
엄선된 웹 애플리케이션 보안 리소스 목록으로, 침투 테스트 및 취약점 평가 학습을 위한 책, 도구, 치트 시트, 실습 환경, 과정 등을 포함합니다.
이 목록은 웹 애플리케이션 보안에 대해 배우고 싶지만 시작점이 없는 사람들을 위한 것입니다.
Pull Request를 보내 더 많은 정보를 추가하여 도움을 줄 수 있습니다.
PR을 만들고 싶지 않다면 @infoslack으로 트윗해 주세요.
https://github.com/bad-antics/nullsec-linux - NullSec Linux - 사전 구성된 웹 애플리케이션 테스트 도구가 포함된 보안 배포판
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz - 웹 애플리케이션 퍼징 프레임워크
https://github.com/poszothebuilder/nextjs-security-headers-starter - CSP, HSTS 및 CI용 프로덕션 검증기를 갖춘 종속성 없는 Next.js 보안 헤더 스타터입니다.
https://www.deepinfo.com/ - Deepinfo Attack Surface Platform은 모든 디지털 자산을 발견하고 24/7 모니터링하며 문제를 감지하고 신속하게 알려 즉각적인 조치를 취할 수 있게 합니다.
https://spyse.com/ - 전체 웹에 대한 최신 데이터를 제공하는 OSINT 검색 엔진으로, 모든 데이터를 자체 DB에 저장하고 데이터를 상호 연결하며 몇 가지 멋진 기능을 제공합니다.
http://www.metasploit.com/ - 세계에서 가장 많이 사용되는 침투 테스트 소프트웨어
https://findsubdomains.com - 다양한 추가 데이터를 제공하는 온라인 하위 도메인 스캐너 서비스입니다. OSINT를 사용하여 작동합니다.
https://github.com/BlessedRebuS/Krawl - 클라우드 네이티브 웹 디셉션 서버 및 안티 크롤러.
https://github.com/bjeborn/basic-auth-pot HTTP Basic Authentication 허니팟.
http://www.arachni-scanner.com/ - 웹 애플리케이션 보안 스캐너 프레임워크
https://github.com/ASCIT31/Dark-Moon - Darkmoon은 MCP를 통해 80개 이상의 도구를 오케스트레이션하고 기술별 전용 공격 하위 에이전트(GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby)를 갖춘 오픈 소스(GPL-3.0) 자율 AI 침투 테스트 플랫폼이며 발견 항목별 증거 추적을 유지합니다.
https://github.com/ANVEAI/anve-offsec - 상태 저장 Hermes 추론, OpenClaw Chromium 브라우저 사이드카 및 Qdrant 벡터 전략 RAG를 갖춘 Kali Linux의 자율 AI 보안 엔지니어 및 버그 바운티 플랫폼입니다. 🇮🇳
https://github.com/sullo/nikto - Nikto 웹 서버 스캐너
docker pull kalilinux/kali-linux-docker 공식 Kali Linuxdocker pull blackarchlinux/blackarch 공식 BlackArch Linuxdocker pull owasp/zap2docker-stable - 공식 OWASP ZAPdocker pull wpscanteam/wpscan - 공식 WPScandocker pull metasploitframework/metasploit-framework - docker-metasploitdocker pull citizenstig/dvwa - Damn Vulnerable Web Application (DVWA)docker pull bkimminich/juice-shop OWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress - 취약한 WordPress 설치http://www.tenable.com/products/nessus-vulnerability-scanner - Nessus 취약점 스캐너
http://www.portswigger.net/burp/intruder.html - Burp Intruder는 웹 앱에 대한 맞춤형 공격을 자동화하는 도구입니다.
http://www.openvas.org/ - 세계에서 가장 진보된 오픈 소스 취약점 스캐너 및 관리자입니다.
https://github.com/iSECPartners/Scout2 - AWS 환경용 보안 감사 도구
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - 웹/애플리케이션 서버의 디렉터리와 파일 이름을 무차별 대입하도록 설계된 다중 스레드 Java 애플리케이션입니다.
https://www.owasp.org/index.php/ZAP - Zed Attack Proxy는 웹 애플리케이션의 취약점을 찾기 위한 사용하기 쉬운 통합 침투 테스트 도구입니다.
https://github.com/vigolium/vigolium - 에이전트 AI와 빠른 네이티브 엔진을 결합한 고충실도 웹 및 API 취약점 스캐너; OWASP Top 10, 인증된 IDOR/BOLA 및 대역 외 테스트를 포함한 250개 이상의 탐지 모듈과 OpenAPI/Postman/Burp/cURL 입력을 지원합니다. 오픈 소스, AGPL-3.0.
https://github.com/tecknicaltom/dsniff - dsniff는 네트워크 감사 및 침투 테스트를 위한 도구 모음입니다.
https://github.com/WangYihang/Webshell-Sniper - 터미널을 통해 웹셸을 관리하세요.
https://github.com/DanMcInerney/dnsspoof - DNS 스푸퍼. 라우터의 DNS 응답을 드롭하고 스푸핑된 DNS 응답으로 대체합니다.
https://github.com/trustedsec/social-engineer-toolkit - TrustedSec의 Social-Engineer Toolkit (SET) 저장소
https://github.com/sqlmapproject/sqlmap - 자동 SQL 인젝션 및 데이터베이스 탈취 도구
https://github.com/beefproject/beef - Browser Exploitation Framework Project
http://w3af.org/ - w3af는 웹 애플리케이션 공격 및 감사 프레임워크입니다.
https://github.com/espreto/wpsploit - WPSploit, Metasploit으로 WordPress 악용하기
https://vulert.com/ - Vulert는 코드에 접근하지 않고 오픈 소스 종속성의 취약점을 감지하여 소프트웨어를 보호합니다. Js, PHP, Java, Python 등을 지원합니다.
https://github.com/WangYihang/Reverse-Shell-Manager - 터미널을 통한 리버스 셸 관리자.
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker는 웹 서비스 침투 테스트를 위한 모듈식 프레임워크입니다.
https://github.com/wpscanteam/wpscan - WPScan은 블랙박스 WordPress 취약점 스캐너입니다.
https://github.com/own2pwn-fr/wp2shell-detect - WordPress 코어의 wp2shell 사전 인증 RCE 체인(CVE-2026-63030 / CVE-2026-60137)을 위한 블랙박스, 비간섭 탐지기; 공개 소스에서 코어 버전을 지문 인식하고 악용하지 않고 취약한 설치를 플래그합니다.
http://sourceforge.net/projects/paros/ Paros 프록시
https://code.google.com/p/skipfish/ Skipfish, 능동적 웹 애플리케이션 보안 정찰 도구
http://www.acunetix.com/vulnerability-scanner/ Acunetix 웹 취약점 스캐너
https://cystack.net/ CyStack 웹 보안 플랫폼
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
https://www.netsparker.com/web-vulnerability-scanner/ Netsparker 웹 취약점 스캐너
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
https://github.com/sensepost/wikto Wikto - 추가 기능이 있는 Windows용 Nikto
http://samurai.inguardians.com Samurai 웹 테스트 프레임워크
https://code.google.com/p/ratproxy/ Ratproxy
http://www.websecurify.com Websecurify
http://sourceforge.net/projects/grendel/ Grendel-scan
https://tools.kali.org/web-applications/gobuster Go로 작성된 디렉터리/파일 및 DNS 버스팅 도구
http://websecuritytool.codeplex.com Watcher 수동 웹 스캐너
http://xss.codeplex.com x5s XSS 및 유니코드 변환 보안 테스트 도우미
http://www.beyondsecurity.com/avds AVDS 취약점 평가 및 관리
http://www.golismero.com Golismero
http://www.nstalker.com N-Stalker X
http://www.rapid7.com/products/appspider/ App Spider
http://www.milescan.com ParosPro
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Qualys 웹 애플리케이션 스캐닝
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
https://github.com/future-architect/vuls Linux용 에이전트 없는 취약점 스캐너, golang으로 작성됨.
https://github.com/rastating/wordpress-exploit-framework WordPress 기반 웹사이트 및 시스템의 침투 테스트를 돕는 모듈을 개발하고 사용하기 위한 Ruby 프레임워크입니다.
http://www.xss-payloads.com/ XSS 취약점을 활용하고, 맞춤형 페이로드를 구축하고, 침투 테스트 기술을 연습할 수 있는 XSS 페이로드.
https://github.com/joaomatosf/jexboss JBoss(및 기타 Java 역직렬화 취약점) 확인 및 악용 도구
https://github.com/commixproject/commix 자동화된 올인원 OS 명령 인젝션 및 악용 도구
https://github.com/pathetiq/BurpSmartBuster Buster에 스마트를 추가하는 Burp Suite 콘텐츠 검색 플러그인!
https://github.com/GoSecure/csp-auditor CSP 헤더를 분석하는 Burp 및 ZAP 플러그인
https://github.com/ffleming/timing_attack 웹 애플리케이션에 대한 타이밍 공격 수행
https://github.com/lalithr95/fuzzapi Fuzzapi는 REST API 침투 테스트에 사용되는 도구입니다.
https://github.com/owtf/owtf Offensive Web Testing Framework (OWTF)
https://github.com/nccgroup/wssip 클라이언트에서 서버로 또는 그 반대로 맞춤형 WebSocket 데이터를 캡처, 수정 및 전송하는 애플리케이션입니다.
https://github.com/PalindromeLabs/STEWS WebSocket 검색, 지문 인식 및 취약점 탐지를 위한 도구 모음
https://github.com/tijme/angularjs-csti-scanner AngularJS용 자동화된 클라이언트 측 템플릿 인젝션(샌드박스 이스케이프/우회) 탐지 (ACSTIS).
https://reshift.softwaresecured.com Java 보안 취약점을 탐지하고 관리하기 위한 소스 코드 분석 도구입니다.
https://encoding.tools 해시 및 다양한 인코딩을 포함하여 바이너리 데이터와 문자열을 변환하는 웹 앱입니다. GPLv3 오프라인 버전 사용 가능.
https://gchq.github.io/CyberChef/ 바이너리 데이터와 문자열의 다양한 인코딩 및 변환을 수행하기 위한 "사이버 스위스 군용 칼"입니다.
https://github.com/urbanadventurer/WhatWeb WhatWeb - 차세대 웹 스캐너
https://www.shodan.io/ Shodan - 취약한 서버를 찾기 위한 검색 엔진
https://github.com/WangYihang/Webshell-Sniper 터미널을 통한 웹셸 관리자
https://github.com/nil0x42/phpsploit PhpSploit - 악성 PHP 원라이너를 통해 웹 서버에 조용히 지속되는 완전한 기능의 C2 프레임워크
https://webhint.io/ - webhint - webhint는 코드에서 모범 사례와 일반적인 오류를 확인하여 사이트의 접근성, 속도, 브라우저 간 호환성 등을 개선하는 데 도움이 되는 사용자 정의 가능한 린팅 도구입니다.
https://gtfobins.github.io/ - gtfobins - GTFOBins는 잘못 구성된 시스템에서 로컬 보안 제한을 우회하는 데 사용할 수 있는 Unix 바이너리의 선별된 목록입니다.
https://github.com/HightechSec/git-scanner git-scanner - 공개적으로 사용 가능한 .git 저장소가 있는 웹사이트를 대상으로 하는 버그 헌팅 또는 침투 테스트용 도구
Web Application Exploitation @ Rawsec Inventory - 웹 침투 테스트 도구의 전체 목록
Cyclops는 취약점을 자동으로 탐지할 수 있는 새로운 브라우저입니다 - Cyclops는 XSS 탐지 기능이 있는 웹 브라우저입니다.
https://caido.io/ - 웹 프록시
https://github.com/owasp-amass/amass - 도메인 정찰
https://columbus.elmasy.com/ - Columbus Project는 빠르고 강력하며 사용하기 쉬운 API를 갖춘 고급 하위 도메인 검색 서비스입니다.
비밀번호 유출용 BadUSB 스크립트 - Chrome, Firefox 및 Edge에서 저장된 모든 비밀번호를 추출하여 추가 분석을 위해 보조 USB에 저장합니다.
https://github.com/flibustier/jwt-online-cracker - 브라우저에서 HS256, HS384 또는 HS512 JWT 토큰을 무차별 대입합니다(완전히 클라이언트 측).
jwt-auditor - alg:none, 약한 HMAC 비밀 및 RS256에서 HS256 혼동에 대한 JWT를 디코딩하고 감사하는 오프라인 CLI입니다.
https://github.com/lukechilds/reverse-shell - 대부분의 Unix 계열 시스템에서 작동해야 하는 기억하기 쉬운 리버스 셸입니다.
https://github.com/momenbasel/keyFinder - 80개 이상의 탐지 패턴과 10개 공격 표면에 걸친 Shannon 엔트로피를 사용하여 웹 페이지에서 유출된 API 키, 토큰 및 비밀을 수동적으로 스캔하는 Chrome 확장 프로그램입니다.
https://github.com/DenisPodgurskii/pentestkit - DAST, SAST, IAST 및 SCA 기능을 결합하여 런타임, 소스 수준, 대화형 및 종속성 관련 보안 문제를 탐지하는 버그 바운티 및 침투 테스트 워크플로우용 브라우저 기반 취약점 스캐너입니다.
docker pull hmlio/vaas-cve-2014-6271 - 서비스형 취약점: Shellshockdocker pull hmlio/vaas-cve-2014-0160 - 서비스형 취약점: Heartbleeddocker pull opendns/security-ninjas - Security Ninjasdocker pull noncetonic/archlinux-pentest-lxde:1.0 - Arch Linux 침투 테스터docker pull diogomonica/docker-bench-security - Docker Bench for Securitydocker pull ismisepaul/securityshepherd - OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat - OWASP WebGoat Project docker 이미지docker pull docker pull jeroenwillemsen/wrongsecrets - OWASP WrongSecrets Project docker 이미지docker pull citizenstig/nowasp - OWASP Mutillidae II 웹 침투 테스트 연습 애플리케이션docker pull aaaguirre/pentest - 침투 테스트용 Dockerdocker pull rustscan/rustscan:2.0.0 - 현대적인 포트 스캐너