Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
awesome-web-security — 🐶 엄선된 웹 보안 자료 및 리소스 목록. | Kitploit
도구/GitHubGitHub/qazbnm456/awesome-web-security
OSINT (Open Source Intelligence)Vulnerability AnalysisExploitationWeb SecurityCTFPenetration TestingLearning & EducationCurated ResourcesLearning Paths & CoursesLabs & PracticeCurated Resources #19위
13.7k1.8k193일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubqazbnm456/awesome-web-security

awesome-web-security

🐶 엄선된 웹 보안 자료 및 리소스 목록.

저장소 보기웹사이트

Awesome Web Security Awesome

🐶 웹 보안 자료 및 리소스의 엄선된 목록.

말할 필요도 없이, 대부분의 웹사이트는 다양한 유형의 버그로 인해 결국 취약점으로 이어질 수 있습니다. 왜 이런 일이 자주 발생할까요? 잘못된 설정, 엔지니어의 보안 기술 부족 등 여러 요인이 관련될 수 있습니다. 이에 대응하기 위해 최첨단 침투 기술을 학습하기 위한 웹 보안 자료 및 리소스의 엄선된 목록을 제공하며, 먼저 이 글 "So you want to be a web security researcher?"를 읽어보시기를 적극 권장합니다.

기여하기 전에 기여 가이드라인을 읽어주세요.


🌈 침투 기술을 강화하고 싶으신가요?
일부 awesome-ctf를 플레이하는 것을 추천합니다.


이 멋진 목록이 마음에 드시고 지원하고 싶으시다면, 제 Patreon 페이지를 확인해보세요 :)
또한, 제 repos 🐾를 확인하거나 X (구 트위터)에서 안녕이라고 인사하는 것을 잊지 마세요!


🤖 AI 어시스턴트를 사용 중이신가요?

이 목록은 Claude Code Skill로도 제공되므로 AI 에이전트가 런타임에 이를 쿼리할 수 있습니다 — 오래된 스냅샷 없이, 항상 master의 최신 data/index.json을 읽습니다.

설치 (원 라이너, 권장):```bash npx skills add qazbnm456/awesome-web-security -a claude-code -g -y

root@kitploit:~
또는 [Claude Code](https://claude.com/claude-code) 내에서는 플러그인 마켓플레이스를 사용하세요:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security

For Codex는 -a claude-code → -a codex로 바꿉니다.

그런 다음 웹 보안 관련 질문을 하면 XSS, SQLi, SSRF, JWT, OAuth, 정찰, WAF 우회, 역직렬화, SAML, CTF Write-up 등 주제에 대해 스킬이 활성화됩니다. 전체 트리거 목록은 skills/awesome-web-security/SKILL.md에서 확인하세요.

목차

  • 요약
  • 포럼
  • 소개
    • XSS
    • 프로토타입 오염
    • CSV 인젝션
    • SQL 인젝션
    • 명령어 인젝션
    • ORM 인젝션
    • FTP 인젝션
    • XXE
    • CSRF
    • 클릭재킹
    • SSRF
    • 웹 캐시 포이즈닝
    • 상대 경로 덮어쓰기
    • 오픈 리다이렉트
    • SAML
    • 업로드
    • Rails
    • AngularJS
    • ReactJS
    • SSL/TLS
    • 웹메일
    • NFS
    • AWS
    • Azure
    • 핑거프린트
    • 서브도메인 열거
    • 암호
    • 웹 셸
    • OSINT
    • DNS 리바인딩
    • 역직렬화
    • OAuth
    • JWT
  • 우회 기법
    • XXE
    • CSP
    • WAF
    • JSMVC
    • 인증
  • 트릭
    • CSRF
    • 클릭재킹
    • 원격 코드 실행
    • XSS
    • SQL 인젝션
    • NoSQL 인젝션
    • FTP 인젝션
    • XXE

요약

  • CTF Field Guide - Trail of Bits 작성.
  • Hacker101 - hackerone 작성.
  • Infosec Newbie - Mark Robinson 작성.
  • PayloadsAllTheThings - @swisskyrepo 작성.
  • The Daily Swig - Web security digest - PortSwigger 작성.
  • The Magic of Learning - @bitvijays 작성.
  • Web Application Security Zone by Netsparker - Netsparker 작성.
  • tl;dr sec - 최고의 보안 도구, 블로그 게시물, 보안 연구의 주간 요약.

포럼

  • Dark Reading - 정보 보안 커뮤니티 연결.
  • HackDig - 해커를 위한 고품질 웹 보안 기사 발굴.
  • Phrack Magazine - 해커에 의해 해커를 위해 작성된 전자 잡지.
  • Security Weekly - 보안 팟캐스트 네트워크.
  • The Hacker News - 진지한 보안.
  • The Register - IT 세계를 비판적으로 다룸.

소개

XSS - 크로스 사이트 스크립팅

  • C.XSS Guide - @JakobKallin과 Irene Lobo Valbuena 작성.
  • Cross-Site Scripting – Application Security – Google - Google 작성.
  • H5SC - @cure53 작성.
  • THE BIG BAD WOLF - XSS AND MAINTAINING ACCESS - Paulos Yibelo 작성.
  • AwesomeXSS - @s0md3v 작성.
  • XSS.png - @jackmasa 작성.
  • PayloadsAllTheThings - XSS Injection - @swisskyrepo 작성.
  • payloadbox/xss-payload-list - @payloadbox 작성.
  • Laravel Content Security Policy: Complete Implementation Guide - Laravel에서 Content Security Policy를 구현하는 실전 가이드 (nonce 수명주기, Vite 및 Livewire 통합, 위반 보고, 사전 시행 체크리스트 포함) - @itxshakil 작성.

프로토타입 오염

  • Prototype pollution attack in NodeJS application - @HoLyVieR 작성.
  • Real-world JS - 1 - @po6ix 작성.
  • Exploiting prototype pollution – RCE in Kibana (CVE-2019-7609) - @securitymb 작성.

CSV 인젝션

  • CSV Injection -> Meterpreter on Pornhub - Andy 작성.
  • The Absurdly Underestimated Dangers of CSV Injection - George Mauer 작성.
  • PayloadsAllTheThings - CSV Injection - @swisskyrepo 작성.

SQL 인젝션

  • SQL Injection Cheat Sheet - @netsparker 작성.
  • SQL Injection Pocket Reference - @LightOS 작성.
  • SQL Injection Wiki - NETSPI 작성.
  • PayloadsAllTheThings - SQL Injection - @swisskyrepo 작성.
  • payloadbox/sql-injection-payload-list - @payloadbox 작성.

명령어 인젝션

  • Potential command injection in resolv.rb - @drigg3r 작성.
  • PayloadsAllTheThings - Command Injection - @swisskyrepo 작성.
  • payloadbox/command-injection-payload-list - @payloadbox 작성.

ORM 인젝션

  • HQL : Hyperinsane Query Language (or how to access the whole SQL API within a HQL injection ?) - @_m0bius 작성.
  • HQL for pentesters - @h3xstream 작성.
  • ORM Injection - Simone Onofri 작성.
  • ORM2Pwn: Exploiting injections in Hibernate ORM - Mikhail Egorov 작성.

FTP 인젝션

  • Advisory: Java/Python FTP Injections Allow for Firewall Bypass - Timothy Morgan 작성.
  • SMTP over XXE − how to send emails using Java's XML parser - Alexander Klink 작성.

XXE - XML 외부 엔티티

  • XXE - @phonexicum 작성.
  • PayloadsAllTheThings - XXE Injection - 여러 기여자가 작성함.
  • XML external entity (XXE) injection - portswigger 작성.
  • XML Schema, DTD, and Entity Attacks - Timothy D. Morgan 및 Omar Al Ibrahim 작성.
  • payloadbox/xxe-injection-payload-list - @payloadbox 작성.

CSRF - 사이트 간 요청 위조

  • Wiping Out CSRF - @jrozner 작성.
  • PayloadsAllTheThings - CSRF Injection - @swisskyrepo 작성.

클릭재킹

  • Clickjacking - Imperva 작성.
  • X-Frame-Options: All about Clickjacking? - Mario Heiderich 작성.

SSRF - 서버 측 요청 위조

  • SSRF bible. Cheatsheet - Wallarm 작성.
  • PayloadsAllTheThings - Server-Side Request Forgery - @swisskyrepo 작성.

웹 캐시 포이즈닝

  • Practical Web Cache Poisoning - @albinowax 작성.
  • PayloadsAllTheThings - Web Cache Deception - @swisskyrepo 작성.

상대 경로 덮어쓰기

  • Large-scale analysis of style injection by relative path overwrite - The Morning Paper 작성.
  • MBSD Technical Whitepaper - A few RPO exploitation techniques - Mitsui Bussan Secure Directions, Inc. 작성.

오픈 리다이렉트

  • Open Redirect Vulnerability - s0cket7 작성.
  • PayloadsAllTheThings - Open Redirect - @swisskyrepo 작성.
  • payloadbox/open-redirect-payload-list - @payloadbox 작성.

SAML (보안 어설션 마크업 언어)

  • How to Hunt Bugs in SAML; a Methodology - Part I - epi 작성.
  • How to Hunt Bugs in SAML; a Methodology - Part II - epi 작성.
  • How to Hunt Bugs in SAML; a Methodology - Part III - epi 작성.
  • PayloadsAllTheThings - SAML Injection - @swisskyrepo 작성.

업로드

  • File Upload Restrictions Bypass - Haboob Team 작성.
  • PayloadsAllTheThings - Upload Insecure Files - @swisskyrepo 작성.

Rails

  • Rails Security - First part - @qazbnm456 작성.
  • Official Rails Security Guide - Rails team 작성.
  • Rails SQL Injection - @presidentbeef 작성.
  • Zen Rails Security Checklist - @brunofacca 작성.

AngularJS

  • DOM based Angular sandbox escapes - @garethheyes 작성.
  • XSS without HTML: Client-Side Template Injection with AngularJS - Gareth Heyes 작성.

ReactJS

  • XSS via a spoofed React element - Daniel LeCheminant 작성.

SSL/TLS

  • SSL & TLS Penetration Testing - APTIVE 작성.
  • Practical introduction to SSL/TLS - @Hakky54 작성.

웹메일

  • Why mail() is dangerous in PHP - Robin Peraglie 작성.

NFS

  • NFS | PENETRATION TESTING ACADEMY - PENETRATION ACADEMY 작성.

AWS

  • PENETRATION TESTING AWS STORAGE: KICKING THE S3 BUCKET - Dwight Hohnstein (Rhino Security Labs) 작성.
  • AWS PENETRATION TESTING PART 1. S3 BUCKETS - VirtueSecurity 작성.
  • AWS PENETRATION TESTING PART 2. S3, IAM, EC2 - VirtueSecurity 작성.
  • Misadventures in AWS - Christian Demko 작성.

Azure

  • Cloud Security Risks (Part 1): Azure CSV Injection Vulnerability - @spengietz 작성.
  • Common Azure Security Vulnerabilities and Misconfigurations - @rhinobenjamin 작성.

핑거프린트

서브도메인 열거

  • A penetration tester’s guide to sub-domain enumeration - Bharath 작성.
  • The Art of Subdomain Enumeration - Patrik Hudak 작성.

암호

  • Applied Crypto Hardening - The bettercrypto.org Team 작성.
  • What is a Side-Channel Attack ? - J.M Porup 작성.

웹 셸

  • Hacking with JSP Shells - @_nullbind 작성.
  • Hunting for Web Shells - Jacob Baines 작성.

OSINT- OSINT 기술로 암호화폐 채굴기 해킹하기 - 작성: @s3yfullah.

  • OSINT x UCCU 오픈소스 인텔리전스 워크숍 - 작성: Philippe Lin.
  • 102 다크웹 OSINT 스타일 심층 분석 Kirby Plessas - 발표: @kirbstr.
  • 누구의 이메일이든 찾는 가장 완벽한 가이드 - 작성: Timur Daudpota.

DNS 리바인딩

  • DNS 리바인딩으로 인터넷에서 사설 네트워크 공격하기 - 작성: @brannondorsey.
  • 인터넷에서 가정용 라우터 해킹하기 - 작성: @radekk.

역직렬화

  • WebLogic, WebSphere, JBoss, Jenkins, OpenNMS, 그리고 당신의 애플리케이션의 공통점은? 이 취약점입니다. - 작성: @breenmachine.
  • .NET Roulette: Telerik UI에서 안전하지 않은 역직렬화 익스플로잇 - 작성: @noperator.
  • .NET 역직렬화 공격하기 - 작성: @pwntester.
  • DotNetNuke 쿠키 역직렬화 익스플로잇 방법 - 작성: CRISTIAN CORNEA.
  • LIFERAY CVE-2020-7961 익스플로잇 방법: POC로의 빠른 여정 - 작성: @synacktiv.

OAuth

  • OAuth 2.0에 무슨 일이 일어나고 있나? 그리고 인증에 사용해서는 안 되는 이유. - 작성: @damianrusinek.
  • OAuth 2.0 및 OpenID Connect 소개 - 작성: @PhilippeDeRyck.

JWT

  • 하드코딩된 비밀, 검증되지 않은 토큰 및 기타 일반적인 JWT 실수 - 작성: @ermil0v.

우회 기법

XXE

  • 다른 인코딩을 사용한 OOB XXE 수정 우회 - 작성: @SpiderSec.

CSP

  • CSP: 반사형 XSS로 form-action 우회하기 - 작성: Detectify Labs.
  • 트위터 XSS + CSP 우회 - 작성: Paulos Yibelo.
  • 깔끔하게 CSP 우회하기 - 작성: Wallarm.
  • DOM 기반 댕글링 마크업으로 CSP 회피 - 작성: portswigger.
  • GitHub의 CSP 여정 - 작성: @ptoomey3.
  • GitHub의 CSP 이후 여정 - 작성: @ptoomey3.
  • 동적 모듈 가져오기에 대한 보호 조치? - 작성: @shhnjk.

WAF

  • Airbnb – JSON 인코딩, XSS 필터, WAF, CSP 및 감사기 우회가 여덟 가지 취약점으로 이어질 때 - 작성: @Brett Buerhaus.
  • 많은 WAF/NGWAF에서 libinjection 우회 방법 - 작성: @d0znpp.
  • 웹 애플리케이션 방화벽(WAF) 우회 기법 - 작성: @secjuice.
  • 웹 애플리케이션 방화벽(WAF) 우회 기법 #2 - 작성: @secjuice.

JSMVC

  • JavaScript MVC 및 템플릿 프레임워크 - 작성: Mario Heiderich.

인증

  • Trend Micro Threat Discovery Appliance - 세션 생성 인증 우회 (CVE-2016-8584) - 작성: @malerisch 및 @steventseeley.

트릭

CSRF

  • Flash와 리디렉션을 사용한 JSON 엔드포인트 CSRF 익스플로잇 - 작성: @riyazwalikar.
  • CSRF 보호 우회를 위한 깔끔한 트릭 - 작성: Twosecurity.
  • CSS 주입으로 CSRF 토큰 탈취 (iFrames 없이) - 작성: @dxa4481.
  • CSRF를 위한 Java RNG 크래킹 - Javax Faces와 CSRF 토큰 무작위성의 중요성 - 작성: @rramgattie.
  • HttpOnly여도 CSRF가 가능하다… 물론 CORS로! - 작성: @GraphX.

클릭재킹

  • Google에서 14981.7달러 상당의 클릭재킹 - 작성: @raushanraj_65039.

원격 코드 실행

  • DRUPAL 7.X SERVICES MODULE UNSERIALIZE()를 통한 RCE - 작성: Ambionics Security.
  • Node.js 역직렬화 버그를 익스플로잇하여 원격 코드 실행 - 작성: OpSecX.
  • GitHub Enterprise 원격 코드 실행 - 작성: @iblue.
  • GitHub Enterprise에서 4가지 취약점을 연쇄적으로 연결하여 SSRF 실행 체인에서 RCE까지! - 작성: Orange.
  • math.js에서 원격 코드 실행 취약점을 익스플로잇한 방법 - 작성: @capacitorset.
  • 3만6천 달러 Google App Engine RCE - 작성: Ezequiel Pereira.
  • Poor RichFaces - 작성: CODE WHITE.
  • Facebook 서버에서의 원격 코드 실행 - 작성: @blaklis_.
  • Evil Teacher: Moodle에서의 코드 인젝션 - 작성: RIPS Technologies.
  • WebLogic RCE (CVE-2019-2725) 디버그 일기 - 작성: Badcode@Knownsec 404 Team.
  • WebLogic, WebSphere, JBoss, Jenkins, OpenNMS, 그리고 당신의 애플리케이션의 공통점은? 이 취약점입니다. - 작성: @breenmachine.
  • CVE-2019-1306: ARE YOU MY INDEX? - 작성: .

XSS

  • DOM을 신뢰하지 마라: 스크립트 가젯을 통한 XSS 완화 우회 - 작성: Sebastian Lekies, Krzysztof Kotowicz, Eduardo Vela.
  • 공격자의 관점에서 본 ECMAScript 6 - 프레임워크, 샌드박스 및 그 외 모든 것 깨기 - 작성: Mario Heiderich.
  • 5,000달러 Google Maps XSS를 찾은 방법 (Protobuf 조작으로) - 작성: @marin_m.
  • 쿼리 매개변수 재정렬로 인해 리디렉션 페이지가 안전하지 않은 URL을 렌더링함 - 작성: kenziy.
  • 쿠키를 통한 Uber XSS - 작성: zhchbin.
  • Facebook에 저장된 XSS - 작성: Enguerran Gillier.
  • DOM XSS – auth.uber.com - 작성: StamOne_.
  • Google Colaboratory의 또 다른 XSS - 작성: Michał Bentkowski.
  • Google Colaboratory의 XSS + CSP 우회 - 작성: Michał Bentkowski.
  • 가 필터링되었나요? - 작성: @strukt93.
  • XSS-Auditor — 보호받지 못한 자의 보호자이자 보호받는 자의 기만자 - 작성: .

SQL 인젝션

  • GitHub Enterprise SQL 인젝션 - 작성: Orange.
  • UPDATE 쿼리의 SQL 인젝션 - 버그 바운티 이야기! - 작성: Zombiehelp54.
  • 블라인드 SQL 인젝션을 조금 덜 블라인드로 만들기 - 작성: TomNomNom.
  • Red Team Tales 0x01: MSSQL에서 RCE까지 - 작성: Tarlogic.
  • EXP를 사용한 MySQL 오류 기반 SQL 인젝션 - 작성: @osandamalith.
  • SQL 인젝션과 POSTGRES - 궁극적인 RCE를 향한 모험 - 작성: @denandz.

NoSQL 인젝션

  • JSON 타입을 통한 GraphQL NoSQL 인젝션 - 작성: Pete.

FTP 인젝션

  • XML 대역 외 데이터 검색 - 작성: @a66at 및 Alexey Osipov.
  • Java 1.7+에서 XXE OOB 익스플로잇 - 작성: Ivan Novikov.

XXE

  • 두 가지 인코딩을 사용한 악성 XML - 작성: Arseniy Sharoglazov.
  • XXE 익스플로잇을 위한 로컬 DTD 발견 자동화 - 작성: Philippe Arteau.
  • 로컬 DTD 파일로 XXE 익스플로잇 - 작성: Arseniy Sharoglazov.
  • 서버 오류 메시지를 통한 XXE 반사 강제 - 작성: Antti Rantasaari.
  • Services Drupal 모듈의 사전 인증 XXE 취약점 - 작성: Renaud Dubourguais.
  • XML 외부 엔티티 공격에 대해 당신이 몰랐던 것 - 작성: Timothy D. Morgan.
  • XML 대역 외 데이터 검색 - 작성: Timur Yunusov 및 Alexey Osipov.
  • WeChat Pay SDK의 XXE (WeChat이 가맹점 웹사이트에 백도어를 남김) - 작성: Rose Jackcode.
  • Java 1.7+에서 XXE OOB 익스플로잇 (2014) - FTP 프로토콜을 사용한 유출 - 작성: Ivan Novikov.
  • 단일 개방 포트를 사용한 HTTP+FTP를 통한 XXE OOB 추출 - 작성: skavans.

SSRF

  • SSRF의 새로운 시대 - 트렌드 프로그래밍 언어의 URL 파서 익스플로잇! - 작성: Orange.
  • https://imgur.com/vidgif/url의 SSRF - 작성: aesteral.
  • SSRF 팁 - 작성: xl7dev.
  • PHP SSRF 기법 - 작성: @themiddleblue.
  • Exchange의 SSRF로 모든 인스턴스에서 ROOT 액세스 가능 - 작성: @0xacb.
  • Into the Borg – Google 프로덕션 네트워크 내부의 SSRF - 작성: opnsec.
  • 베일을 뚫다: NIPRNet 액세스를 위한 서버 사이드 요청 위조 - 작성: Alyssa Herrera.
  • SSRF에 대해 알아야 할 모든 것과 자동 탐지 도구를 작성하는 방법 - 작성: @Auxy233.
  • JavaScript의 SSRF를 통한 AWS 인수 - 작성: Gwen.

웹 캐시 포이즈닝

  • 웹 캐시 포이즈닝 대응책 우회 - 작성: @albinowax.
  • 캐시 포이즈닝 및 기타 더러운 트릭 - 작성: Wallarm.

헤더 인젝션

  • Java/Python FTP 인젝션으로 방화벽 우회 가능 - 작성: Timothy Morgan.

URL

  • [dev.twitter.com] XSS - 작성: Sergey Bobrov.
  • 유니코드 도메인을 사용한 피싱 - 작성: Xudong Zheng.
  • URL의 몇 가지 문제 - 작성: Chris Palmer.
  • 유니코드 도메인은 나쁘며, 이를 지원하는 것에 대해 죄책감을 느껴야 합니다 - 작성: VRGSEC.

역직렬화

  • ASP.NET 리소스 파일 (.RESX) 및 역직렬화 문제 - 작성: @irsdl.

OAuth

  • Facebook OAuth 프레임워크 취약점 - 작성: @AmolBaikar.

기타- Onion 웹 서비스에서 DNS 누출 유도하기 - 작성자: @epidemics-scepticism.

  • Google에서 Dataset Publishing Language를 사용한 저장된 XSS 및 SSRF - 작성자: @signalchaos.
  • 내가 Google의 버그 추적 시스템 자체를 해킹하여 $15,600의 현상금을 얻은 방법 - 작성자: @alex.birsan.
  • 내 비밀 그룹의 몇 가지 트릭 - 작성자: phithon.

브라우저 익스플로잇

프론트엔드 (예: SOP 우회, URL 스푸핑 등)

  • IE11 정보 유출 - 로컬 파일 탐지 - 작성자: James Lee.
  • 현대 웹을 위한 JSON 하이재킹 - 작성자: portswigger.
  • SOP 우회 / UXSS – 꽤 빠르게 자격 증명 탈취 (Edge) - 작성자: Manuel.
  • 클라이언트 측 공격에서 Safari의 특징 - 작성자: Bo0oM.
  • 교차 출처에서 정보 유출을 어떻게 막을 수 있을까? - 작성자: aaj at google.com 및 mkwst at google.com.
  • Chromium에서 CRLF 인젝션을 통한 임의 요청 헤더 설정 - 작성자: Michał Bentkowski.
  • 나는 당신의 사이트에서 신용카드 번호와 비밀번호를 수집하고 있습니다. 방법은 이렇습니다. - 작성자: David Gilbertson.
  • 인셉션 바: 새로운 피싱 방법 - 작성자: jameshfisher.
  • 재미와 이익을 위한 모바일 브라우저 보안 우회 - 작성자: @rafaybaloch.
  • 브라우저 속의 쿠키 몬스터 - 작성자: @filedescriptor.
  • 사이트 격리와 손상된 렌더러의 세계 - 작성자: @shhnjk.

백엔드 (브라우저 구현의 핵심, 종종 C 또는 C++ 부분을 의미)

  • JavaScript 엔진 공격 - JavaScriptCore 및 CVE-2016-4622 사례 연구 - 작성자: [email protected].
  • V8 OOB 쓰기 익스플로잇 - 작성자: @halbecaf.
  • SSD 권고 – Chrome Turbofan 원격 코드 실행 - 작성자: SecuriTeam Secure Disclosure (SSD).
  • 엄마, 나는 셸코드를 사용하지 않아요 - Internet Explorer 11을 위한 브라우저 익스플로잇 사례 연구 - 작성자: @moritzj.
  • 모바일 Pwn2Own 익스플로잇으로 WebKit의 버튼 누르기 - 작성자: @wanderingglitch.
  • 브라우저 익스플로잇에 대한 방법론적 접근 - 작성자: RET2 SYSTEMS, INC.
  • CVE-2017-2446 또는 JSC::JSGlobalObject::isHavingABadTime. - 작성자: Diary of a reverse-engineer.
  • UC 브라우저 깨기 - 작성자: Доктор Веб.
  • 세 갈래 길은 로마로 통한다 - 작성자: @holynop.
  • 크롬 샌드박스 깨끗이 탈출하기 - 작성자: @tjbecker_.

PoCs

Database

  • awesome-cve-poc - 엄선된 CVE PoC 목록 by @qazbnm456.
  • js-vuln-db - JavaScript 엔진 CVE 및 PoC 모음 by @tunz.
  • Some-PoC-oR-ExP - 다양한 취약점 PoC, Exp 수집 또는 작성 by @coffeehb.
  • uxss-db - UXSS CVE 및 PoC 모음 by @Metnew.
  • SPLOITUS - 익스플로잇 및 도구 검색 엔진 by @i_bo0om.
  • Exploit Database - 익스플로잇, 셸코드 및 보안 논문의 궁극적인 아카이브 by Offensive Security.

Cheetsheets

  • CTF 치트시트 - 작성자: @uppusaikiran.
  • XSS 치트 시트 - 2018 에디션 - 작성자: @brutelogic.

Tools

Auditing

  • A2SV - SSL 취약점 자동 스캐닝 by @hahwul.
  • prowler - AWS 보안 평가, 감사 및 강화 도구 by @Alfresco.
  • slurp - S3 버킷 보안 평가 by @hehnope.

Command Injection

  • commix - 자동 올인원 OS 명령어 인젝션 및 익스플로잇 도구 by @commixproject.

Reconnaissance

OSINT - Open-Source Intelligence

  • Censys - Censys는 컴퓨터 과학자들이 인터넷을 구성하는 장치와 네트워크에 대해 질문할 수 있는 검색 엔진입니다. by University of Michigan.
  • FOCA - FOCA(수집된 아카이브로 조직 지문 수집)는 스캔한 문서에서 메타데이터와 숨겨진 정보를 찾는 데 주로 사용되는 도구입니다. by ElevenPaths.
  • FOFA - 사이버 공간 검색 엔진 by BAIMAOHUI.
  • gitrob - GitHub 조직을 위한 정찰 도구 by @michenriksen.
  • GSIL - Github 민감 정보 유출 by @FeeiCN.
  • NSFOCUS - 위협 인텔리전스 포털 by NSFOCUS GLOBAL.
  • raven - raven은 침투 테스터가 Linkedin을 사용하여 조직 직원에 대한 정보를 수집하는 데 사용할 수 있는 Linkedin 정보 수집 도구입니다. by @0x09AL.
  • Shodan - Shodan은 인터넷에 연결된 장치를 위한 세계 최초의 검색 엔진입니다. by @shodanhq.
  • SpiderFoot - 오픈 소스 풋프린팅 및 정보 수집 도구 by @binarypool.
  • urlscan.io - 웹사이트와 해당 사이트가 요청하는 리소스를 분석하는 서비스 by @heipei.
  • xray - XRay는 공용 네트워크에서 정찰, 매핑 및 OSINT 수집을 위한 도구입니다. by @evilsocket.
  • ZoomEye - 사이버 공간 검색 엔진 by @zoomeye_team.
  • Databases - start.me - OSINT 연구에 사용할 수 있는 다양한 데이터베이스 by @technisette.
  • - Facebook에서 사람을 찾는 쉬운 방법 by .

Sub Domain Enumeration

  • AQUATONE - 도메인 플라이오버 도구 by @michenriksen.
  • Certificate Search - ID(도메인 이름, 조직 이름 등), 인증서 지문(SHA-1 또는 SHA-256) 또는 crt.sh ID를 입력하여 인증서를 검색합니다. by @crtsh.
  • Certificate Transparency - Google의 인증서 투명성 프로젝트는 SSL 인증서 시스템의 여러 구조적 결함을 수정합니다. by @google.
  • domain_analyzer - 가능한 모든 정보를 찾아 모든 도메인의 보안을 분석합니다. by @eldraco.
  • EyeWitness - EyeWitness는 웹사이트 스크린샷을 찍고, 일부 서버 헤더 정보를 제공하며, 가능한 경우 기본 자격 증명을 식별하도록 설계되었습니다. by @ChrisTruncer.
  • GSDF - GoogleSSLdomainFinder라는 도메인 검색기 by @We5ter.
  • subDomainsBrute - 침투 테스터를 위한 간단하고 빠른 서브도메인 브루트 도구 by @lijiejie.
  • VirusTotal domain information - 도메인 정보 검색 by VirusTotal.
  • Sublist3r - Sublist3r는 침투 테스터를 위한 멀티스레드 서브도메인 열거 도구입니다. by @aboul3la.

Code Generating

  • VWGen - 취약한 웹 애플리케이션 생성기 by @qazbnm456.

Fuzzing

  • charsetinspect - 사용자 정의 속성을 가진 문자를 찾기 위해 멀티바이트 문자 집합을 검사하는 스크립트 by @hack-all-the-things.
  • IPObfuscator - IP를 DWORD IP로 변환하는 간단한 도구 by @OsandaMalith.
  • wfuzz - 웹 애플리케이션 브루트포서 by @xmendez.
  • domato - DOM 퍼저 by @google.
  • FuzzDB - 블랙박스 애플리케이션 결함 주입 및 리소스 발견을 위한 공격 패턴 및 기본 요소 사전.
  • dirhunt - 사이트의 디렉토리 구조를 검색하고 분석하는 데 최적화된 웹 크롤러 by @nekmo.
  • ssltest - 공용 인터넷에 있는 모든 SSL 웹 서버의 구성을 심층 분석하는 온라인 서비스입니다. 제공: Qualys SSL Labs.
  • fuzz.txt - 잠재적으로 위험한 파일 by @Bo0oM.
  • wayparam - Wayback CDX API에서 과거 URL을 가져와 퍼징을 위해 정규화된 매개변수화 URL을 출력하는 크로스 플랫폼 Python CLI by @aleff-github.

Scanning

  • JoomlaScan - Joomla CMS에 설치된 구성 요소를 찾기 위한 무료 소프트웨어로, Joomscan의 잿더미에서 재탄생했습니다. by @drego85.
  • wpscan - WPScan은 블랙박스 WordPress 취약점 스캐너입니다. by @wpscanteam.
  • WAScan - 블랙박스 방식을 사용하는 오픈 소스 웹 애플리케이션 보안 스캐너입니다. by @m4ll0k.
  • Nuclei - Nuclei는 템플릿 기반의 구성 가능한 타겟 스캐닝을 위한 빠른 도구로, 뛰어난 확장성과 사용 편의성을 제공합니다. by @projectdiscovery.
  • Vigolium - 에이전틱 AI를 네이티브 속도, 모듈성, 정밀도와 융합한 고정밀 취약점 스캐너 by @j3ssie.
  • ZAP by Checkmarx - ZAP 핵심 팀이 유지 관리하는 오픈 소스 웹 애플리케이션 보안 스캐너.
  • Fray - OWASP 카테고리 전반에 걸친 6,300개 이상의 페이로드, AI 기반 우회 엔진, 27가지 검사 정찰 파이프라인, OWASP 강화 감사를 갖춘 오픈 소스 WAF 우회 및 보안 테스트 툴킷 by @dalisecurity.
  • Trust Scan - 위협 인텔리전스(URLhaus, PhishTank, Spamhaus)와 40개 이상의 사기 및 피싱 패턴 탐지를 결합한 URL 보안 스캐너 by @undeadlist.
  • ZeroTrust - 온디바이스 AI(WebGPU)로 웹사이트 보안을 로컬에서 분석하여 HTTPS, 피싱, 악성 스크립트, 쿠키 준수 신호로부터 신뢰 점수를 생성하는 프라이버시 우선 Chrome 확장 프로그램 by @sattyamjjain.
  • SecuriTool - 29개의 클라이언트 측 웹 보안 도구 모음: 웹 감사기, JWT 공격자/디코더, CVE 검색, CSP 평가기, 이메일 보안 검사기(SPF/DKIM/DMARC), 서브도메인 스캐너 등. 100% 클라이언트 측, 프라이버시 우선, 오픈 소스 by @ReplikanteK.

Penetration Testing

  • Burp Suite - Burp Suite는 웹 애플리케이션의 보안 테스트를 수행하기 위한 통합 플랫폼입니다. by portswigger.
  • Astra - REST API를 위한 자동화된 보안 테스트 by @flipkart-incubator.
  • aws_pwn - AWS 침투 테스트 잡동사니 모음 by @dagrz.
  • grayhatwarfare - 퍼블릭 버킷 by grayhatwarfare.
  • TIDoS-Framework - 정찰 및 OSINT부터 취약점 분석까지 모든 것을 포괄하는 포괄적인 웹 애플리케이션 감사 프레임워크 by @_tID.
  • numasec - OWASP Top 10을 포함하는 10개의 에이전트와 38개의 취약점 스캐너를 조정하는 AI 기반 침투 테스트 플랫폼 by @FrancescoStabile.
  • Darkmoon - Markdown 플레이북과 MCP를 통해 웹, 클라우드, Active Directory, Kubernetes 전반에 걸쳐 80개 이상의 공격 도구를 조율하고 각 발견 사항에 대한 증거 추적을 제공하는 오픈 소스 자율 AI 침투 테스트 플랫폼 by @ASCIT31.

Offensive

XSS - Cross-Site Scripting

  • xssor2 - XSS'OR - JavaScript로 해킹 by @evilcos.
  • XSStrike - XSStrike는 XSS를 위해 매개변수를 퍼징하고 브루트포스할 수 있는 프로그램입니다. 또한 WAF를 탐지하고 우회할 수 있습니다. by @s0md3v.
  • beef - 브라우저 익스플로잇 프레임워크 프로젝트 by beefproject.
  • JShell - XSS로 JavaScript 셸 얻기 by @s0md3v.
  • csp evaluator - 콘텐츠 보안 정책을 평가하는 도구 by Csper.

SQL Injection

  • sqlmap - 자동 SQL 인젝션 및 데이터베이스 탈취 도구.

Template Injection

  • tplmap - 코드 및 서버 측 템플릿 인젝션 탐지 및 익스플로잇 도구 by @epinna.

XXE

  • dtd-finder - DTD를 나열하고 해당 로컬 DTD를 사용하여 XXE 페이로드 생성 by @GoSecure.

사이트 간 요청 위조- XSRFProbe - @0xInfection님이 제작한 최고의 CSRF 감사 및 공격 툴킷.

서버사이드 요청 위조(SSRF)

  • Open redirect/SSRF payload generator - intigriti의 Open redirect/SSRF 페이로드 생성기.

누출(Leaking)

  • CSS-Keylogging - @maxchehab가 제작한 CSS의 키로깅 기능을 활용하는 Chrome 확장 프로그램 및 Express 서버.
  • DVCS-Pillage - @evilpacket가 제작한 웹 접근 가능한 GIT, HG 및 BZR 저장소 약탈 도구.
  • dvcs-ripper - @kost가 제작한 웹 접근 가능한 (분산) 버전 관리 시스템(SVN/GIT/HG...) 추출 도구.
  • gitleaks - @zricethezav가 제작한 저장소 전체 기록에서 비밀과 키를 검색하는 도구.
  • GitMiner - @UnkL4b가 제작한 GitHub 콘텐츠 고급 마이닝 도구.
  • HTTPLeaks - @cure53가 제작한 웹사이트가 HTTP 요청을 누출할 수 있는 모든 가능한 방법.
  • pwngitmanager - @allyshka가 제작한 침투 테스터용 Git 관리자.
  • snallygaster - @hannob가 제작한 HTTP 서버에서 비밀 파일을 스캔하는 도구.
  • LinkFinder - @GerbenJavado가 제작한 JavaScript 파일에서 엔드포인트를 찾는 Python 스크립트.
  • keyFinder - @momenbasel가 제작한 80개 이상의 탐지 패턴과 섀넌 엔트로피 분석을 사용하여 10가지 공격 표면에서 유출된 API 키, 토큰 및 자격 증명을 수동적으로 스캔하는 Chrome 확장 프로그램.

탐지(Detecting)

  • bXSS - @LewisArdern가 cure53.de/m에서 각색한 간단한 Blind XSS 애플리케이션.
  • malware-jail - @HynekPetrak가 제작한 반자동 JavaScript 악성코드 분석, 난독화 해제 및 페이로드 추출을 위한 샌드박스.
  • repo-supervisor - 코드에서 보안 설정 오류를 스캔하고 비밀번호와 비밀을 검색합니다.
  • retire.js - @RetireJS가 제작한 알려진 취약점이 있는 JavaScript 라이브러리 사용을 탐지하는 스캐너.
  • sqlchop - chaitin의 SQL 삽입 탐지 엔진.
  • xsschop - chaitin의 XSS 탐지 엔진.
  • OpenRASP - 바이두(Baidu Inc.)에서 적극적으로 유지 관리하는 오픈 소스 RASP 솔루션. 컨텍스트 인식 탐지 알고리즘을 통해 거의 오탐(false positive)이 없습니다. 또한 높은 서버 부하에서도 3% 미만의 성능 저하가 관찰됩니다.
  • GuardRails - 풀 리퀘스트(Pull Request)에서 보안 피드백을 제공하는 GitHub 앱.

예방(Preventing)

  • js-xss - @leizongmin가 제작한 화이트리스트로 지정된 구성을 사용하여 신뢰할 수 없는 HTML을 정화(XSS 방지)하는 도구.
  • Acra - @cossacklabs가 제작한 강력한 선택적 암호화, SQL 삽입 방지 및 침입 탐지 기능을 갖춘 SQL 데이터베이스용 클라이언트 측 암호화 엔진.
  • DOMPurify - Cure53의 HTML, MathML 및 SVG용 DOM 전용, 초고속, 매우 관대한 XSS 살균기.
  • Csper - Csper가 제작한 사이트 간 스크립팅을 방지/탐지하기 위한 콘텐츠 보안 정책(content-security-policy) 구축/평가/모니터링 도구 세트.
  • UUSEC WAF - UUCORP가 유지 관리하는 오픈 소스 웹 애플리케이션 방화벽 및 API 보안 게이트웨이.
  • BunkerWeb - Bunkerity가 유지 관리하는 nginx 기반의 차세대 오픈 소스 웹 애플리케이션 방화벽.
  • FCaptcha - WebDecoy가 유지 관리하는 행동 분석, 비전-AI 에이전트 탐지, 헤드리스 브라우저 핑거프린팅 및 SHA-256 작업 증명(PoW)을 갖춘 자체 호스팅 CAPTCHA.
  • Pompelmi - pompelmi가 유지 관리하는 Node.js용 인-프로세스 파일 업로드 보안 미들웨어로, 저장 전에 신뢰할 수 없는 업로드를 스캔하여 악성코드, MIME 스푸핑 및 위험한 아카이브를 탐지합니다.
  • WebDecoy - WebDecoy가 유지 관리하는 WebDriver 탐지, 헤드리스 브라우저 핑거프린팅, 행동 분석 및 SHA-256 작업 증명을 결합한 제로 구성 WordPress 봇 탐지 플러그인.
  • CrowdSec - CrowdSec가 유지 관리하는 Go로 작성된 오픈 소스 협업 IPS(침입 방지 시스템)로, 방문자 행동을 분석하고 운영자 커뮤니티 간에 위협 신호를 공유합니다.
  • Laravel CSP Generator - @itxshakil이 제작한 논스(nonce) 지원 및 위반 보고 기능이 포함된 바로 사용 가능한 PHP 미들웨어를 출력하는 Laravel용 대화형 콘텐츠 보안 정책(CSP) 빌더.
  • verifyfetch - 가 제작한 SRI 해시를 사용하여 대용량 파일의 브라우저 측 무결성 검증 및 재개 가능한 다운로드를 제공하며, CDN 손상 및 공급망 공격을 방어합니다.

프록시(Proxy)

  • Charles - 개발자가 자신의 머신과 인터넷 간의 모든 HTTP 및 SSL/HTTPS 트래픽을 볼 수 있게 해주는 HTTP 프록시 / HTTP 모니터 / 리버스 프록시.
  • mitmproxy - @mitmproxy가 제작한 침투 테스터 및 소프트웨어 개발자용 대화형 TLS 지원 중간자(intercepting) HTTP 프록시.

웹쉘(Webshell)

  • reverse-shell - @lukechilds의 서비스형 리버스 셸(Reverse Shell as a Service).
  • Reverse-Shell-Manager - @WangYihang의 터미널을 통한 리버스 셸 관리자.
  • webshell - @tennc의 웹쉘 오픈 소스 프로젝트.
  • Webshell-Sniper - @WangYihang의 터미널을 통해 웹사이트를 관리하는 도구.
  • Weevely - @epinna의 무기화된 웹 셸.
  • nano - @s0md3v의 코드 골프 PHP 셸 제품군.
  • PhpSploit - @nil0x42가 제작한 악성 PHP 원라이너(oneliner)를 통해 웹서버에 조용히 지속되는 완전한 기능의 C2 프레임워크.

디스어셈블러(Disassembler)

  • Iaitō - @hteso의 radare2 리버스 엔지니어링 프레임워크용 Qt 및 C++ GUI.
  • plasma - @plasma-disassembler의 x86/ARM/MIPS용 대화형 디스어셈블러.
  • radare2 - @radare의 유닉스 계열 리버스 엔지니어링 프레임워크 및 명령줄 도구.

디컴파일러(Decompiler)

  • CFR - @LeeAtBenf의 또 다른 자바 디컴파일러.

DNS 리바인딩(DNS Rebinding)

  • DNS Rebind Toolkit - @brannondorsey가 제작한 로컬 영역 네트워크(LAN)의 취약한 호스트 및 서비스를 대상으로 DNS 리바인딩 공격을 개발하기 위한 프론트엔드 JavaScript 프레임워크.
  • dref - @mwrlabs의 DNS 리바인딩 공격 프레임워크. Dref는 DNS 리바인딩의 무거운 작업을 처리합니다.
  • Singularity of Origin - @nccgroup이 제작한 공격 서버 DNS 이름의 IP 주소를 대상 머신의 IP 주소로 리바인딩하고 대상 머신의 취약한 소프트웨어를 악용하기 위한 공격 페이로드를 제공하는 데 필요한 구성 요소를 포함합니다.
  • Whonow DNS Server - @brannondorsey가 제작한 즉석에서 DNS 리바인딩 공격을 실행하기 위한 악성 DNS 서버.

기타(Others)

  • CyberChef - @GCHQ의 사이버 스위스 군용 칼 - 암호화, 인코딩, 압축 및 데이터 분석을 위한 웹 앱.
  • Dnslogger - @iagox86의 DNS 로거.
  • cefdebug - @taviso의 CEF 디버거에 연결하는 최소 코드.
  • ctftool - @taviso의 대화형 CTF 탐색 도구.
  • ntlm_challenger - @b17zr의 HTTP를 통한 NTLM 챌린지 메시지 파싱 도구.

소셜 엔지니어링 데이터베이스

  • haveibeenpwned - Troy Hunt가 제작한 데이터 유출로 손상된 계정이 있는지 확인하는 서비스.
  • Hudson Rock - Hudson Rock이 유지 관리하는 이메일 또는 도메인이 인포스틸러 악성코드에 의해 손상되었는지 확인하는 서비스.

블로그

  • BRETT BUERHAUS - 취약점 공개 및 애플리케이션 보안에 대한 잡담.
  • Broken Browser - 브라우저 취약점을 재미있게 다루는 블로그.
  • James Kettle - PortSwigger Web Security의 연구 책임자.
  • leavesongs - 중국의 재능 있는 웹 침투 테스터.
  • n0tr00t - ~# n0tr00t 보안 팀.
  • OpnSec - 열린 마음 보안!
  • Orange - 대만의 재능 있는 웹 침투 테스터.
  • Scrutiny - Dhiraj Mishra의 웹 브라우저를 통한 인터넷 보안.
  • RIPS Technologies - PHP 취약점 분석.
  • 0Day Labs - 훌륭한 버그 바운티 및 챌린지 분석.
  • Blog of Osanda - 보안 연구 및 리버스 엔지니어링.

트위터 사용자

  • @cure53berlin - Cure53는 독일의 사이버 보안 회사입니다.
  • @filedescriptor - 활동적인 침투 테스터로, 유용한 기사를 자주 트윗하고 작성합니다.
  • @garethheyes - 영국 웹 침투 테스터.
  • @h3xstream - 보안 연구원, 웹 보안, 암호, 침투 테스트, 정적 분석에 관심이 있지만 무엇보다도 samy가 저의 영웅입니다.
  • @HackwithGitHub - 해커와 침투 테스터를 위한 오픈 소스 해킹 도구를 소개하는 이니셔티브.
  • @hasegawayosuke - 일본의 자바스크립트 보안 연구원.
  • @kinugawamasato - 일본 웹 침투 테스터.
  • @XssPayloads - JavaScript의 예상치 못한 사용법 등에 대한 환상의 세계.
  • @shhnjk - 웹 및 브라우저 보안 연구원.

실습

애플리케이션

  • SELinux Game - 직접 해보면서 SELinux를 배우세요. 퍼즐을 풀고 실력을 보여주세요 - @selinuxgame 작성.
  • BadLibrary - 훈련용 취약한 웹 애플리케이션 - @SecureSkyTechnology 작성.
  • Hackxor - 현실적인 웹 애플리케이션 해킹 게임 - @albinowax 작성.
  • OWASP Juice Shop - 아마도 가장 현대적이고 정교한 불안전한 웹 애플리케이션 - @bkimminich 및 @owasp_juiceshop 팀 작성.
  • Portswigger Web Security Academy - 무료 교육 및 랩 - PortSwigger 작성.
  • OopsSec Store - Next.js로 구축된 의도적으로 취약한 전자상거래 애플리케이션 - @kOaDT 작성.

AWS

  • FLAWS - Amazon AWS CTF 챌린지 - @0xdabbad00 작성.
  • CloudGoat - Rhino Security Labs의 "의도적으로 취약하게 설계된" AWS 인프라 설정 도구 - @RhinoSecurityLabs 작성.

XSS

  • alert(1) to win - 일련의 XSS 챌린지 - @steike 작성.
  • prompt(1) to win - 2014년 여름에 개최된 복잡한 16단계 XSS 챌린지 (+4개의 숨겨진 레벨) - @cure53 작성.
  • XSS Challenges - 일련의 XSS 챌린지 - yamagata21 작성.
  • XSS game - Google XSS 챌린지 - Google 작성.

ModSecurity / OWASP ModSecurity 코어 룰 세트

  • ModSecurity / OWASP ModSecurity Core Rule Set - ModSecurity 및 코어 룰 세트를 설치, 구성 및 조정하는 일련의 튜토리얼 - @ChrFolini 작성.

커뮤니티

  • Reddit
  • Stack Overflow

기타- GitHub의 버그 바운티 워크플로우 엿보기 - 작성자: @gregose.

  • awesome-bug-bounty - @djadmin이(가) 관리하는 버그 바운티 및 공개 프로그램과 분석 글의 포괄적인 큐레이션 목록.
  • 페이스북 이메일 및 전화번호 무차별 대입 - 작성자: PwnDizzle.
  • bug-bounty-reference - @ngalongc이(가) 버그 유형별로 분류한 버그 바운티 분석 글 목록.
  • 사이버보안 캠페인 플레이북 - 작성자: 벨퍼 과학 및 국제 문제 센터.
  • EQGRP - @x0rz이(가) 복호화한 eqgrp-auction-file.tar.xz의 내용.
  • Google VRP와 유니콘 - 작성자: Daniel Stelter-Gliese.
  • Infosec_Reference - @rmusser01이(가) 만든, 쓸모없지 않은 정보 보안 참고 자료.
  • 사물인터넷 스캐너 - BullGuard가 제공하는, 집에 있는 인터넷 연결 기기가 Shodan에 공개되어 있는지 확인하는 도구.
  • notes - @ChALkeR의 공개 노트 모음.
  • Pentest + Exploit dev 치트시트 배경화면 - 침투 테스트 및 익스플로잇 개발 치트시트.
  • 확실한 보안 데이터 과학 및 머신러닝 가이드 - 작성자: JASON TROS.
  • 7,500달러 규모의 Google 서비스 혼동 - 작성자: Ezequiel Pereira.
  • 버그 헌터 방법론 v2.1 - 작성자: .

행동 강령

이 프로젝트는 기여자 행동 강령을 준수합니다. 이 프로젝트에 참여함으로써 귀하는 해당 약관에 동의하는 것으로 간주됩니다.

라이선스

CC0

법률이 허용하는 범위 내에서 Boik Su는 이 저작물에 대한 모든 저작권 및 관련 권리 또는 인접 권리를 포기했습니다.

도구 다운로드
  • SSRF
  • 웹 캐시 포이즈닝
  • 헤더 인젝션
  • URL
  • 역직렬화
  • OAuth
  • 기타
  • 브라우저 익스플로잇
  • PoC
    • 데이터베이스
  • 치트시트
  • 도구
    • 감사
    • 명령어 인젝션
    • 정찰
      • OSINT
      • 서브도메인 열거
    • 코드 생성
    • 퍼징
    • 스캐닝
    • 침투 테스트
    • 공격
      • XSS
      • SQL 인젝션
      • 템플릿 인젝션
      • XXE
      • CSRF
      • SSRF
    • 유출
    • 탐지
    • 방지
    • 프록시
    • 웹 셸
    • 디스어셈블러
    • 디컴파일러
    • DNS 리바인딩
    • 기타
  • 소셜 엔지니어링 데이터베이스
  • 블로그
  • 트위터 사용자
  • 실습
    • 애플리케이션
    • AWS
    • XSS
    • ModSecurity / OWASP ModSecurity Core Rule Set
  • 커뮤니티
  • 기타
  • @yu5k3
    @terjanq
  • 괄호와 세미콜론 없는 XSS - 작성: @garethheyes.
  • Self XSS를 익스플로잇 가능한 XSS로 업그레이드하는 3가지 방법 - 작성: HAHWUL.
  • 20자 제한 XSS 익스플로잇 - 작성: Jorge Lajara.
  • 2만 달러 Facebook DOM XSS - 작성: @vinodsparrow.
  • Function.prototype.apply 재정의를 통한 임의 IPC 메시지 전송 - 작성자: @kinugawamasato.
  • 버그 바운티 프로그램에서 범위 외 도메인 활용하기 - 작성자: @Abdulahhusam.
  • peoplefindThor
    postkassen
  • tinfoleak - 트위터 인텔리전스 분석을 위한 가장 완벽한 오픈 소스 도구 by @vaguileradiaz.
  • Photon - OSINT를 위해 설계된 엄청나게 빠른 크롤러 by @s0md3v.
  • ReconDog - 정찰용 스위스 아미 나이프 by @s0md3v.
  • espi0n/Dockerfiles - 다양한 OSINT 도구를 위한 Dockerfiles by @espi0n.
  • Raccoon - 정찰 및 취약점 스캐닝을 위한 고성능 공격 보안 도구 by @evyatarmeged.
  • Social Mapper - 소셜 미디어 열거 및 상관 관계 도구 by Jacob Wilkin(Greenwolf) by @SpiderLabs.
  • Marshall Extensions - Marshall 개인정보 보호 브라우저를 위한 OSINT 및 보안 확장 기능으로, 정찰 및 보안 테스트 플러그인을 제공합니다. by @bad-antics.
  • OpenBuckets - 모든 제공업체의 잘못 구성된 퍼블릭 클라우드 스토리지 버킷을 위한 검색 엔진.
  • OSINT Projects - WHOIS/RDAP, DNS, IP 지리적 위치, SSL 인증서 검사 및 인증서 투명성 하위 도메인 발견을 위한 무료 웹 툴킷.
  • @hamzaydia
    @jhaddix
  • 공유 호스팅을 이용해 모든 도메인에 대해 Let's Encrypt SSL 인증서를 발급하도록 ACME TLS-SNI-01을 익스플로잇한 방법 - 작성자: @fransrosen.
  • 요약: VPN이 WebRTC를 통해 사용자 IP를 유출합니다. 70개 VPN 제공업체를 테스트했으며, 그중 16개(23%)가 WebRTC를 통해 사용자 IP를 유출했습니다. - 작성자: voidsec.
  • 복사할 때 주의: 제로 너비 문자로 텍스트에 사용자 이름을 보이지 않게 삽입하기 - 작성자: @umpox.
  • 제한된 네트워크에서 탈출 및 회피 - 작성자: Chris Patten, Tom Steele.
  • Domato 퍼저의 생성 엔진 내부 - 작성자: sigpwn.
  • CSS는 너무 강력해서 Facebook 사용자를 비익명화할 수 있습니다 - 작성자: Ruslan Habalov.
  • 웹 애플리케이션 보안 소개 - 작성자: @itsC0rg1, @jmkeads, @matir.
  • CloudFlare 또는 TOR 뒤에 숨겨진 실제 원본 IP 찾기 - 작성자: Paul Dannewitz.
  • Google에서 내 사진을 훔칠 수 있었던 방법 - 첫 3개의 버그 바운티 분석 글 - 작성자: @gergoturcsanyi.
  • NAT가 보안이 아닌 이유에 대한 예 - 작성자: @0daywork.
  • Alexa 상위 100만 사이트 보안 - 대형 사이트 해킹 - 작성자: @slashcrypto.
  • 헤드업 디스플레이로 해킹하기 - 작성자: David Scrobonia.
  • 웹 애플리케이션 침투 테스트 노트 - 작성자: Jayson.
  • 버그 바운티 분석 글 목록 - 작성자: Mariem.
  • 내 인생을 바꾼 버그 바운티 프로그램 - 작성자: Gwen.
  • Facebook API가 for 루프로 시작하는 이유 - 작성자: @AntoGarand.
  • .NET 어셈블리 로딩의 영향 - 작성자: Brian Wallace.
  • WCTF2019: Gyotaku The Flag - 작성자: @t0nk42.
  • Slack의 TURN 서버를 악용하여 내부 서비스에 접근한 방법 - 작성자: @sandrogauci.
  • DOS 파일 경로 매직 트릭 - 작성자: @clr2of8.
  • Tesla로 첫 큰 버그 바운티를 받은 방법 - 작성자: @cj.fairhead.
  • Grokking Web Application Security - Malcolm McDonald(Manning)의 웹 애플리케이션 보안 기초 실습 입문서.
  • htb-writeups - @momenbasel이(가) 제공하는 XSS, SQLi, SSTI, SSRF, 역직렬화 등 75개 이상의 웹 챌린지를 다루는 포괄적인 Hack The Box 분석 글 모음.