
Soluzione completa per VAPT/AppSec e guida al pentesting: Web | Mobile | API | Thick Client | Revisione del codice sorgente | DevSecOps | Wireless | Pentesting di rete | SAST | DAST ecc.
Una knowledge base completa e ricercabile per penetration testing su 23 domini di sicurezza.
Sito web live · PentestingChecklist · Contribuisci · Segnala un problema
Leggilo online su pentesting.m14r41.in: completamente ricercabile, con 108 pagine di documentazione, 104 PDF di riferimento e oltre 212 argomenti in 23 domini. Il sito web trasforma questo repository in una knowledge base veloce, strutturata e leggibile.
Novità nella v2.0.0: il progetto è ora un sito web completo con ricerca full-text istantanea, una libreria di PDF di riferimento filtrabile, percorsi di apprendimento per engagement comuni e una checklist companion su checklist.m14r41.in. Note complete nel changelog.
PentestingEverything è una knowledge base open-source e completa per penetration testing. Riunisce metodologia, checklist, payload, comandi e riferimenti testati sul campo in 23 domini: web, API, mobile, rete, cloud, Active Directory, OSINT e altro ancora. L'obiettivo è semplice: fornirti la conoscenza concisa e pratica per valutare qualsiasi target, dalla definizione dell'engagement alla caccia di una specifica classe di vulnerabilità fino alla stesura del report.
Compagno pratico: PentestingChecklist. Questo progetto è la knowledge base. La checklist è il compagno pratico da spuntare mentre procedi. Una checklist strutturata su 23 piattaforme (web, API, mobile, cloud, AD e altro ancora) con tracciamento dei progressi, note ed esportazione. Usali fianco a fianco.
Installa un Agent Skill portatile per usare questa knowledge base da Cursor e altri agenti di codifica. Fondamenta le risposte sul Markdown di PentestingEverything, crea checklist mirate e redige note basate su prove per valutazioni autorizzate solo.
A chi è rivolto: cacciatori di bug, tester di sicurezza e penetration tester che conducono engagement reali tramite un agente, non solo navigando documenti statici. Le regole base mantengono sicuro l'uso autonomo: l'autorizzazione è confermata prima del test attivo, le azioni ad alto impatto sono bloccate, i risultati passano un controllo di falsi positivi prima di essere redatti, e le richieste automatiche sono ritmate per rispettare i limiti di velocità del programma.
Installazione (locale al progetto):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything
**Installazione globale** (disponibile per tutti i progetti):```bash
npx skills add m14r41/PentestingEverything --skill pentesting-everything --global
Seleziona un cliente specifico (esempi):```bash npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent cursor npx skills add m14r41/PentestingEverything --skill pentesting-everything --agent claude-code
**Elenco senza installare:**```bash
npx skills add m14r41/PentestingEverything --list
Skill source: .agents/skills/pentesting-everything/.
I contributi e la condivisione di conoscenze sono benvenuti da professionisti esperti in Cloud e Penetration Testing di Infrastrutture Aziendali.
Apprezzo il tuo interesse nel contribuire! per favore leggi le Linee Guida per i Contributi.
Un sentito ringraziamento alle fantastiche persone per i loro contributi a questo progetto. Puoi consultare la chiave delle emoji per vedere i vari modi in cui puoi contribuire!
Questo progetto è open source (MIT) e include materiale di terze parti come PDF e documenti che appartengono ai loro proprietari originali. È condiviso in buona fede solo per scopi educativi. Se qualcosa ti appartiene e desideri che venga accreditato diversamente o rimosso, basta chiedere e verrà gestito prontamente. Vedi CONTENT_REMOVAL.md.
| No. | Tipi di Pentesting | No. | Tipi di Pentesting |
|---|
| Categoria | Strumenti |
|---|
| Web Application Pentesting | Acunetix, Burp Suite Professional, Dirb, FFUF, Nmap, Nikto, Nuclei, OWASP ZAP, SQLMap, WhatWeb, WPScan, Invicti (Netsparker), Fortify WebInspect |
| Android Security | adb, APKTool, Apkscan, AndroBugs, Android Studio / Genymotion, AppMon, Dexter/Objection (Objection), Drozer, Frida, Magisk, MITMProxy, MobSF, Quark Engine, JADX |
| iOS Security | checkra1n, Class-dump, Frida, iMazing, iOS-decrypt, iOS-Hook, MobSF, Needle, Objection, Palera1n, Passionfruit, SSL Kill Switch 2, Cycript |
| API Pentesting | Burp Suite Professional, GraphQL Raider, GraphQL Voyager, Insomnia, Kite Runner, Postman, Swagger UI |
| Secure Code Review | Bandit, Checkmarx, CodeQL, FindSecBugs, Gitleaks, Semgrep, SonarQube, Snyk, Veracode, Fortify Static (Workbench/Audit) |
| Thick-Client Security | Burp Suite Professional, dnSpy, de4dot, Fiddler, Ghidra, IDA Pro, OllyDbg, Process Explorer, x64dbg, CFF Explorer, Sysinternals Suite, Wireshark |
| Network Pentesting | Bettercap, CrackMapExec, Metasploit, Netcat, Nessus, Nmap, OpenVAS, Responder, Wireshark |
| Categoria | Strumenti |
|---|
| Active Directory Pentesting | BloodHound, Mimikatz, CrackMapExec, Impacket, Kerbrute, Rubeus, LDAPDomainDump, SharpHound, PowerView, ADRecon |
| Cloud Security | Prowler, ScoutSuite, CloudSploit, Pacu, Steampipe, CloudMapper, NCC Scout, kube-bench, Terrascan, KICS |
| IoT Security | Firmwalker, Binwalk, Firmware-Mod-Kit, Shodan, RIOT, JTAGulator, Qiling, Ghidra, Avatar2, Firmadyne |
| Firewall Pentesting | hping3, NPing, Scapy, Zmap, firewalk, FTester, Nmap (Firewall Bypass), Packet Sender, T50, Ettercap, TCPReplay |
| Firmware Analysis | Binwalk, Firmware Analysis Toolkit (FAT), QEMU, Ghidra, IDA Pro, Firmware-Mod-Kit, Radare2, Firmadyne |
| Container Security | Trivy, Aqua Microscanner, Clair, Anchore, Docker Bench, kube-hunter, Falco, Sysdig, Snyk, Grype |
| WiFi Pentesting | Aircrack-ng, Kismet, Bettercap, Reaver, Fluxion, Wireshark, hcxtools, Fern WiFi Cracker, Wifiphisher, Hashcat |
| DevSecOps | GitHub Advanced Security, Trivy, Snyk, Anchore, OWASP Dependency-Check, Jenkins, Checkmarx, Veracode, Dagda, Sysdig Secure, Cloud Custodian, Bridgecrew, Kubescape |
| OSINT | theHarvester, Maltego, SpiderFoot, Recon-ng, Shodan, FOCA, Google Dorks, OSINT Framework, GHunt, Sherlock, PhoneInfoga |
| Configuration Review | Lynis, OpenSCAP, Auditd, Tripwire, cis-cat Pro, Chef InSpec, Prowler, Kubescape |
| Phishing Simulation | GoPhish, SET, Evilginx2, Phishery, King Phisher, Modlishka, Phishing Frenzy |
| Forensics | Autopsy, Volatility, Sleuth Kit, FTK Imager, Redline, Magnet AXIOM, X-Ways, Bulk Extractor, ExifTool |
| Blockchain Security | Mythril, Slither, Manticore, Remix IDE, Oyente, SmartCheck, Echidna, Tenderly |
| Threat Modeling | Microsoft TMT, OWASP Threat Dragon, IriusRisk, SeaSponge, Draw.io, Pytm |
| Red Team Tools | Cobalt Strike, Sliver, Mythic, Empire, Metasploit, Brute Ratel, Koadic, FudgeC2, Nishang, PowerShell Empire |
| Blue Team Tools | Velociraptor, Wazuh, OSQuery, GRR, Sysmon, CrowdStrike Falcon, Elastic Security, Sigma Rules |
| SIEM & Log Analysis | Splunk, ELK Stack, Graylog, Wazuh, AlienVault OSSIM, SIEMonster, Logstash, Fluentd, Loki, Falco, Humio, Kibana, Loggly, Logz.io |
| Password Cracking | Hashcat, John the Ripper, Hydra, CrackStation, Cain & Abel, Medusa, THC-Hydra |
| Reverse Engineering | Ghidra, IDA Pro, x64dbg, OllyDbg, Binary Ninja, Radare2, Cutter |
| Hardware Hacking | ChipWhisperer, Saleae Logic, OpenOCD, JTAGulator, Bus Pirate, Flashrom, Arduino, Raspberry Pi, RTL-SDR |
| Social Engineering | SET, BeEF, King Phisher, Evilginx / Evilginx2, Modlishka, EyeWitness, PhishToolkit, PhishX, Psychological Frameworks (Pretexting, Elicitation) |
| SCADA/ICS Security | Snort, Wireshark, ModScan, ModbusPal, Scadafence, OpenPLC, GasPot, Conpot, PLCScan |
| Supply Chain Security | Snyk, OWASP Dependency-Check, Trivy, Syft, Grype, CycloneDX, Whitesource, Anchore Engine |
| Email Security Testing | GoPhish, Modlishka, SMTPTester, MailSniper, Evilginx2, Phish5, Email Header Analyzer |
| Mobile Malware Analysis | APKTool, MobSF, Jadx, Frida, VirusTotal Mobile, Droidbox, Bytecode Viewer, Drozer, Quark-Engine |
| AI/ML Security | Adversarial Robustness Toolbox (ART), TextAttack, Foolbox, IBM AI Explainability 360, CleverHans, Alibi Detect, SecML, DeepExploit |
| Security Automation / SOAR | StackStorm, Cortex XSOAR, Shuffle, DFIR-IR-Playbook, Phantom Cyber, Tines |
| Bug Bounty Toolkit | Amass, Sublist3r, Nuclei, HTTPX, Naabu, FFUF, GF, Dalfox, Kiterunner, Hakrawler, JSParser, ParamSpider |
| Credential Dumping & Cracking | LaZagne, Mimikatz, Hashcat, John the Ripper, Windows Credential Editor, CrackMapExec, GetNPUsers.py |
| Payload Generation | MSFVenom, Unicorn, Shellter, Veil, Nishang, Empire, Obfuscation.io, Metasploit, Donut |
| Honeypots / Deception | Cowrie, Dionaea, Kippo, Honeyd, T-Pot, Conpot, Canarytokens, Artillery |
| MacOS Security | KnockKnock, BlockBlock, OSXCollector, Objective-See Suite, MacMonitor, Little Snitch, Dylib Hijack Scanner |
| Windows Post-Exploitation | PowerView, Seatbelt, SharpUp, WinPEAS, Sherlock, Empire, FireEye Red Team Tools, SharpHound |
| Linux Post-Exploitation | LinPEAS, Linux Exploit Suggester, pspy, Chkrootkit, rkhunter, bashark, GTFOBins, Sudomy |
| Browser Security Testing | BeEF, XSStrike, XSSer, Burp Collaborator, NoScript, uBlock Origin, Chrome Developer Tools |
![]() Marko Živanović 🔧 | ![]() m14r41 💻 | ![]() 0xanon 💻 | ![]() InfoBugs 💻 | ![]() Ratnesh kumar 💻 | ![]() Chandrabhushan Kumar 💻 | ![]() Satya Prakash 💻 👀 |
![]() Wei Lin 🌍 | Reinhardt Erasmus 💻 |