
awesome-web-hacking — Updated!
엄선된 웹 애플리케이션 보안 리소스 목록으로, 침투 테스트 및 취약점 평가 학습을 위한 책, 도구, 치트 시트, 실습 환경, 과정 등을 포함합니다.
awesome-web-hacking
이 목록은 웹 애플리케이션 보안에 대해 배우고 싶지만 시작점이 없는 사람들을 위한 것입니다.
Pull Request를 보내 더 많은 정보를 추가하여 도움을 줄 수 있습니다.
PR을 만들고 싶지 않다면 @infoslack으로 트윗해 주세요.
목차
도서
- http://www.amazon.com/The-Web-Application-Hackers-Handbook/dp/8126533404/ The Web Application Hacker’s Handbook: Finding and Exploiting Security Flaws
- http://www.amazon.com/Hacking-Web-Apps-Preventing-Application/dp/159749951X/ Hacking Web Apps: Detecting and Preventing Web Application Security Problems
- http://www.amazon.com/Hacking-Exposed-Web-Applications-Third/dp/0071740643/ Hacking Exposed Web Applications
- http://www.amazon.com/SQL-Injection-Attacks-Defense-Second/dp/1597499633/ SQL Injection Attacks and Defense
- http://www.amazon.com/Tangled-Web-Securing-Modern-Applications/dp/1593273886/ The Tangled WEB: A Guide to Securing Modern Web Applications
- http://www.amazon.com/Web-Application-Obfuscation-Evasion-Filters/dp/1597496049/ Web Application Obfuscation: '-/WAFs..Evasion..Filters//alert(/Obfuscation/)-'
- http://www.amazon.com/XSS-Attacks-Scripting-Exploits-Defense/dp/1597491543/ XSS Attacks: Cross Site Scripting Exploits and Defense
- http://www.amazon.com/Browser-Hackers-Handbook-Wade-Alcorn/dp/1118662091/ The Browser Hacker’s Handbook
- http://www.amazon.com/Basics-Web-Hacking-Techniques-Attack/dp/0124166008/ The Basics of Web Hacking: Tools and Techniques to Attack the Web
- http://www.amazon.com/Web-Penetration-Testing-Kali-Linux/dp/1782163166/ Web Penetration Testing with Kali Linux
- http://www.amazon.com/Web-Application-Security-Beginners-Guide/dp/0071776168/ Web Application Security, A Beginner's Guide
- https://www.amazon.com/Hacking-Art-Exploitation-Jon-Erickson/dp/1593271441/ Hacking: The Art of Exploitation
- https://www.crypto101.io/ - Crypto 101은 암호학에 대한 입문 강좌입니다.
- http://www.offensive-security.com/metasploit-unleashed/ - Metasploit Unleashed
- http://www.cl.cam.ac.uk/~rja14/book.html - Security Engineering
- https://www.feistyduck.com/library/openssl-cookbook/ - OpenSSL Cookbook
- https://www.manning.com/books/real-world-cryptography - 암호화 기술을 배우고 적용하세요.
- https://www.manning.com/books/making-sense-of-cyber-security - 보안 전략을 계획하거나 구현하려는 모든 사람에게 완벽한 사이버 보안의 핵심 개념, 용어 및 기술에 대한 안내서입니다.
- https://www.manning.com/books/cyber-security-career-guide - 기존의 기술적 및 비기술적 기술을 활용하는 방법을 배워 사이버 보안 분야에서 경력을 시작하세요.
- https://www.manning.com/books/secret-key-cryptography - 암호화 기술과 비밀 키 방법에 관한 책입니다.
- https://www.manning.com/books/application-security-program-handbook - 이 실용적인 책은 강력한 애플리케이션 보안 프로그램을 구현하기 위한 원스톱 가이드입니다.
- https://www.manning.com/books/cyber-threat-hunting - 사이버 위협 헌팅에 대한 실용 가이드입니다.
- https://nostarch.com/bug-bounty-bootcamp - Bug Bounty Bootcamp
- https://nostarch.com/hacking-apis - Hacking APIs
- https://www.manning.com/books/grokking-web-application-security - 모든 공격에 대비하고 회복력이 있는 웹 앱을 구축하는 방법에 관한 책입니다.
문서
- https://www.owasp.org/ - Open Web Application Security Project
- http://www.pentest-standard.org/ - Penetration Testing Execution Standard
- http://www.binary-auditing.com/ - Dr. Thorsten Schneider’s Binary Auditing
- https://appsecwiki.com/ - Application Security Wiki는 보안 연구원과 개발자에게 모든 애플리케이션 보안 관련 리소스를 한곳에 제공하기 위한 이니셔티브입니다.
- AppSec Santa - SAST, DAST, SCA 등 129개 이상의 웹 애플리케이션 보안 도구에 대한 독립적인 비교입니다.
도구
-
https://github.com/bad-antics/nullsec-linux - NullSec Linux - 사전 구성된 웹 애플리케이션 테스트 도구가 포함된 보안 배포판
-
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz - 웹 애플리케이션 퍼징 프레임워크
-
https://github.com/poszothebuilder/nextjs-security-headers-starter - CSP, HSTS 및 CI용 프로덕션 검증기를 갖춘 종속성 없는 Next.js 보안 헤더 스타터입니다.
-
https://www.deepinfo.com/ - Deepinfo Attack Surface Platform은 모든 디지털 자산을 발견하고 24/7 모니터링하며 문제를 감지하고 신속하게 알려 즉각적인 조치를 취할 수 있게 합니다.
- https://github.com/bountyyfi/lonkero - 침투 테스트 및 보안 평가를 위해 Rust로 구축된 60개 이상의 공격 모듈을 갖춘 엔터프라이즈급 웹 취약점 스캐너입니다.
-
https://spyse.com/ - 전체 웹에 대한 최신 데이터를 제공하는 OSINT 검색 엔진으로, 모든 데이터를 자체 DB에 저장하고 데이터를 상호 연결하며 몇 가지 멋진 기능을 제공합니다.
-
http://www.metasploit.com/ - 세계에서 가장 많이 사용되는 침투 테스트 소프트웨어
-
https://findsubdomains.com - 다양한 추가 데이터를 제공하는 온라인 하위 도메인 스캐너 서비스입니다. OSINT를 사용하여 작동합니다.
-
https://github.com/BlessedRebuS/Krawl - 클라우드 네이티브 웹 디셉션 서버 및 안티 크롤러.
-
https://github.com/bjeborn/basic-auth-pot HTTP Basic Authentication 허니팟.
-
http://www.arachni-scanner.com/ - 웹 애플리케이션 보안 스캐너 프레임워크
-
https://github.com/ASCIT31/Dark-Moon - Darkmoon은 MCP를 통해 80개 이상의 도구를 오케스트레이션하고 기술별 전용 공격 하위 에이전트(GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby)를 갖춘 오픈 소스(GPL-3.0) 자율 AI 침투 테스트 플랫폼이며 발견 항목별 증거 추적을 유지합니다.
-
https://github.com/ANVEAI/anve-offsec - 상태 저장 Hermes 추론, OpenClaw Chromium 브라우저 사이드카 및 Qdrant 벡터 전략 RAG를 갖춘 Kali Linux의 자율 AI 보안 엔지니어 및 버그 바운티 플랫폼입니다. 🇮🇳
-
https://github.com/sullo/nikto - Nikto 웹 서버 스캐너
-
http://www.tenable.com/products/nessus-vulnerability-scanner - Nessus 취약점 스캐너
-
http://www.portswigger.net/burp/intruder.html - Burp Intruder는 웹 앱에 대한 맞춤형 공격을 자동화하는 도구입니다.
-
http://www.openvas.org/ - 세계에서 가장 진보된 오픈 소스 취약점 스캐너 및 관리자입니다.
-
https://github.com/iSECPartners/Scout2 - AWS 환경용 보안 감사 도구
-
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - 웹/애플리케이션 서버의 디렉터리와 파일 이름을 무차별 대입하도록 설계된 다중 스레드 Java 애플리케이션입니다.
-
https://www.owasp.org/index.php/ZAP - Zed Attack Proxy는 웹 애플리케이션의 취약점을 찾기 위한 사용하기 쉬운 통합 침투 테스트 도구입니다.
-
https://github.com/vigolium/vigolium - 에이전트 AI와 빠른 네이티브 엔진을 결합한 고충실도 웹 및 API 취약점 스캐너; OWASP Top 10, 인증된 IDOR/BOLA 및 대역 외 테스트를 포함한 250개 이상의 탐지 모듈과 OpenAPI/Postman/Burp/cURL 입력을 지원합니다. 오픈 소스, AGPL-3.0.
-
https://github.com/tecknicaltom/dsniff - dsniff는 네트워크 감사 및 침투 테스트를 위한 도구 모음입니다.
-
https://github.com/WangYihang/Webshell-Sniper - 터미널을 통해 웹셸을 관리하세요.
-
https://github.com/DanMcInerney/dnsspoof - DNS 스푸퍼. 라우터의 DNS 응답을 드롭하고 스푸핑된 DNS 응답으로 대체합니다.
-
https://github.com/trustedsec/social-engineer-toolkit - TrustedSec의 Social-Engineer Toolkit (SET) 저장소
-
https://github.com/sqlmapproject/sqlmap - 자동 SQL 인젝션 및 데이터베이스 탈취 도구
-
https://github.com/beefproject/beef - Browser Exploitation Framework Project
-
http://w3af.org/ - w3af는 웹 애플리케이션 공격 및 감사 프레임워크입니다.
-
https://github.com/espreto/wpsploit - WPSploit, Metasploit으로 WordPress 악용하기
-
https://vulert.com/ - Vulert는 코드에 접근하지 않고 오픈 소스 종속성의 취약점을 감지하여 소프트웨어를 보호합니다. Js, PHP, Java, Python 등을 지원합니다.
-
https://github.com/WangYihang/Reverse-Shell-Manager - 터미널을 통한 리버스 셸 관리자.
-
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker는 웹 서비스 침투 테스트를 위한 모듈식 프레임워크입니다.
-
https://github.com/wpscanteam/wpscan - WPScan은 블랙박스 WordPress 취약점 스캐너입니다.
-
https://github.com/own2pwn-fr/wp2shell-detect - WordPress 코어의 wp2shell 사전 인증 RCE 체인(CVE-2026-63030 / CVE-2026-60137)을 위한 블랙박스, 비간섭 탐지기; 공개 소스에서 코어 버전을 지문 인식하고 악용하지 않고 취약한 설치를 플래그합니다.
-
http://sourceforge.net/projects/paros/ Paros 프록시
-
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Web Scarab 프록시
-
https://code.google.com/p/skipfish/ Skipfish, 능동적 웹 애플리케이션 보안 정찰 도구
-
http://www.acunetix.com/vulnerability-scanner/ Acunetix 웹 취약점 스캐너
-
https://cystack.net/ CyStack 웹 보안 플랫폼
-
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
-
https://www.netsparker.com/web-vulnerability-scanner/ Netsparker 웹 취약점 스캐너
-
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
-
https://github.com/sensepost/wikto Wikto - 추가 기능이 있는 Windows용 Nikto
-
http://samurai.inguardians.com Samurai 웹 테스트 프레임워크
-
https://code.google.com/p/ratproxy/ Ratproxy
-
http://www.websecurify.com Websecurify
-
http://sourceforge.net/projects/grendel/ Grendel-scan
-
https://tools.kali.org/web-applications/gobuster Go로 작성된 디렉터리/파일 및 DNS 버스팅 도구
-
http://websecuritytool.codeplex.com Watcher 수동 웹 스캐너
-
http://xss.codeplex.com x5s XSS 및 유니코드 변환 보안 테스트 도우미
-
http://www.beyondsecurity.com/avds AVDS 취약점 평가 및 관리
-
http://www.golismero.com Golismero
-
http://www.nstalker.com N-Stalker X
-
http://www.rapid7.com/products/appspider/ App Spider
-
http://www.milescan.com ParosPro
-
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Qualys 웹 애플리케이션 스캐닝
-
http://www.beyondtrust.com/Products/RetinaNetworkSecurityScanner/ Retina
-
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
-
https://github.com/future-architect/vuls Linux용 에이전트 없는 취약점 스캐너, golang으로 작성됨.
-
https://github.com/rastating/wordpress-exploit-framework WordPress 기반 웹사이트 및 시스템의 침투 테스트를 돕는 모듈을 개발하고 사용하기 위한 Ruby 프레임워크입니다.
-
http://www.xss-payloads.com/ XSS 취약점을 활용하고, 맞춤형 페이로드를 구축하고, 침투 테스트 기술을 연습할 수 있는 XSS 페이로드.
-
https://github.com/joaomatosf/jexboss JBoss(및 기타 Java 역직렬화 취약점) 확인 및 악용 도구
-
https://github.com/commixproject/commix 자동화된 올인원 OS 명령 인젝션 및 악용 도구
-
https://github.com/pathetiq/BurpSmartBuster Buster에 스마트를 추가하는 Burp Suite 콘텐츠 검색 플러그인!
-
https://github.com/GoSecure/csp-auditor CSP 헤더를 분석하는 Burp 및 ZAP 플러그인
-
https://github.com/ffleming/timing_attack 웹 애플리케이션에 대한 타이밍 공격 수행
-
https://github.com/lalithr95/fuzzapi Fuzzapi는 REST API 침투 테스트에 사용되는 도구입니다.
-
https://github.com/owtf/owtf Offensive Web Testing Framework (OWTF)
-
https://github.com/nccgroup/wssip 클라이언트에서 서버로 또는 그 반대로 맞춤형 WebSocket 데이터를 캡처, 수정 및 전송하는 애플리케이션입니다.
-
https://github.com/PalindromeLabs/STEWS WebSocket 검색, 지문 인식 및 취약점 탐지를 위한 도구 모음
-
https://github.com/tijme/angularjs-csti-scanner AngularJS용 자동화된 클라이언트 측 템플릿 인젝션(샌드박스 이스케이프/우회) 탐지 (ACSTIS).
-
https://reshift.softwaresecured.com Java 보안 취약점을 탐지하고 관리하기 위한 소스 코드 분석 도구입니다.
-
https://encoding.tools 해시 및 다양한 인코딩을 포함하여 바이너리 데이터와 문자열을 변환하는 웹 앱입니다. GPLv3 오프라인 버전 사용 가능.
-
https://gchq.github.io/CyberChef/ 바이너리 데이터와 문자열의 다양한 인코딩 및 변환을 수행하기 위한 "사이버 스위스 군용 칼"입니다.
-
https://github.com/urbanadventurer/WhatWeb WhatWeb - 차세대 웹 스캐너
-
https://www.shodan.io/ Shodan - 취약한 서버를 찾기 위한 검색 엔진
-
https://github.com/WangYihang/Webshell-Sniper 터미널을 통한 웹셸 관리자
-
https://github.com/nil0x42/phpsploit PhpSploit - 악성 PHP 원라이너를 통해 웹 서버에 조용히 지속되는 완전한 기능의 C2 프레임워크
-
https://webhint.io/ - webhint - webhint는 코드에서 모범 사례와 일반적인 오류를 확인하여 사이트의 접근성, 속도, 브라우저 간 호환성 등을 개선하는 데 도움이 되는 사용자 정의 가능한 린팅 도구입니다.
-
https://gtfobins.github.io/ - gtfobins - GTFOBins는 잘못 구성된 시스템에서 로컬 보안 제한을 우회하는 데 사용할 수 있는 Unix 바이너리의 선별된 목록입니다.
-
https://github.com/HightechSec/git-scanner git-scanner - 공개적으로 사용 가능한
.git저장소가 있는 웹사이트를 대상으로 하는 버그 헌팅 또는 침투 테스트용 도구 -
Web Application Exploitation @ Rawsec Inventory - 웹 침투 테스트 도구의 전체 목록
-
Cyclops는 취약점을 자동으로 탐지할 수 있는 새로운 브라우저입니다 - Cyclops는 XSS 탐지 기능이 있는 웹 브라우저입니다.
-
https://caido.io/ - 웹 프록시
-
https://github.com/owasp-amass/amass - 도메인 정찰
-
https://columbus.elmasy.com/ - Columbus Project는 빠르고 강력하며 사용하기 쉬운 API를 갖춘 고급 하위 도메인 검색 서비스입니다.
-
비밀번호 유출용 BadUSB 스크립트 - Chrome, Firefox 및 Edge에서 저장된 모든 비밀번호를 추출하여 추가 분석을 위해 보조 USB에 저장합니다.
-
https://github.com/flibustier/jwt-online-cracker - 브라우저에서 HS256, HS384 또는 HS512 JWT 토큰을 무차별 대입합니다(완전히 클라이언트 측).
-
jwt-auditor - alg:none, 약한 HMAC 비밀 및 RS256에서 HS256 혼동에 대한 JWT를 디코딩하고 감사하는 오프라인 CLI입니다.
-
https://github.com/lukechilds/reverse-shell - 대부분의 Unix 계열 시스템에서 작동해야 하는 기억하기 쉬운 리버스 셸입니다.
-
https://github.com/momenbasel/keyFinder - 80개 이상의 탐지 패턴과 10개 공격 표면에 걸친 Shannon 엔트로피를 사용하여 웹 페이지에서 유출된 API 키, 토큰 및 비밀을 수동적으로 스캔하는 Chrome 확장 프로그램입니다.
-
https://github.com/DenisPodgurskii/pentestkit - DAST, SAST, IAST 및 SCA 기능을 결합하여 런타임, 소스 수준, 대화형 및 종속성 관련 보안 문제를 탐지하는 버그 바운티 및 침투 테스트 워크플로우용 브라우저 기반 취약점 스캐너입니다.
- SaaSFort - 무료 60초 외부 NIS2 / 보안 태세 스캔, A-F 등급, 가입 불필요.
- ARS3NAL - 오프라인 우선, 검색 가능한 무기고: 약 1500개의 페이로드, 명령 생성기, GTFOBins, 단어 목록, 내장 CyberChef, 리버스 셸 및 70개의 체크리스트.
치트 시트
- http://n0p.net/penguicon/php_app_sec/mirror/xss.html - XSS 치트 시트
- https://highon.coffee/blog/lfi-cheat-sheet/ - LFI 치트 시트
- https://highon.coffee/blog/reverse-shell-cheat-sheet/ - 리버스 셸 치트 시트
- https://www.netsparker.com/blog/web-security/sql-injection-cheat-sheet/ - SQL 인젝션 치트 시트
- https://www.gracefulsecurity.com/path-traversal-cheat-sheet-windows/ - 경로 탐색 치트 시트: Windows
- Pentest Mindmap - 32개 범주에 걸쳐 11,600개 이상의 침투 테스트 명령이 있는 대화형 마인드맵입니다. 원클릭 복사로 검색 가능합니다.
침투 테스트용 Docker 이미지
docker pull kalilinux/kali-linux-docker공식 Kali Linuxdocker pull blackarchlinux/blackarch공식 BlackArch Linuxdocker pull owasp/zap2docker-stable- 공식 OWASP ZAPdocker pull wpscanteam/wpscan- 공식 WPScandocker pull metasploitframework/metasploit-framework- docker-metasploitdocker pull citizenstig/dvwa- Damn Vulnerable Web Application (DVWA)docker pull bkimminich/juice-shopOWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress- 취약한 WordPress 설치docker pull hmlio/vaas-cve-2014-6271- 서비스형 취약점: Shellshockdocker pull hmlio/vaas-cve-2014-0160- 서비스형 취약점: Heartbleeddocker pull opendns/security-ninjas- Security Ninjasdocker pull noncetonic/archlinux-pentest-lxde:1.0- Arch Linux 침투 테스터docker pull diogomonica/docker-bench-security- Docker Bench for Securitydocker pull ismisepaul/securityshepherd- OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat- OWASP WebGoat Project docker 이미지docker pull docker pull jeroenwillemsen/wrongsecrets- OWASP WrongSecrets Project docker 이미지docker pull citizenstig/nowasp- OWASP Mutillidae II 웹 침투 테스트 연습 애플리케이션docker pull aaaguirre/pentest- 침투 테스트용 Dockerdocker pull rustscan/rustscan:2.0.0- 현대적인 포트 스캐너
취약점* http://cve.mitre.org/ - CVE(Common Vulnerabilities and Exposures). 정보 보안 취약점 이름의 표준
- https://www.exploit-db.com/ - Exploit Database – 익스플로잇, 셸코드, 보안 문서의 궁극적인 아카이브.
- http://0day.today/ - Inj3ct0r은 익스플로잇과 취약점의 궁극적인 데이터베이스로, 취약점 연구자와 보안 전문가에게 훌륭한 리소스입니다.
- http://www.securityfocus.com/ - 1999년 설립 이후 SecurityFocus는 보안 커뮤니티의 주축이 되어 왔습니다.
- http://packetstormsecurity.com/ - 글로벌 보안 리소스
- https://wpvulndb.com/ - WPScan 취약점 데이터베이스
- https://snyk.io/vuln/ - 취약점 DB, 알려진 취약점에 대한 상세 정보 및 수정 지침.
- https://stellastra.com/cipher-suite - 수백 개의 TLS 암호화 스위트와 보안 상태에 대한 데이터베이스.
- https://vulert.com/vuln-db - Vulert는 코드에 대한 접근 없이 오픈소스 종속성의 취약점을 모니터링하고 경고하여 개발자가 소프트웨어를 보호하도록 돕습니다. Js, PHP, Java, Python 및 기타 여러 종속성을 지원합니다.
- https://vulncheck.com/xdb/ - Git 저장소의 익스플로잇 개념 증명 코드 인덱스.
- https://labs.jamessawyer.co.uk/cves/ - CVE PoC Search는 CVE-to-GitHub 개념 증명 조회를 제공하여 웹 취약점에서 공개 익스플로잇 코드로 빠르게 전환할 수 있게 합니다.
강좌
- https://pwn.guide/ - 사이버 보안 학습 플랫폼으로, 약 100개의 튜토리얼 중 약 25개가 웹 해킹 및 웹사이트 방어에 관한 것입니다.
- https://www.offensive-security.com/information-security-training/advanced-web-attack-and-exploitation/ Offensive Security 고급 웹 공격 및 익스플로잇(라이브)
- https://www.sans.org/course/web-app-penetration-testing-ethical-hacking Sans SEC542: 웹 애플리케이션 침투 테스트 및 윤리적 해킹
- https://www.sans.org/course/advanced-web-app-penetration-testing-ethical-hacking Sans SEC642: 고급 웹 애플리케이션 침투 테스트 및 윤리적 해킹
- http://opensecuritytraining.info/ - 오픈 보안 교육
- http://securitytrainings.net/security-trainings/ - Security Exploded 교육
- http://www.securitytube.net/ - 세계 최대의 정보 보안 및 해킹 포털.
- https://www.hacker101.com/ - Hackerone의 무료 웹 보안 강좌
- https://www.darkrelay.com/courses/professional-penetration-tester - DarkRelay Security Labs의 제로-히어로 스타일 침투 테스트 강좌
온라인 해킹 데모 사이트
- http://testasp.vulnweb.com/ - Acunetix ASP 테스트 및 데모 사이트
- http://testaspnet.vulnweb.com/ - Acunetix ASP.Net 테스트 및 데모 사이트
- http://testphp.vulnweb.com/ - Acunetix PHP 테스트 및 데모 사이트
- http://crackme.cenzic.com/kelev/view/home.php - Crack Me Bank
- http://zero.webappsecurity.com/ - Zero Bank
- http://demo.testfire.net/ - Altoro Mutual
- https://public-firing-range.appspot.com/ - Firing Range는 자동화된 웹 애플리케이션 보안 스캐너를 위한 테스트 베드입니다.
- https://xss-game.appspot.com/ - XSS 챌린지
- https://google-gruyere.appspot.com/ Google Gruyere, 웹 애플리케이션 익스플로잇 및 방어
- https://ginandjuice.shop/catalog
- https://pentest-ground.com/ Pentest-Ground는 의도적으로 취약한 웹 애플리케이션과 네트워크 서비스를 갖춘 무료 플레이그라운드입니다.
- HackSimulator는 MarkCyber가 만든 GPT로, chatGPT 4가 해킹 CTF 역할을 합니다. 이 GPT는 머신/애플리케이션을 시뮬레이션하여 해킹할 수 있게 해 주기 전에 경험 수준과 개선하고 싶은 부분을 물어보며, 채팅창을 터미널 명령 입력 공간으로 사용합니다. AI 기반이므로 경험 수준에 따라 변경 및 조정되며, 막힐 때 도움을 요청할 수 있습니다.
랩
- https://portswigger.net/web-security - Web Security Academy: PortSwigger의 무료 온라인 교육
- http://www.cis.syr.edu/~wedu/seed/all_labs.html - 컴퓨터 보안 교육용 실습 랩 개발
- https://www.vulnhub.com/ - 로컬호스트 침투 테스트용 가상 머신.
- https://pentesterlab.com/ - PentesterLab은 침투 테스트를 배우기 위한 쉽고 훌륭한 방법입니다.
- https://codereviewlab.com/ - Code Review Lab은 실습형 코드 리뷰 교육 플랫폼입니다.
- https://github.com/jerryhoff/WebGoat.NET - 이 웹 애플리케이션은 일반적인 웹 보안 결함에 대한 학습 플랫폼입니다.
- http://www.dvwa.co.uk/ - Damn Vulnerable Web Application (DVWA)
- http://sourceforge.net/projects/lampsecurity/ - LAMPSecurity 교육
- https://github.com/Audi-1/sqli-labs - 오류 기반, 블라인드 부울 기반, 시간 기반을 테스트하는 SQLI 랩
- https://github.com/paralax/lfi-labs - LFI, RFI 및 CMD 인젝션 취약점 익스플로잇을 연습하기 위한 작은 PHP 스크립트 세트
- https://hack.me/ - 샌드박스 환경에서 취약한 웹 앱을 무료로 구축, 호스팅 및 공유
- http://azcwr.org/az-cyber-warfare-ranges - 초보자부터 고급 사용자까지를 위한 무료 라이브 파이어 Capture the Flag, 블루 팀, 레드 팀 사이버 워페어 레인지. 레인지 접근을 요청하려면 휴대폰으로 문자 메시지를 보내야 합니다.
- https://github.com/adamdoupe/WackoPicko - WackoPicko는 웹 애플리케이션 취약점 스캐너를 테스트하는 데 사용되는 취약한 웹 애플리케이션입니다.
- https://github.com/rapid7/hackazon - Hackazon은 오늘날의 리치 클라이언트 및 모바일 애플리케이션에 사용되는 것과 동일한 기술로 구축된 온라인 스토어프론트인 무료 취약 테스트 사이트입니다.
- https://github.com/RhinoSecurityLabs/cloudgoat - Rhino Security Labs의 "Vulnerable by Design" AWS 인프라 설정 도구
- https://www.hackthebox.eu/ - Hack The Box는 사이버 보안 기술을 테스트하고 향상시킬 수 있는 온라인 플랫폼입니다.
- https://github.com/tegal1337/0l4bs - 0l4bs는 웹 애플리케이션 보안 애호가를 위한 크로스 사이트 스크립팅 랩입니다.
- https://github.com/oliverwiegers/pentest_lab - docker compose를 활용한 로컬 침투 테스트 랩.
- https://ginandjuice.shop/catalog
- https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application
- https://labex.io/skilltrees/cybersecurity - LabEx는 실습 랩을 통해 사이버 보안 기술을 향상시키기 위한 온라인 플랫폼입니다.
- https://pythoncyber.go.ro - CyberPython은 챌린지 해결, CVE 익스플로잇, 좋은 스크립트 작성을 위해 스스로 연구할 수 있도록 도와줍니다.
- https://github.com/kOaDT/oss-oopssec-store - OSS – OopsSec Store: 웹 보안 교육 및 CTF 연습을 위해 Next.js와 React로 구축된 의도적으로 취약한 전자상거래 애플리케이션.
- https://github.com/momenbasel/htb-writeups - HTB Writeups: 500개 이상의 머신, 400개 이상의 챌린지, ProLabs, Sherlocks, CTF 이벤트 및 치트시트를 포함한 가장 포괄적인 Hack The Box 라이트업 컬렉션.
SSL
- https://www.ssllabs.com/ssltest/index.html - 이 서비스는 공개 인터넷의 모든 SSL 웹 서버 구성에 대한 심층 분석을 수행합니다.
- http://certdb.com/ - SSL/TLS 데이터 제공 서비스. 디지털 인증서에 대한 데이터(발급자, 조직, whois, 만료 날짜 등)를 수집합니다. 또한 편의를 위한 유용한 필터가 있습니다.
- https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html - nginx에서 강력한 SSL 보안
- https://weakdh.org/ - 약한 Diffie-Hellman 및 Logjam 공격
- https://letsencrypt.org/ - Let’s Encrypt는 새로운 인증 기관입니다: 무료, 자동화, 개방형입니다.
- https://filippo.io/Heartbleed/ - CVE-2014-0160(Heartbleed)용 체커(사이트 및 도구).
- https://testssl.sh/ - 웹사이트의 TLS/SSL 암호화, 프로토콜 및 암호화 결함을 확인하는 명령줄 도구.
- Scorifya - TLS, 보안 헤더(CSP, HSTS, X-Frame-Options), 쿠키, DNS 및 이메일 신호(SPF, DKIM, DMARC)를 포함한 모든 웹사이트에 대한 0–100 보안 점수와 순위가 매겨진 수정 단계를 제공합니다.
Ruby on Rails 보안
- http://brakemanscanner.org/ - Ruby on Rails 애플리케이션용 정적 분석 보안 취약점 스캐너.
- https://github.com/rubysec/ruby-advisory-db - 취약한 Ruby Gems 데이터베이스
- https://github.com/rubysec/bundler-audit - Bundler용 패치 수준 검증
- https://github.com/hakirisec/hakiri_toolbelt - Hakiri Toolbelt는 Hakiri 플랫폼용 명령줄 인터페이스입니다.
- https://hakiri.io/facets - Gemfile.lock을 스캔하여 취약점을 찾습니다.
- http://rails-sqli.org/ - 이 페이지는 원시 SQL 인수를 삭제하지 않으며 안전하지 않은 사용자 입력으로 호출해서는 안 되는 ActiveRecord의 많은 쿼리 메서드와 옵션을 나열합니다.
- https://github.com/0xsauby/yasuo - 네트워크에서 취약하고 익스플로잇 가능한 타사 웹 애플리케이션을 스캔하는 루비 스크립트