Awesome Web Security 

🐶 웹 보안 자료 및 리소스의 엄선된 목록.
말할 필요도 없이, 대부분의 웹사이트는 다양한 유형의 버그로 인해 결국 취약점으로 이어질 수 있습니다. 왜 이런 일이 자주 발생할까요? 잘못된 설정, 엔지니어의 보안 기술 부족 등 여러 요인이 관련될 수 있습니다. 이에 대응하기 위해 최첨단 침투 기술을 학습하기 위한 웹 보안 자료 및 리소스의 엄선된 목록을 제공하며, 먼저 이 글 "So you want to be a web security researcher?"를 읽어보시기를 적극 권장합니다.
기여하기 전에 기여 가이드라인을 읽어주세요.
🌈 침투 기술을 강화하고 싶으신가요?
일부 awesome-ctf를 플레이하는 것을 추천합니다.
이 멋진 목록이 마음에 드시고 지원하고 싶으시다면, 제 Patreon 페이지를 확인해보세요 :)
또한, 제 repos 🐾를 확인하거나 X (구 트위터)에서 안녕이라고 인사하는 것을 잊지 마세요!
🤖 AI 어시스턴트를 사용 중이신가요?
이 목록은 Claude Code Skill로도 제공되므로 AI 에이전트가 런타임에 이를 쿼리할 수 있습니다 — 오래된 스냅샷 없이, 항상 master의 최신 data/index.json을 읽습니다.
설치 (원 라이너, 권장):```bash
npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
또는 [Claude Code](https://claude.com/claude-code) 내에서는 플러그인 마켓플레이스를 사용하세요:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
For Codex는 -a claude-code → -a codex로 바꿉니다.
그런 다음 웹 보안 관련 질문을 하면 XSS, SQLi, SSRF, JWT, OAuth, 정찰, WAF 우회, 역직렬화, SAML, CTF Write-up 등 주제에 대해 스킬이 활성화됩니다. 전체 트리거 목록은 skills/awesome-web-security/SKILL.md에서 확인하세요.
목차
요약
포럼
소개
XSS - 크로스 사이트 스크립팅
프로토타입 오염
CSV 인젝션
SQL 인젝션
명령어 인젝션
ORM 인젝션
FTP 인젝션
XXE - XML 외부 엔티티
CSRF - 사이트 간 요청 위조
클릭재킹
SSRF - 서버 측 요청 위조
웹 캐시 포이즈닝
상대 경로 덮어쓰기
오픈 리다이렉트
SAML (보안 어설션 마크업 언어)
업로드
Rails
AngularJS
ReactJS
SSL/TLS
웹메일
NFS
AWS
Azure
핑거프린트
서브도메인 열거
암호
웹 셸
DNS 리바인딩
역직렬화
OAuth
JWT
우회 기법
XXE
CSP
WAF
JSMVC
인증
트릭
CSRF
클릭재킹
원격 코드 실행
XSS
SQL 인젝션
NoSQL 인젝션
FTP 인젝션
XXE
SSRF
웹 캐시 포이즈닝
헤더 인젝션
URL
역직렬화
OAuth
브라우저 익스플로잇
프론트엔드 (예: SOP 우회, URL 스푸핑 등)
백엔드 (브라우저 구현의 핵심, 종종 C 또는 C++ 부분을 의미)
PoCs
Database
Cheetsheets
Auditing
Command Injection
Reconnaissance
OSINT - Open-Source Intelligence
Sub Domain Enumeration
Code Generating
Fuzzing
Scanning
- JoomlaScan - Joomla CMS에 설치된 구성 요소를 찾기 위한 무료 소프트웨어로, Joomscan의 잿더미에서 재탄생했습니다. by @drego85.
- wpscan - WPScan은 블랙박스 WordPress 취약점 스캐너입니다. by @wpscanteam.
- WAScan - 블랙박스 방식을 사용하는 오픈 소스 웹 애플리케이션 보안 스캐너입니다. by @m4ll0k.
- Nuclei - Nuclei는 템플릿 기반의 구성 가능한 타겟 스캐닝을 위한 빠른 도구로, 뛰어난 확장성과 사용 편의성을 제공합니다. by @projectdiscovery.
- Vigolium - 에이전틱 AI를 네이티브 속도, 모듈성, 정밀도와 융합한 고정밀 취약점 스캐너 by @j3ssie.
- ZAP by Checkmarx - ZAP 핵심 팀이 유지 관리하는 오픈 소스 웹 애플리케이션 보안 스캐너.
- Fray - OWASP 카테고리 전반에 걸친 6,300개 이상의 페이로드, AI 기반 우회 엔진, 27가지 검사 정찰 파이프라인, OWASP 강화 감사를 갖춘 오픈 소스 WAF 우회 및 보안 테스트 툴킷 by @dalisecurity.
- Trust Scan - 위협 인텔리전스(URLhaus, PhishTank, Spamhaus)와 40개 이상의 사기 및 피싱 패턴 탐지를 결합한 URL 보안 스캐너 by @undeadlist.
- ZeroTrust - 온디바이스 AI(WebGPU)로 웹사이트 보안을 로컬에서 분석하여 HTTPS, 피싱, 악성 스크립트, 쿠키 준수 신호로부터 신뢰 점수를 생성하는 프라이버시 우선 Chrome 확장 프로그램 by @sattyamjjain.
- SecuriTool - 29개의 클라이언트 측 웹 보안 도구 모음: 웹 감사기, JWT 공격자/디코더, CVE 검색, CSP 평가기, 이메일 보안 검사기(SPF/DKIM/DMARC), 서브도메인 스캐너 등. 100% 클라이언트 측, 프라이버시 우선, 오픈 소스 by @ReplikanteK.
Penetration Testing
Offensive
XSS - Cross-Site Scripting
SQL Injection
- sqlmap - 자동 SQL 인젝션 및 데이터베이스 탈취 도구.
Template Injection
XXE
사이트 간 요청 위조- XSRFProbe - @0xInfection님이 제작한 최고의 CSRF 감사 및 공격 툴킷.
서버사이드 요청 위조(SSRF)
누출(Leaking)
탐지(Detecting)
예방(Preventing)
- js-xss - @leizongmin가 제작한 화이트리스트로 지정된 구성을 사용하여 신뢰할 수 없는 HTML을 정화(XSS 방지)하는 도구.
- Acra - @cossacklabs가 제작한 강력한 선택적 암호화, SQL 삽입 방지 및 침입 탐지 기능을 갖춘 SQL 데이터베이스용 클라이언트 측 암호화 엔진.
- DOMPurify - Cure53의 HTML, MathML 및 SVG용 DOM 전용, 초고속, 매우 관대한 XSS 살균기.
- Csper - Csper가 제작한 사이트 간 스크립팅을 방지/탐지하기 위한 콘텐츠 보안 정책(content-security-policy) 구축/평가/모니터링 도구 세트.
- UUSEC WAF - UUCORP가 유지 관리하는 오픈 소스 웹 애플리케이션 방화벽 및 API 보안 게이트웨이.
- BunkerWeb - Bunkerity가 유지 관리하는 nginx 기반의 차세대 오픈 소스 웹 애플리케이션 방화벽.
- FCaptcha - WebDecoy가 유지 관리하는 행동 분석, 비전-AI 에이전트 탐지, 헤드리스 브라우저 핑거프린팅 및 SHA-256 작업 증명(PoW)을 갖춘 자체 호스팅 CAPTCHA.
- Pompelmi - pompelmi가 유지 관리하는 Node.js용 인-프로세스 파일 업로드 보안 미들웨어로, 저장 전에 신뢰할 수 없는 업로드를 스캔하여 악성코드, MIME 스푸핑 및 위험한 아카이브를 탐지합니다.
- WebDecoy - WebDecoy가 유지 관리하는 WebDriver 탐지, 헤드리스 브라우저 핑거프린팅, 행동 분석 및 SHA-256 작업 증명을 결합한 제로 구성 WordPress 봇 탐지 플러그인.
- CrowdSec - CrowdSec가 유지 관리하는 Go로 작성된 오픈 소스 협업 IPS(침입 방지 시스템)로, 방문자 행동을 분석하고 운영자 커뮤니티 간에 위협 신호를 공유합니다.
- Laravel CSP Generator - @itxshakil이 제작한 논스(nonce) 지원 및 위반 보고 기능이 포함된 바로 사용 가능한 PHP 미들웨어를 출력하는 Laravel용 대화형 콘텐츠 보안 정책(CSP) 빌더.
- verifyfetch - 가 제작한 SRI 해시를 사용하여 대용량 파일의 브라우저 측 무결성 검증 및 재개 가능한 다운로드를 제공하며, CDN 손상 및 공급망 공격을 방어합니다.
프록시(Proxy)
- Charles - 개발자가 자신의 머신과 인터넷 간의 모든 HTTP 및 SSL/HTTPS 트래픽을 볼 수 있게 해주는 HTTP 프록시 / HTTP 모니터 / 리버스 프록시.
- mitmproxy - @mitmproxy가 제작한 침투 테스터 및 소프트웨어 개발자용 대화형 TLS 지원 중간자(intercepting) HTTP 프록시.
웹쉘(Webshell)
디스어셈블러(Disassembler)
디컴파일러(Decompiler)
DNS 리바인딩(DNS Rebinding)
기타(Others)
소셜 엔지니어링 데이터베이스
블로그
트위터 사용자
실습
애플리케이션
AWS
XSS
ModSecurity / OWASP ModSecurity 코어 룰 세트
커뮤니티
행동 강령
이 프로젝트는 기여자 행동 강령을 준수합니다. 이 프로젝트에 참여함으로써 귀하는 해당 약관에 동의하는 것으로 간주됩니다.
라이선스

법률이 허용하는 범위 내에서 Boik Su는 이 저작물에 대한 모든 저작권 및 관련 권리 또는 인접 권리를 포기했습니다.