker.com/web-vulnerability-scanner/ Netsparker web vulnerability scanner
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
https://github.com/sensepost/wikto Wikto - Nikto per Windows con funzionalità extra
http://samurai.inguardians.com Samurai Web Testing Framework
https://code.google.com/p/ratproxy/ Ratproxy
http://www.websecurify.com Websecurify
http://sourceforge.net/projects/grendel/ Grendel-scan
https://tools.kali.org/web-applications/gobuster Strumento per directory/file e DNS busting scritto in Go
http://websecuritytool.codeplex.com Watcher passive web scanner
http://xss.codeplex.com x5s XSS e assistente per test di sicurezza di trasformazioni Unicode
http://www.beyondsecurity.com/avds AVDS Vulnerability Assessment and Management
http://www.golismero.com Golismero
http://www.nstalker.com N-Stalker X
http://www.rapid7.com/products/appspider/ App Spider
http://www.milescan.com ParosPro
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Qualys Web Application Scanning
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
https://github.com/future-architect/vuls Scanner di vulnerabilità per Linux, senza agent, scritto in golang.
https://github.com/rastating/wordpress-exploit-framework Un framework Ruby per sviluppare e utilizzare moduli che aiutano nel penetration testing di siti e sistemi basati su WordPress.
http://www.xss-payloads.com/ Payload XSS per sfruttare vulnerabilità XSS, creare payload personalizzati, praticare competenze di penetration testing.
https://github.com/joaomatosf/jexboss Strumento di verifica e sfruttamento di JBoss (e altre vulnerabilità di deserializzazione Java)
https://github.com/commixproject/commix Strumento automatico all-in-one per OS command injection e sfruttamento
https://github.com/pathetiq/BurpSmartBuster Un plugin Burp Suite per la scoperta di contenuti che aggiunge intelligenza al Buster!
https://github.com/GoSecure/csp-auditor Plugin per Burp e ZAP per analizzare le intestazioni CSP
https://github.com/ffleming/timing_attack Esegui attacchi di temporizzazione contro applicazioni web
https://github.com/lalithr95/fuzzapi Fuzzapi è uno strumento usato per il pentesting di API REST
https://github.com/owtf/owtf Offensive Web Testing Framework (OWTF)
https://github.com/nccgroup/wssip Applicazione per catturare, modificare e inviare dati WebSocket personalizzati da client a server e viceversa.
https://github.com/PalindromeLabs/STEWS Suite di strumenti per scoperta, fingerprinting e rilevazione di vulnerabilità WebSocket
https://github.com/tijme/angularjs-csti-scanner Rilevamento automatico di injection lato client (sandbox escape/bypass) per AngularJS (ACSTIS).
https://reshift.softwaresecured.com Strumento di analisi del codice sorgente per rilevare e gestire vulnerabilità di sicurezza in Java.
https://encoding.tools App web per trasformare dati binari e stringhe, inclusi hash e varie codifiche. Versione offline GPLv3 disponibile.
https://gchq.github.io/CyberChef/ Un "Coltellino svizzero cyber" per eseguire varie codifiche e trasformazioni di dati binari e stringhe.
https://github.com/urbanadventurer/WhatWeb WhatWeb - Scanner web di nuova generazione
https://www.shodan.io/ Shodan - Il motore di ricerca per trovare server vulnerabili
https://github.com/WangYihang/Webshell-Sniper Un gestore di webshell tramite terminale
https://github.com/nil0x42/phpsploit PhpSploit - Framework C2 completo che persiste silenziosamente sul server web tramite evil PHP oneliner
https://webhint.io/ - webhint - webhint è uno strumento di linting personalizzabile che ti aiuta a migliorare l'accessibilità, la velocità, la compatibilità cross-browser e altro del tuo sito, controllando il tuo codice per best practice ed errori comuni.
https://gtfobins.github.io/ - gtfobins - GTFOBins è una lista curata di binari Unix che possono essere usati per bypassare restrizioni di sicurezza locali in sistemi malconfigurati.
https://github.com/HightechSec/git-scanner git-scanner - Uno strumento per bug hunting o pentesting per individuare siti web che hanno repository .git aperti disponibili pubblicamente
Web Application Exploitation @ Rawsec Inventory - Lista completa di strumenti per il pentesting web
Cyclops è un browser innovativo in grado di rilevare automaticamente le vulnerabilità - Cyclops è un browser web con funzionalità di rilevamento XSS
https://caido.io/ - Proxy web
https://github.com/assetnote/kiterunner - Scoperta API
https://github.com/owasp-amass/amass - Ricognizione domini
https://columbus.elmasy.com/ - Columbus Project è un servizio avanzato di scoperta di sottodomini con API veloce, potente e facile da usare.
BadUSB Script per esfiltrare password - Estrae tutte le password salvate da Chrome, Firefox ed Edge per salvarle su un secondo USB per ulteriori analisi.
https://github.com/flibustier/jwt-online-cracker - Forza bruta su token JWT HS256, HS384 o HS512 dal tuo browser (completamente lato client).
jwt-auditor - CLI offline per decodificare e auditare JWT per alg:none, segreti HMAC deboli e confusione RS256 in HS256.
https://github.com/lukechilds/reverse-shell - Reverse shell facile da ricordare che dovrebbe funzionare sulla maggior parte dei sistemi Unix-like.
https://github.com/momenbasel/keyFinder - Estensione Chrome che scansiona passivamente le pagine web alla ricerca di chiavi API, token e segreti esposti utilizzando oltre 80 pattern di rilevamento e l'entropia di Shannon su 10 superfici di attacco.
https://github.com/DenisPodgurskii/pentestkit - Scanner di vulnerabilità basato su browser per flussi di lavoro di bug bounty e pentesting, combinando capacità DAST, SAST, IAST e SCA per rilevare problemi di sicurezza a runtime, a livello di codice sorgente, interattivi e legati alle dipendenze.
docker pull hmlio/vaas-cve-2014-6271 - Vulnerabilità come servizio: Shellshockdocker pull hmlio/vaas-cve-2014-0160 - Vulnerabilità come servizio: Heartbleeddocker pull opendns/security-ninjas - Security Ninjasdocker pull noncetonic/archlinux-pentest-lxde:1.0 - Arch Linux Penetration Testerdocker pull diogomonica/docker-bench-security - Docker Bench for Securitydocker pull ismisepaul/securityshepherd - OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat - Immagine docker del progetto OWASP WebGoatdocker pull docker pull jeroenwillemsen/wrongsecrets - Immagine docker del progetto OWASP WrongSecretsdocker pull citizenstig/nowasp - OWASP Mutillidae II Web Pen-Test Practice Applicationdocker pull aaaguirre/pentest - Docker per pentestdocker pull rustscan/rustscan:2.0.0 - The Modern Port Scanner