
Archivio delle Top 10 Web Hacking Techniques - ogni candidato dal 2006, preservato
L'archivio completo delle Top 10 Web Hacking Techniques — ogni tecnica nominata (non solo i vincitori) per ogni anno dal 2006, più istantanee PDF dei post di annuncio originali, così che il documento sopravviva ai suoi host.
Cerca ogni tecnica, filtra per anno e apri qualsiasi documento conservato senza lasciare il browser.
Sfoglia per anno · Dove si trovano le cose · Struttura dei file · Le tre ere · L'archivio PDF · Affronta il Giudice · Supporto · Contribuire
Ogni anno dal 2006, la comunità della sicurezza web ha nominato la ricerca di web hacking più innovativa, ha votato e ha incoronato una Top 10. La lista è stata avviata da Jeremiah Grossman ed è continuata oggi da James Kettle presso PortSwigger.
I post di annuncio annuali, tuttavia, hanno la tendenza a sparire — il blog di WhiteHat Security (casa delle liste dal 2011 al 2015) è già scomparso. Questo repository conserva tutto in un unico luogo durevole e ricercabile con grep:
[!IMPORTANT] Le liste annuali sono complete: tutto ciò che è stato ufficialmente nominato è incluso. Detto questo, i turni di nomina occasionalmente hanno mancato ricerche degne di nota. Se sei a conoscenza di lavori che avrebbero dovuto essere nella lista di un anno, apri una issue o una PR — qualsiasi cosa che si qualifichi come candidata a tecnica di web hacking per quell'anno sarà esaminata e, se idonea, aggiunta all'anno pertinente. Le aggiunte di audit successive sono visibilmente separate dalle nomine originali, richiedono una valutazione privata completa secondo i criteri di merito attuali della skill di giudizio, e registrano Added / Not added sotto
ai-evaluation/.
[!TIP] Molti dei link più vecchi sono morti. Incolla qualsiasi URL non funzionante nella Wayback Machine — la maggior parte è conservata lì, e l'archivio PDF conserva le pagine di annuncio stesse.
webhacklist/
├── 2006.md … 2025.md ← the lists — every nominated technique, one file per year
├── <year>-ai.md ← AI-collected candidates for a year with no vote yet — machine-assembled, unreviewed, kept deliberately separate from the curated lists above
├── ai-evaluation/<year>/ ← candidate links, Added / Not added, and decision history
├── original-listings/ ← PDF snapshots of the original announcement posts
│ ├── <year>-nominees.pdf ← the full nominee list for that year
│ ├── <year>-top10.pdf ← the post naming the winning ten
│ └── README.md ← per-year index, notes, and archive rationale
├── website/ ← production progressive archive website
│ ├── archive-years.json ← publishing registry
│ └── data/ ← generated small catalogue + one JSON shard per collection
├── tools/ ← the capture pipeline that builds the PDF archive
│ ├── capture_pdf.py ← headless-Chrome capture driver + verifier
│ ├── sources.json ← manifest: what to capture, from where, with assertions
│ └── capture-report.json ← provenance log of the last run
└── assets/ ← logo and artwork
Ogni <year>.md si apre con una sezione ## Top 10 che contiene le dieci tecniche che
hanno effettivamente vinto la votazione di quell'anno, in ordine di arrivo, ciascuna contrassegnata con il suo rank:
## Top 10
- [Blind SSTI](https://github.com/vladko312/Research_Successful_Errors) **#1**
- [ORM Leaking More Than You Joined For](https://www.elttam.com/blog/leaking-more-than-you-joined-for/) **#2**
Ogni file annuale usa quel layout: un bullet - per tecnica, senza backslash
finali e senza righe vuote all'interno degli elenchi.
Tutto il resto nominato quell'anno segue sotto ## Other nominations, non classificato
e nel suo ordine originale. Così puoi leggere i dieci che si sono distinti senza perdere la
coda lunga — che è spesso dove si nasconde il lavoro davvero innovativo.
[!NOTE] Le posizioni provengono dai post di annuncio, ma il testo delle voci resta come lo aveva la lista dei nominati. Il titolo di un vincitore nel post dei risultati è talvolta più breve o formulato diversamente dalla sua nomination, quindi i due non sempre si leggono in modo identico.
In quattro anni gli organizzatori hanno tenuto alcune ricerche fuori dalla competizione per evitare un
conflitto di interessi. Anziché lasciarle svanire, quelle voci si trovano in cima a
## Other nominations, ciascuna etichettata con la fase da cui è stata esclusa — le fasi
differivano, quindi anche la formulazione — sotto una nota che spiega cos'è successo:
| Anno | Esclusa | Perché |
|---|---|---|
| 2016/17 | Cracking the Lens; XSS without HTML | La ricerca di PortSwigger è stata esclusa a monte; quando un sistema di ricusazione ha sostituito quella regola era troppo tardi per reintrodurla, quindi non è mai nemmeno arrivata alla lista dei nominati |
| 2019 | HTTP Desync Attacks | Ha vinto il voto della community in modo netto, ma James Kettle ha rifiutato di classificare la propria ricerca al primo posto |
| 2024 | Gotta cache 'em all; Splitting the email atom; Listen to the whispers | Tutte e tre hanno raggiunto i quindici finalisti e sono poi state escluse dal voto della giuria |
| 2025 | HTTP/1.1 must die | Ha raggiunto i quindici finalisti, esclusa dalla top ten della giuria |