Awesome Web Security 

🐶 Lista curata di materiali e risorse per la sicurezza Web.
Inutile dire che la maggior parte dei siti web soffre di vari tipi di bug che possono eventualmente portare a vulnerabilità. Perché ciò accade così spesso? Possono esserci molti fattori coinvolti, tra cui configurazioni errate, mancanza di competenze di sicurezza degli ingegneri, ecc. Per contrastare ciò, ecco una lista curata di materiali e risorse per la sicurezza Web per apprendere tecniche di penetration testing all'avanguardia, e ti incoraggio vivamente a leggere prima questo articolo "So you want to be a web security researcher?".
Leggi le linee guida per i contributi prima di contribuire.
🌈 Vuoi rafforzare le tue competenze di penetration testing?
Ti consiglio di giocare ad alcuni awesome-ctfs.
Se ti piace questa awesome list e vorresti supportarla, dai un'occhiata alla mia pagina Patreon :)
Inoltre, non dimenticare di dare un'occhiata alle mie repos 🐾 o di salutarmi su X (formerly Twitter)!
🤖 Usi un assistente AI?
Questa lista è disponibile anche come Claude Code Skill, così gli agenti AI possono interrogarla in tempo reale — nessuna istantanea obsoleta, legge sempre l'ultimo data/index.json da master.
Installazione (un comando, consigliato):```bash
npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
Oppure all'interno di [Claude Code](https://claude.com/claude-code), utilizza il marketplace dei plugin:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
Per Codex, sostituisci -a claude-code → -a codex.
Poi fai qualsiasi domanda sulla sicurezza web e l'abilità si attiva su argomenti come XSS, SQLi, SSRF, JWT, OAuth, recon, WAF evasion, deserialization, SAML, CTF write-ups, e altro. Vedi skills/awesome-web-security/SKILL.md per la lista completa dei trigger.
Sommario
Riassunti
Forum
Introduzione
XSS - Cross-Site Scripting
Prototype Pollution
Iniezione CSV
Iniezione SQL
Iniezione di comandi
Iniezione ORM
Iniezione FTP
XXE - XML eXternal Entity
CSRF - Cross-Site Request Forgery
Clickjacking
SSRF - Server-Side Request Forgery
Web Cache Poisoning
Relative Path Overwrite
Open Redirect
Security Assertion Markup Language (SAML)
Upload
Rails
AngularJS
ReactJS
SSL/TLS
Webmail
NFS
AWS
Azure
Impronta digitale
Enumerazione dei sottodomini
Crittografia
Web Shell
DNS Rebinding
Deserializzazione
OAuth
JWT
Evasioni
XXE
CSP
WAF
JSMVC
Autenticazione
Trucchi
CSRF
Clickjacking
Esecuzione di codice remoto
XSS
SQL Injection
NoSQL Injection
Iniezione FTP
XXE
SSRF
Web Cache Poisoning
URL
Deserializzazione
OAuth
Sfruttamento del browser
Frontend (come bypass SOP, spoofing URL e simili)
Backend (parte centrale dell'implementazione del browser, spesso riferita alla parte C o C++)
PoC
Database
Cheat sheet
Strumenti
Audit
- A2SV - Scansione automatica delle vulnerabilità SSL by @hahwul.
- prowler - Strumento per la valutazione, l'audit e l'hardening della sicurezza AWS by @Alfresco.
- slurp - Valutare la sicurezza dei bucket S3 by @hehnope.
Iniezione di comandi
- commix - Strumento automatizzato all-in-one per iniezione e sfruttamento di comandi OS by @commixproject.
Ricognizione
OSINT - Intelligence a fonte aperta
- Censys - Censys è un motore di ricerca che consente agli informatici di fare domande sui dispositivi e le reti che compongono Internet by University of Michigan.
- FOCA - FOCA (Fingerprinting Organizations with Collected Archives) è uno strumento utilizzato principalmente per trovare metadati e informazioni nascoste nei documenti che scansiona by ElevenPaths.
- FOFA - Motore di ricerca del cyberspazio by BAIMAOHUI.
- gitrob - Strumento di ricognizione per organizzazioni GitHub by @michenriksen.
- GSIL - Github Sensitive Information Leakage (perdita di informazioni sensibili su Github) by @FeeiCN.
- NSFOCUS - PORTALE DI INTELLIGENCE SULLE MINACCE by NSFOCUS GLOBAL.
- raven - raven è uno strumento di raccolta informazioni su Linkedin che può essere utilizzato da penetration tester per raccogliere informazioni sui dipendenti di un'organizzazione utilizzando Linkedin by @0x09AL.
- Shodan - Shodan è il primo motore di ricerca al mondo per dispositivi connessi a Internet by @shodanhq.
- SpiderFoot - Strumento open source di footprinting e raccolta intelligence by @binarypool.
- urlscan.io - Servizio che analizza i siti web e le risorse che richiedono by @heipei.
- xray - XRay è uno strumento per ricognizione, mappatura e raccolta OSINT da reti pubbliche by @evilsocket.
- ZoomEye - Motore di ricerca del cyberspazio by @zoomeye_team.
- Databases - start.me - Vari database che puoi utilizzare per la tua ricerca OSINT by @technisette.
- peoplefindThor - il modo semplice per trovare persone su Facebook by postkassen.
- tinfoleak - Lo strumento open source più completo per l'analisi dell'intelligence su Twitter by @vaguileradiaz.
- Photon - Crawler incredibilmente veloce progettato per OSINT by @s0md3v.
- ReconDog - Coltello svizzero della ricognizione by @s0md3v.
- espi0n/Dockerfiles - Dockerfile per vari strumenti OSINT by @espi0n.
- Raccoon - Strumento di sicurezza offensivo ad alte prestazioni per ricognizione e scansione delle vulnerabilità by @evyatarmeged.
- Social Mapper - Strumento di enumerazione e correlazione dei social media by Jacob Wilkin(Greenwolf) by @SpiderLabs.
- Marshall Extensions - Estensioni OSINT e di sicurezza per il browser privacy Marshall, che forniscono plugin per ricognizione e test di sicurezza by @bad-antics.
- OpenBuckets - Motore di ricerca per bucket di archiviazione cloud pubblici configurati in modo errato su qualsiasi provider.
- OSINT Projects - Tool web gratuito per WHOIS/RDAP, DNS, geolocalizzazione IP, ispezione dei certificati SSL e scoperta di sottodomini tramite Certificate Transparency.
Enumerazione dei sottodomini
- AQUATONE - Strumento per sorvoli di dominio by @michenriksen.
- Certificate Search - Inserisci un'identità (nome di dominio, nome organizzazione, ecc.), un'impronta digitale del certificato (SHA-1 o SHA-256) o un ID crt.sh per cercare certificati by @crtsh.
- Certificate Transparency - Il progetto Certificate Transparency di Google corregge diversi difetti strutturali nel sistema dei certificati SSL by @google.
- domain_analyzer - Analizza la sicurezza di qualsiasi dominio trovando tutte le informazioni possibili by @eldraco.
- EyeWitness - EyeWitness è progettato per acquisire screenshot di siti web, fornire alcune informazioni sugli header del server e identificare credenziali predefinite se possibile by @ChrisTruncer.
- GSDF - Cercatore di domini chiamato GoogleSSLdomainFinder by @We5ter.
- subDomainsBrute - Un semplice e veloce strumento di brute force per sottodomini per penetration tester by @lijiejie.
- VirusTotal domain information - Ricerca di informazioni sul dominio by VirusTotal.
- Sublist3r - Sublist3r è uno strumento di enumerazione di sottodomini multi-thread per penetration tester by @aboul3la.
Generazione di codice
Fuzzing
- charsetinspect - Script che ispeziona set di caratteri multi-byte alla ricerca di caratteri con proprietà specifiche definite dall'utente by @hack-all-the-things.
- IPObfuscator - Semplice strumento per convertire l'IP in un DWORD IP by @OsandaMalith.
- wfuzz - Brute forcer di applicazioni web by @xmendez.
- domato - Fuzzer DOM by @google.
- FuzzDB - Dizionario di pattern di attacco e primitive per l'iniezione di guasti in applicazioni black-box e la scoperta di risorse.
- dirhunt - Crawler web ottimizzato per cercare e analizzare la struttura delle directory di un sito by @nekmo.
- ssltest - Servizio online che esegue un'analisi approfondita della configurazione di qualsiasi server web SSL su Internet pubblico. Fornito da Qualys SSL Labs.
- fuzz.txt - File potenzialmente pericolosi by @Bo0oM.
- wayparam - CLI Python multipiattaforma che recupera URL storici dall'API Wayback CDX e restituisce URL parametrici normalizzati per fuzzing, by @aleff-github.
Scansione
- JoomlaScan - Software gratuito per trovare i componenti installati in Joomla CMS, costruito dalle ceneri di Joomscan by @drego85.
- wpscan - WPScan è uno scanner di vulnerabilità WordPress black box by @wpscanteam.
- WAScan - È uno scanner di sicurezza per applicazioni web open source che utilizza il metodo "black-box", creato da @m4ll0k.
- Nuclei - Nuclei è uno strumento veloce per scansioni mirate configurabili basate su template che offre enorme estensibilità e facilità d'uso by @projectdiscovery.
- Vigolium - Scanner di vulnerabilità ad alta fedeltà che fonde AI agentica con velocità nativa, modularità e precisione, mantenuto da @j3ssie.
- ZAP by Checkmarx - Scanner di sicurezza per applicazioni web open source mantenuto dal ZAP Core Team.
- Fray - Toolkit open source per bypass WAF e test di sicurezza con oltre 6.300 payload attraverso le categorie OWASP, motore di evasione assistito da AI, pipeline di ricognizione a 27 controlli e audit di hardening OWASP, by @dalisecurity.
- Trust Scan - Scanner di sicurezza URL che combina intelligence sulle minacce (URLhaus, PhishTank, Spamhaus) con rilevamento di oltre 40 pattern di truffe e phishing by @undeadlist.
- ZeroTrust - Estensione Chrome incentrata sulla privacy che analizza la sicurezza dei siti web localmente con AI su dispositivo (WebGPU), producendo punteggi di fiducia basati su segnali HTTPS, phishing, script dannosi e conformità dei cookie, by @sattyamjjain.
- SecuriTool - Raccolta online gratuita di 29 strumenti di sicurezza web lato client: web auditor, JWT attacker/decoder, ricerca CVE, valutatore CSP, controllore di sicurezza email (SPF/DKIM/DMARC), scanner di sottodomini e altro. 100% lato client, incentrato sulla privacy, open source by @ReplikanteK.
Test di penetrazione
- Burp Suite - Burp Suite è una piattaforma integrata per eseguire test di sicurezza delle applicazioni web by portswigger.
- Astra - Test di sicurezza automatizzati per API REST by @flipkart-incubator.
- aws_pwn - Una raccolta di materiale per penetration testing AWS by @dagrz.
- grayhatwarfare - Bucket pubblici by grayhatwarfare.
- TIDoS-Framework - Un framework completo di audit delle applicazioni web per coprire tutto, dalla ricognizione e OSINT all'analisi delle vulnerabilità by @_tID.
- numasec - Piattaforma di penetration testing guidata dall'AI che coordina 10 agenti e 38 scanner di vulnerabilità che coprono OWASP Top 10, by @FrancescoStabile.
- Darkmoon - Piattaforma autonoma di penetration testing AI open source che orchestra oltre 80 strumenti offensivi tramite playbook Markdown e MCP su web, cloud, Active Directory e Kubernetes, con una traccia di evidenza per ogni scoperta by @ASCIT31.
Offensivo
XSS - Cross-Site Scripting
- xssor2 - XSS'OR - Hack con JavaScript by @evilcos.
- XSStrike - XSStrike è un programma che può fare fuzzing e brute force dei parametri per XSS. Può anche rilevare e bypassare i WAF by @s0md3v.
- beef - The Browser Exploitation Framework Project by beefproject.
- JShell - Ottieni una shell JavaScript con XSS by @s0md3v.
- csp evaluator - Uno strumento per valutare le content-security-policies by Csper.
SQL Injection
- sqlmap - Strumento automatico per SQL injection e takeover del database.
Template Injection
- tplmap - Strumento di rilevamento e sfruttamento di Code e Server-Side Template Injection by @epinna.
XXE
Falsificazione di Richiesta Lato Server
Fughe di dati
- CSS-Keylogging - Estensione Chrome e server Express che sfrutta le capacità di keylogging dei CSS di @maxchehab.
- DVCS-Pillage - Sfrutta repository GIT, HG e BZR accessibili via web di @evilpacket.
- dvcs-ripper - Scarica sistemi di controllo versione (distribuiti) accessibili via web: SVN/GIT/HG... di @kost.
- gitleaks - Cerca segreti e chiavi nell'intera cronologia del repository di @zricethezav.
- GitMiner - Strumento per mining avanzato di contenuti su Github di @UnkL4b.
- HTTPLeaks - Tutti i modi possibili in cui un sito web può far trapelare richieste HTTP di @cure53.
- pwngitmanager - Git manager per penetration tester di @allyshka.
- snallygaster - Strumento per scansionare file segreti su server HTTP di @hannob.
- LinkFinder - Script Python che trova endpoint in file JavaScript di @GerbenJavado.
- keyFinder - Estensione Chrome che scansiona passivamente le pagine web per API key, token e credenziali trapelate su 10 superfici di attacco utilizzando oltre 80 pattern di rilevamento e analisi dell'entropia di Shannon, di @momenbasel.
Rilevamento
- bXSS - bXSS è una semplice applicazione Blind XSS adattata da cure53.de/m di @LewisArdern.
- malware-jail - Sandbox per analisi semi-automatica di malware JavaScript, deoffuscamento ed estrazione di payload di @HynekPetrak.
- repo-supervisor - Scansiona il tuo codice per configurazioni di sicurezza errate, cerca password e segreti.
- retire.js - Scanner che rileva l'uso di librerie JavaScript con vulnerabilità note di @RetireJS.
- sqlchop - Motore di rilevamento SQL injection di chaitin.
- xsschop - Motore di rilevamento XSS di chaitin.
- OpenRASP - Una soluzione RASP open source mantenuta attivamente da Baidu Inc. Con algoritmo di rilevamento sensibile al contesto, il progetto ha ottenuto quasi zero falsi positivi. E si osserva una riduzione delle prestazioni inferiore al 3% sotto carico elevato del server.
- GuardRails - Un'app GitHub che fornisce feedback di sicurezza nelle Pull Request.
Prevenzione
- js-xss - Sanifica HTML non fidato (per prevenire XSS) con una configurazione specificata da una Whitelist di @leizongmin.
- Acra - Motore di crittografia lato client per database SQL, con crittografia selettiva forte, prevenzione SQL injection e rilevamento intrusioni di @cossacklabs.
- DOMPurify - Sanificatore XSS solo DOM, super veloce, ultra tollerante per HTML, MathML e SVG di Cure53.
- Csper - Un insieme di strumenti per costruire/valutare/monitorare la content-security-policy per prevenire/rilevare cross site scripting di Csper.
- UUSEC WAF - Un web application firewall open source e gateway di sicurezza API mantenuto da UUCORP.
- BunkerWeb - Un web application firewall open source di nuova generazione basato su nginx, mantenuto da Bunkerity.
- FCaptcha - CAPTCHA self-hosted con analisi comportamentale, rilevamento di agenti AI visivi, fingerprinting headless-browser e proof-of-work SHA-256, mantenuto da WebDecoy.
- Pompelmi - Middleware di sicurezza per upload di file in-process per Node.js che scansiona upload non fidati prima dell'archiviazione per rilevare malware, spoofing MIME e archivi rischiosi, mantenuto da pompelmi.
- WebDecoy - Plugin WordPress a configurazione zero per il rilevamento di bot che combina rilevamento WebDriver, fingerprinting headless-browser, analisi comportamentale e proof-of-work SHA-256, mantenuto da WebDecoy.
- CrowdSec - IPS collaborativo open source scritto in Go che analizza il comportamento dei visitatori e condivide segnali di minaccia in una comunità di operatori, mantenuto da CrowdSec.
- Laravel CSP Generator - Builder interattivo di Content Security Policy per Laravel che produce middleware PHP pronto all'uso con supporto nonce e report di violazione, di @itxshakil.
- verifyfetch - Verifica dell'integrità lato browser e download riprendibili per file grandi utilizzando hash SRI, difendendo da compromissione CDN e attacchi alla catena di fornitura, di @hamzaydia.
Proxy
- Charles - Proxy HTTP / monitor HTTP / Reverse Proxy che consente a uno sviluppatore di visualizzare tutto il traffico HTTP e SSL/HTTPS tra la sua macchina e Internet.
- mitmproxy - Proxy HTTP interattivo con supporto TLS per penetration tester e sviluppatori software di @mitmproxy.
Webshell
Disassemblatore
- Iaitō - Interfaccia GUI Qt e C++ per il framework di reverse engineering radare2 di @hteso.
- plasma - Plasma è un disassemblatore interattivo per x86/ARM/MIPS di @plasma-disassembler.
- radare2 - Framework di reverse engineering stile Unix e strumenti da riga di comando di @radare.
Decompilatore
DNS Rebinding
- DNS Rebind Toolkit - DNS Rebind Toolkit è un framework JavaScript frontend per sviluppare exploit di DNS Rebinding contro host e servizi vulnerabili su una rete locale (LAN) di @brannondorsey.
- dref - DNS Rebinding Exploitation Framework. Dref esegue il lavoro pesante per il DNS rebinding di @mwrlabs.
- Singularity of Origin - Include i componenti necessari per rilegare l'indirizzo IP del nome DNS del server di attacco all'indirizzo IP della macchina target e servire payload di attacco per sfruttare software vulnerabile sulla macchina target di @nccgroup.
- Whonow DNS Server - Un server DNS malevolo per eseguire attacchi DNS Rebinding al volo di @brannondorsey.
Altri
Database di Ingegneria Sociale
- haveibeenpwned - Controlla se hai un account che è stato compromesso in una violazione dei dati di Troy Hunt.
- Hudson Rock - Controlla se la tua email o dominio è stato compromesso da malware infostealer, mantenuto da Hudson Rock.
Blogs
- @cure53berlin - Cure53 è un'azienda tedesca di cybersecurity.
- @filedescriptor - Penetratore attivo che spesso twitta e scrive articoli utili.
- @garethheyes - Penetratore web inglese.
- @h3xstream - Ricercatore di sicurezza, interessato a sicurezza web, crittografia, pentest, analisi statica, ma soprattutto samy è il mio eroe.
- @HackwithGitHub - Iniziativa per mostrare strumenti di hacking open source per hacker e pentester.
- @hasegawayosuke - Ricercatore giapponese di sicurezza JavaScript.
- @kinugawamasato - Penetratore web giapponese.
- @XssPayloads - Il paese delle meraviglie degli usi imprevisti di JavaScript e altro.
- @shhnjk - Ricercatore di sicurezza web e browser.
Pratiche
Applicazione
AWS
XSS
ModSecurity / OWASP ModSecurity Core Rule Set
Codice di Condotta
Si prega di notare che questo progetto è rilasciato con un Codice di Condotta per i Collaboratori. Partecipando a questo progetto accetti di rispettarne i termini.
Licenza

Nella misura consentita dalla legge, Boik Su ha rinunciato a tutti i diritti d'autore e ai diritti connessi o affini su questo lavoro.