Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Learn-Web-Hacking — 웹 해킹 기초, 일반적인 취약점, 침투 테스트 기술, 방어 보안을 다루는 구조화된 학습 노트와 선별된 도구 및 리소스 목록. | Kitploit
도구/GitHubGitHub/lylemi/learn-web-hacking
Web SecurityPenetration TestingLearning & EducationCurated ResourcesLearning Paths & Courses
GitHublylemi/learn-web-hacking

Learn-Web-Hacking

웹 해킹 기초, 일반적인 취약점, 침투 테스트 기술, 방어 보안을 다루는 구조화된 학습 노트와 선별된 도구 및 리소스 목록.

저장소 보기
5.5k9492개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

웹 보안 학습 노트

README (영문 버전)

노트 링크

서문


필자는 웹 보안을 학습하는 과정에서 관련 지식이 방대하고 많은 부분이 비교적 산만하게 흩어져 있다는 것을深切하게 느꼈습니다. 명확한 맥락이 없다면 학습에 불필요한 부담이 될 수 있습니다. 따라서 웹 보안에 대한 얕은 이해를 바탕으로 일부 지식과 생각을 정리하여 기록하려고 시도했고, 이 노트를 만들게 되었습니다. 이 노트가 이제 막 입문하는 사이버 보안 애호가들에게 어느 정도 도움이 되기를 바랍니다.

시작하기 전에 분명히 해야 할 질문은 '웹 보안이 무엇인가'입니다. 비교적 직관적인 정의는 웹 보안이 웹사이트, 웹 애플리케이션, 웹 서비스를 포함하는 일련의 보안 내용, 즉 웹 보안이 애플리케이션 계층의 보안, 특히 네트워크 관련 콘텐츠의 보안에 초점을 맞추고 있다는 것입니다. 웹 보안 학습에 필요한 내용은 주로 네트워크 프로토콜 자체, 웹 애플리케이션의 특성과 관련 보안 문제, 다양한 도구의 사용법을 포함합니다. 실제로 이 세 가지 영역은 매우 세분화되고 복잡하므로, 아래의 논리로 관련 내용을 분해하고 재구성해 보았습니다.

역사를 거울로 삼아 흥망성쇠를 알 수 있듯이, 가장 먼저 알아야 할 것은 해당 분야의 발전사입니다. 현재 웹 보안 분야가 왜 이러한 모습을 하고 있는지, 각 연구가 어떤 방향으로 발전하고 있는지를 더 잘 이해하려면 웹 애플리케이션 기술과 네트워크 공격 및 방어 기술의 발전과 진화 역사를 이해해야 합니다. 이것이 바로 노트의 첫 번째 부분이며, 웹 기술의 발전과 진화, 보안 분야의 기본 상식에 대해 설명합니다.

웹 보안 발전사에 대해 대략적으로 이해한 후에는 컴퓨터 네트워크의 기초 지식을 학습할 수 있습니다. 이것이 이 문서의 두 번째 부분으로, 컴퓨터 네트워크의 일부 기본 지식을 소개합니다. 네트워크 데이터베이스, 웹 서버 등 기술 분야가 많고 진화 속도가 빠르다는 점을 고려하여, 이 문서에서는 네트워크 프로토콜만 소개하고 네트워크 애플리케이션 부분은 생략했습니다. 실제로는 다양한 프로그래밍 언어, 웹 애플리케이션 프레임워크, 네트워크 서비스, 운영 체제 특성 등을 어느 정도 알아야 합니다.

기초가 갖춰진 후에는 보다 세분화된 공격 및 방어 내용, 예를 들어 특정 취약점 유형 연구, 특정 언어/애플리케이션의 특성과 관련 보안 문제에 집중할 수 있습니다. 이것이 이 문서의 세 번째 부분입니다. 이 부분에서는 일반적인 침투 테스트 순서에 따라 정보 수집, 일반적인 웹 취약점, 일반적인 언어와 프레임워크, 내부망 침투 기술 등을 간략하게 설명합니다. 침투 테스트를 배우기 시작하면 이 부분을 접하게 됩니다. 또한, 클라우드가 점차 웹 세계의 중요한 부분이 되고 있습니다. 퍼블릭 클라우드를 사용한 경량 서비스 구축, 프라이빗 클라우드, 컨테이너 등의 기술이 점점 더 중요해지고 있습니다.

네 번째 부분은 방어 관점으로 돌아가 보안 팀 구축, 위협 인텔리전스, 리스크 관리 등의 관점에서 설명하고, 허니팟, 추적 등 보다 세부적인 기술 내용도 일부 설명합니다.

마지막으로 더 구체적인 응용 분야로, 도구 소개 및 사용법을 중심으로 합니다. 이 문서의 이 부분에서는 일부 도구와 리소스 목록을 추천하고, 아직 분류되지 않은 일부 내용도 정리해 두었습니다.

이상이 전체 구성 내용입니다. 실제로 학습할 때는 특정 포인트에서 시작하여 나선형으로 학습해도 됩니다. 전체적으로 보거나 하나의 핸드북으로 사용할 수 있습니다.

필자는 배움이 얕고 시간이 부족하여 노트를 정리하는 과정에서 오류나 불완전한 부분이 있을 수 있으며, 점차 수정하고 보완하고 있습니다. 누락이나 오류가 있다면 Issue 또는 PR을 통해 지적해 주시면 감사하겠습니다.

노트를 작성하는 과정에서 많은 자료를 참고하고 발췌했습니다. 각 자료의 출처는 마지막에 관련 링크를 남겨 두었으며, 글쓴이분들의 공유에 깊이 감사드립니다. 노트의 온라인 버전은 여기에서 확인할 수 있습니다.

노트 개요


  1. 서장
    1. 웹 기술 진화
    2. 네트워크 공격 및 방어 기술 진화
    3. 보안 관점
  2. 컴퓨터 네트워크 및 프로토콜
    1. 네트워크 기초
    2. UDP 프로토콜
    3. TCP 프로토콜
    4. DHCP 프로토콜
    5. 라우팅 알고리즘
    6. 도메인 네임 시스템
    7. HTTP 표준
    8. 메일 프로토콜군
    9. SSL/TLS
    10. IPsec
    11. Wi-Fi
  3. 정보 수집
    1. 네트워크 전체 아키텍처
    2. 도메인 정보
    3. 포트 정보
    4. 사이트 정보
    5. 검색 엔진 활용
    6. 사회 공학
    7. 참고 링크
  4. 일반적인 취약점 공격 및 방어
    1. SQL 인젝션
    2. XSS
    3. CSRF
    4. SSRF
    5. 명령 인젝션
    6. 디렉토리 트래버설
    7. 파일 읽기
    8. 파일 업로드
    9. 파일 포함
    10. XXE
    11. 템플릿 인젝션
    12. XPath 인젝션
    13. 로직 취약점 / 비즈니스 취약점
    14. 설정 보안
    15. 미들웨어
    16. 웹 캐시 속임수 공격
    17. HTTP 요청 밀반입
  5. 언어 및 프레임워크
    1. PHP
    2. Python
    3. Java
    4. JavaScript
    5. Golang
    6. Ruby
    7. ASP
    8. PowerShell
    9. Shell
    10. C#
  6. 내부망 침투
    1. Windows 내부망 침투
    2. Linux 내부망 침투
    3. 백도어 기술
    4. 종합 기술
    5. 참고 링크
  7. 클라우드 보안
    1. 컨테이너 표준
    2. Docker
    3. 참고 링크
  8. 방어 기술
    1. 팀 구축
    2. 레드팀-블루팀 대항전
    3. 보안 개발
    4. 보안 구축
    5. 위협 인텔리전스
    6. ATT&CK
    7. 리스크 관리
    8. 방어 프레임워크
    9. 강화 점검
    10. 침입 탐지
    11. 제로 트러스트 보안
    12. 허니팟 기술
    13. RASP
    14. 사고 대응
    15. 추적 분석
  9. 인증 메커니즘
    1. 다중 요소 인증
    2. SSO
    3. JWT
    4. OAuth
    5. SAML
    6. SCRAM
    7. Windows
    8. Kerberos
    9. NTLM 인증
  10. 도구 및 리소스
    1. 추천 리소스
    2. 관련 논문
    3. 정보 수집
    4. 사회 공학
    5. 퍼징
    6. 취약점 활용/테스트
    7. 근접 침투
    8. 웹 지속성
    9. 측면 이동
    10. 클라우드 보안
    11. 운영 체제 지속성
    12. 감사 도구

로컬 컴파일


root@kitploit:~
git clone https://github.com/LyleMi/Learn-Web-Hacking.git
cd Learn-Web-Hacking
pip install sphinx sphinx-rtd-theme
make html

기여


질문, 의견 또는 제안 사항이 있으시면 Issue나 PR을 통해 제출해 주시면 감사하겠습니다.

모든 기여자분들께 감사드립니다.

라이선스


이 프로젝트는 CC0 1.0 라이선스로 배포됩니다. 전체 내용은 여기에서 확인할 수 있습니다.

참고


노트 내용은 오픈소스 정보를 수집하여 정리한 것입니다. 언급된 기술은 학습, 허가된 테스트 등 합법적인 범위 내에서만 사용하시기 바랍니다. 공공 안전을 고려하여 일부 내용은 포함되지 않았습니다. 독자께서는 《중화인민공화국 네트워크 보안법》(http://www.npc.gov.cn/npc/xinwen/2016-11/07/content_2001605.htm), 《중화인민공화국 컴퓨터 소프트웨어 보호 조례》 등 법률 규정을 준수하고, 권한이 없는 대상을 대상으로 어떤 형태의 테스트도 하지 마시기 바랍니다.

도구 다운로드
  • 방어
  • 보안 개발
  • 운영
  • 포렌식
  • 기타
  • 빠른 참조 매뉴얼
    1. 무차별 대입 도구
    2. 다운로드 도구
    3. 트래픽 관련
    4. 스니핑 도구
    5. SQLMap 사용법
  • 기타
    1. 코드 감사
    2. WAF
    3. 일반적인 네트워크 장비
    4. 핑거프린트
    5. Unicode
    6. JSON
    7. 서비스 거부 공격
    8. 이메일 보안
    9. APT
    10. 공급망 보안
    11. 근접 침투
    12. 일반 용어