Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
atomicvulns — Laboratórios de vulnerabilidades web atômicos. Uma falha OWASP por aplicação — Flask + Docker minimalistas, intencionalmente vulneráveis para estudo prático com o Burp Suite. | Kitploit
Ferramentas/GitHubGitHub/doretox/atomicvulns
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebCTFTestes de PenetraçãoAprendizado e EducaçãoTrilhas e CursosLabs e Prática
GitHubdoretox/atomicvulns

atomicvulns

Laboratórios de vulnerabilidades web atômicos. Uma falha OWASP por aplicação — Flask + Docker minimalistas, intencionalmente vulneráveis para estudo prático com o Burp Suite.

23587há 3 diasRevisado pelo Kitploit
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

atomicvulns — one vuln per app. nothing more.

License: MIT Release Web atoms OWASP Top 10 OWASP API Top 10 web stack api stack

⚠️ Código intencionalmente vulnerável. Rode apenas localmente. Nunca exponha à internet ou a uma rede compartilhada.

Este README em outros idiomas: English

O que é o atomicvulns?

Marco — v1.0: a série web agora cobre todas as dez categorias do OWASP Top 10 2021 (A01–A10), em 38 átomos. Veja a release v1.0.

atomicvulns é uma coleção de aplicações web atômicas — cada uma minúscula, isolada e focada em uma única vulnerabilidade do OWASP Top 10. Todo átomo entrega a app vulnerável, a versão corrigida, um diff comentado entre as duas e um walkthrough prático do exploit.

Este projeto não é mais um DVWA ou Juice Shop. Apps vulneráveis monolíticas já existem. O diferencial do atomicvulns é o atomismo radical: uma app por falha, rápida de ler, rápida de explorar. Você mapeia código causal → request/response → exploit sem precisar entender uma aplicação inteira antes.

Cobertura

A série web (Python/Flask) cobre todas as dez categorias do OWASP Top 10 2021 — 38 átomos no total:

CategoriaÁtomos
A01 — Broken Access Controlidor-numeric-id, path-traversal-basic, idor-uuid-guessable, bola-rest, csrf-basic, open-redirect, mass-assignment
A02 — Cryptographic Failuresjwt-none-alg, jwt-weak-secret, jwt-key-confusion, crypto-weak-hash, crypto-ecb-mode
A03 — Injectionsqli-union-basic, xss-reflected, sqli-blind-boolean, sqli-blind-time, xss-stored, command-injection-basic, ssti-jinja, xss-dom, nosql-injection-mongo, ldap-injection, sqli-second-order
A04 — Insecure Designrace-condition-basic
A05 — Security Misconfigurationxxe-basic, xxe-blind-oob, debug-enabled, cors-wildcard
A06 — Vulnerable and Outdated Componentscve-demo
A07 — Identification and Authentication Failuressession-fixation, weak-password-reset
A08 — Software and Data Integrity Failuresdeserialization-pickle, prototype-pollution, deserialization-node
A09 — Security Logging and Monitoring Failureslogging-failures-demo
A10 — Server-Side Request Forgery (SSRF)ssrf-basic, ssrf-blind-oob, ssrf-cloud-metadata

A série API (TypeScript/Express) mira o OWASP API Security Top 10 2023 e está em andamento: seu primeiro átomo — bola-sequential-id (API1 — Broken Object Level Authorization) — está publicado, e o plano ordenado completo vive no seu ROADMAP.

Público-alvo

Estudantes de pentest e de AppSec que já sabem o básico de HTTP e terminal, usam (ou estão aprendendo a usar) Burp Suite, e querem um laboratório focado onde cada exercício é curto o suficiente para terminar de uma sentada. O material é escrito para quem vai aplicar isso na carreira de pentest — Burp é a ferramenta principal, a UI é só contexto.

Rodando um átomo

Cada átomo vive em sua própria pasta — atoms/web/A0X-<categoria>/<atom-id>/ na série web, atoms/api/APIX-<categoria>/<atom-id>/ na série API — e vem com um docker-compose.yml. Um script wrapper na raiz, ./atom, dirige os átomos:

./atom list                 # lista todos os átomos disponíveis
./atom up <atom-id>         # sobe o par vulnerable + fixed
./atom down <atom-id>       # para e remove os containers
./atom doctor               # checagem básica do ambiente local

Por exemplo:

./atom up sqli-union-basic     # série web
# vulnerable → http://127.0.0.1:8001
# fixed      → http://127.0.0.1:8101

./atom up bola-sequential-id   # série API
# vulnerable → http://127.0.0.1:8201
# fixed      → http://127.0.0.1:8301

Todo átomo faz bind apenas em 127.0.0.1. Nunca altere isso — essas apps são intencionalmente quebradas.

Documentação

  • ROADMAP da série web — plano ordenado e progresso da série web (Python/Flask).
  • ROADMAP da série API — plano ordenado da série API (TypeScript/Express).
  • CLAUDE.md — para contribuidores: briefing do projeto, convenções e regras de base.

Licença

Publicado sob a Licença MIT. Se você forkar este repositório para material didático, atribuição é obrigatória.

Baixar ferramenta