Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Learn-Web-Hacking — Appunti di studio strutturati che coprono i fondamenti dell'hacking web, le vulnerabilità comuni, le tecniche di penetration testing e la sicurezza difensiva, con elenchi curati di strumenti e risorse. | Kitploit
Strumenti/GitHubGitHub/lylemi/learn-web-hacking
Sicurezza WebPenetration TestingApprendimento e FormazioneRisorse CuratePercorsi e Corsi
GitHublylemi/learn-web-hacking

Learn-Web-Hacking

Appunti di studio strutturati che coprono i fondamenti dell'hacking web, le vulnerabilità comuni, le tecniche di penetration testing e la sicurezza difensiva, con elenchi curati di strumenti e risorse.

Vedi Repository
5.5k9492 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Appunti di Sicurezza Web

README (versione inglese)

Link alle note

Prefazione


Nel corso dello studio della sicurezza Web, l'autore ha profondamente percepito che le conoscenze correlate sono vaste e profonde, e una gran parte dei punti conoscitivi è relativamente frammentata. Senza un quadro di riferimento relativamente chiaro, lo studio può comportare oneri inutili. Pertanto, dopo aver acquisito una conoscenza superficiale della sicurezza Web, l'autore ha tentato di organizzare e registrare alcune conoscenze e idee, dando infine forma a questi appunti, con la speranza di fornire un aiuto a coloro che si stanno avvicinando alla sicurezza informatica.

Prima di iniziare, è necessario chiarire cosa sia la sicurezza Web. Una definizione piuttosto diretta è che la sicurezza Web riguarda una serie di aspetti di sicurezza che includono siti web, applicazioni web e servizi web. In altre parole, la sicurezza Web si concentra sulla sicurezza del livello applicativo, in particolare per quanto riguarda i contenuti relativi alla rete. Le competenze necessarie per la sicurezza Web includono principalmente i protocolli di rete stessi, le caratteristiche delle applicazioni web e i relativi problemi di sicurezza, nonché l'uso di vari strumenti. In realtà, questi contenuti sono piuttosto frammentati e complessi, e si cerca di scomporli e riorganizzarli secondo la logica seguente.

La storia insegna: per comprendere il presente e prevedere il futuro, è necessario conoscere la storia del settore. Per capire meglio perché la sicurezza Web è così com'è oggi e in che direzione si stanno sviluppando le varie ricerche, è necessario conoscere la storia dello sviluppo e dell'evoluzione delle tecnologie delle applicazioni web e delle tecniche di attacco e difesa in rete. Questa è la prima parte degli appunti, che spiega lo sviluppo e l'evoluzione del Web e le nozioni di base nel campo della sicurezza.

Dopo aver acquisito una comprensione generale della storia della sicurezza Web, si può iniziare a studiare le basi delle reti informatiche, che costituiscono la seconda parte di questo documento, dove vengono introdotte alcune conoscenze di base delle reti informatiche. Considerando che le tecnologie dei database di rete, dei server web, ecc., si ramificano in molti modi e si evolvono rapidamente, questo documento si limita a introdurre i protocolli di rete, tralasciando le applicazioni di rete. In realtà, sarebbe opportuno conoscere vari linguaggi di programmazione, framework di applicazioni web, servizi di rete e caratteristiche dei sistemi operativi.

Con una base solida, si può passare a contenuti di attacco e difesa più specifici, come lo studio di un determinato tipo di vulnerabilità, le caratteristiche di un linguaggio o di un'applicazione e i relativi problemi di sicurezza. Questa è la terza parte del documento, che segue l'ordine comune del penetration testing, trattando la raccolta di informazioni, le vulnerabilità web comuni, i linguaggi e i framework più diffusi, e le tecniche di penetrazione nella rete interna. Di solito si entra in contatto con questi contenuti quando si inizia a studiare il penetration testing. Allo stesso tempo, con il cloud che diventa sempre più una parte importante del mondo Web, l'uso del cloud pubblico per servizi leggeri, il cloud privato e le tecnologie come i container diventano sempre più importanti.

La quarta parte torna alla prospettiva difensiva, descrivendo aspetti come la costruzione di un team di sicurezza, l'intelligence sulle minacce e il controllo del rischio, e offrendo anche spiegazioni su tecnologie più dettagliate come gli honeypot e il tracciamento.

L'ultima parte riguarda applicazioni più concrete, principalmente l'introduzione e l'uso di strumenti. Questa sezione del documento consiglia alcuni strumenti e risorse, e archivia anche alcuni contenuti non ancora classificati.

Questa è la struttura generale dei contenuti. In realtà, durante lo studio si può anche iniziare da un punto specifico e procedere a spirale. Può essere considerato sia un insieme organico che un manuale di consultazione.

L'autore ha una conoscenza limitata e tempo ed energie ridotte, quindi durante la stesura degli appunti potrebbero esserci errori o parti incomplete, che vengono progressivamente corretti e integrati. Se ci sono omissioni o errori, i lettori sono invitati a segnalarli tramite Issue o PR, con infinita gratitudine.

Durante la stesura degli appunti, sono state consultate e citate molte risorse, con i relativi link alla fine. Un grande ringraziamento agli autori degli articoli per la loro condivisione. La versione online degli appunti può essere visualizzata cliccando qui.

Schema degli appunti


  1. Prologo
    1. Evoluzione delle tecnologie Web
    2. Evoluzione delle tecniche di attacco e difesa in rete
    3. Visione della sicurezza
  2. Reti informatiche e protocolli
    1. Basi di rete
    2. Protocollo UDP
    3. Protocollo TCP
    4. Protocollo DHCP
    5. Algoritmi di routing
    6. Sistema dei nomi di dominio (DNS)
    7. Standard HTTP
    8. Famiglia di protocolli di posta elettronica
    9. SSL/TLS
    10. IPsec
    11. Wi-Fi
  3. Raccolta di informazioni
    1. Architettura generale della rete
    2. Informazioni sul dominio
    3. Informazioni sulle porte
    4. Informazioni sul sito
    5. Utilizzo dei motori di ricerca
    6. Ingegneria sociale
    7. Link di riferimento
  4. Vulnerabilità comuni: attacco e difesa
    1. SQL injection
    2. XSS
    3. CSRF
    4. SSRF
    5. Command injection
    6. Directory traversal
    7. File reading
    8. File upload
    9. File inclusion
    10. XXE
    11. Template injection
    12. XPath injection
    13. Vulnerabilità logiche / Vulnerabilità di business
    14. Sicurezza della configurazione
    15. Middleware
    16. Web Cache poisoning
    17. HTTP request smuggling
  5. Linguaggi e framework
    1. PHP
    2. Python
    3. Java
    4. JavaScript
    5. Golang
    6. Ruby
    7. ASP
    8. PowerShell
    9. Shell
    10. C#
  6. Penetrazione della rete interna
    1. Penetrazione della rete interna Windows
    2. Penetrazione della rete interna Linux
    3. Tecniche di backdoor
    4. Tecniche combinate
    5. Link di riferimento
  7. Sicurezza del cloud
    1. Standard per container
    2. Docker
    3. Link di riferimento
  8. Tecniche difensive
    1. Costruzione del team
    2. Red Team vs Blue Team
    3. Sviluppo sicuro
    4. Costruzione della sicurezza
    5. Intelligence sulle minacce
    6. ATT&CK
    7. Controllo del rischio
    8. Framework difensivi
    9. Hardening e verifiche
    10. Rilevamento di intrusioni
    11. Sicurezza Zero Trust

Compilazione locale


root@kitploit:~
git clone https://github.com/LyleMi/Learn-Web-Hacking.git
cd Learn-Web-Hacking
pip install sphinx sphinx-rtd-theme
make html

Contributi


Per qualsiasi domanda, commento o suggerimento, siete benvenuti a proporli tramite Issue o PR. Ne sono molto grato.

Grazie a tutti i contributori.

Licenza


Il progetto è rilasciato sotto licenza CC0 1.0. È possibile visualizzare il testo completo qui.

Nota


Il contenuto delle note è stato raccolto da fonti open source. Le tecniche menzionate sono destinate esclusivamente a scopi legittimi come lo studio e i test autorizzati. Per motivi di sicurezza pubblica, alcune parti non sono state incluse. Si prega di rispettare le leggi, tra cui la "Legge sulla sicurezza informatica della Repubblica Popolare Cinese" e il "Regolamento sulla protezione del software informatico della Repubblica Popolare Cinese", e di non effettuare alcun tipo di test su obiettivi non autorizzati.

Scarica lo strumento
  • Tecnologia honeypot
  • RASP
  • Risposta agli incidenti
  • Analisi di tracciabilità
  • Meccanismi di autenticazione
    1. Autenticazione multifattore (MFA)
    2. SSO
    3. JWT
    4. OAuth
    5. SAML
    6. SCRAM
    7. Windows
    8. Kerberos
    9. Autenticazione NTLM
  • Strumenti e risorse
    1. Risorse consigliate
    2. Articoli scientifici correlati
    3. Raccolta informazioni
    4. Ingegneria sociale
    5. Fuzzing
    6. Sfruttamento/test di vulnerabilità
    7. Penetrazione fisica (near-source)
    8. Persistenza Web
    9. Movimento laterale
    10. Sicurezza del cloud
    11. Persistenza nel sistema operativo
    12. Strumenti di audit
    13. Difesa
    14. Sviluppo sicuro
    15. Operazioni
    16. Forensics
    17. Altro
  • Prontuario rapido
    1. Strumenti di brute force
    2. Strumenti di download
    3. Strumenti per il traffico
    4. Strumenti di sniffing
    5. Uso di SQLMap
  • Altro
    1. Code auditing
    2. WAF
    3. Apparecchiature di rete comuni
    4. Fingerprinting
    5. Unicode
    6. JSON
    7. Attacchi Denial of Service (DoS)
    8. Sicurezza delle email
    9. APT
    10. Sicurezza della supply chain
    11. Penetrazione fisica (near-source)
    12. Terminologia comune