Voltar às atualizações
UpdatedJul 29, 2026

awesome-web-hacking — Updated!

Lista curada de recursos de segurança de aplicações web, incluindo livros, ferramentas, cheat sheets, laboratórios e cursos para aprender testes de penetração e avaliação de vulnerabilidades.

Compartilhar

awesome-web-hacking

Esta lista é para qualquer pessoa que deseje aprender sobre segurança de aplicações web, mas não tenha um ponto de partida.

Você pode ajudar enviando Pull Requests para adicionar mais informações.

Se você não quiser fazer PRs, pode me enviar um tweet em @infoslack

Índice

Livros

Documentação

Ferramentas

  • SaaSFort - Scan externo gratuito de postura de segurança NIS2 em 60 segundos, nota A-F, sem necessidade de cadastro.
  • ARS3NAL - Arsenal pesquisável e offline-first: ~1500 payloads, gerador de comandos, GTFOBins, wordlists, CyberChef embutido, reverse shells e 70 checklists.

Folhas de Dicas

Imagens Docker para Testes de Penetração

Vulnerabilidades* http://cve.mitre.org/ - Common Vulnerabilities and Exposures. O Padrão para Nomes de Vulnerabilidades de Segurança da Informação

  • https://www.exploit-db.com/ - The Exploit Database – arquivo definitivo de Exploits, Shellcode e Artigos de Segurança.
  • http://0day.today/ - Inj3ct0r é o banco de dados definitivo de exploits e vulnerabilidades e um grande recurso para pesquisadores de vulnerabilidades e profissionais de segurança.
  • http://www.securityfocus.com/ - Desde sua criação em 1999, o SecurityFocus tem sido um pilar na comunidade de segurança.
  • http://packetstormsecurity.com/ - Recurso Global de Segurança
  • https://wpvulndb.com/ - Banco de Dados de Vulnerabilidades do WPScan
  • https://snyk.io/vuln/ - Banco de Dados de Vulnerabilidades, informações detalhadas e orientações de remediação para vulnerabilidades conhecidas.
  • https://stellastra.com/cipher-suite - Banco de dados de centenas de suítes de cifras TLS e seu status de segurança.
  • https://vulert.com/vuln-db - O Vulert ajuda desenvolvedores a proteger seu software monitorando e alertando sobre vulnerabilidades em dependências de código aberto—sem exigir acesso ao código. Ele suporta dependências de Js, PHP, Java, Python e muitos outros.
  • https://vulncheck.com/xdb/ - Um índice de código de prova de conceito de exploits em repositórios Git.
  • https://labs.jamessawyer.co.uk/cves/ - CVE PoC Search fornece consulta de prova de conceito de CVE para GitHub, permitindo uma transição rápida de uma vulnerabilidade web para código de exploit público.

Cursos

Sites de Demonstração de Hacking Online

Laboratórios

SSL

  • https://www.ssllabs.com/ssltest/index.html - Este serviço realiza uma análise profunda da configuração de qualquer servidor web SSL na Internet pública.
  • http://certdb.com/ - Provedor de serviços de dados SSL/TLS. Coleta dados sobre certificados digitais - emissores, organização, whois, datas de expiração, etc... Além disso, possui filtros práticos para conveniência.
  • https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html - Segurança SSL Forte no nginx
  • https://weakdh.org/ - Diffie-Hellman Fraco e o Ataque Logjam
  • https://letsencrypt.org/ - Let’s Encrypt é uma nova Autoridade Certificadora: é gratuita, automatizada e aberta.
  • https://filippo.io/Heartbleed/ - Um verificador (site e ferramenta) para CVE-2014-0160 (Heartbleed).
  • https://testssl.sh/ - Uma ferramenta de linha de comando que verifica as cifras TLS/SSL, protocolos e falhas criptográficas de um site.
  • Scorifya - Pontuação de segurança de 0 a 100 para qualquer site cobrindo TLS, cabeçalhos de segurança (CSP, HSTS, X-Frame-Options), cookies, DNS e sinais de e-mail (SPF, DKIM, DMARC) com etapas de correção classificadas.

Segurança Ruby on Rails

Categorias