
Lista curada de recursos de segurança de aplicações web, incluindo livros, ferramentas, cheat sheets, laboratórios e cursos para aprender testes de penetração e avaliação de vulnerabilidades.
Esta lista é para qualquer pessoa que deseje aprender sobre segurança de aplicações web, mas não tenha um ponto de partida.
Você pode ajudar enviando Pull Requests para adicionar mais informações.
Se você não quiser fazer PRs, pode me enviar um tweet em @infoslack
https://github.com/bad-antics/nullsec-linux - NullSec Linux - Distribuição de segurança com ferramentas de teste de aplicações web pré-configuradas
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz - Framework de fuzzing para aplicações web
https://github.com/poszothebuilder/nextjs-security-headers-starter - Iniciador de cabeçalhos de segurança Next.js sem dependências com CSP, HSTS e um verificador de produção para CI.
https://www.deepinfo.com/ - A Plataforma de Superfície de Ataque Deepinfo descobre todos os seus ativos digitais, monitora-os 24/7, detecta quaisquer problemas e notifica você rapidamente para que possa agir imediatamente.
https://spyse.com/ - Mecanismo de busca OSINT que fornece dados atualizados sobre toda a web, armazenando todos os dados em seu próprio banco de dados, interconectando dados encontrados e com alguns recursos interessantes.
http://www.metasploit.com/ - O software de teste de penetração mais usado no mundo
https://findsubdomains.com - Serviço online de scanner de subdomínios com muitos dados adicionais. Funciona usando OSINT.
https://github.com/BlessedRebuS/Krawl - Servidor de decepção web nativo da nuvem e anti-crawler.
https://github.com/bjeborn/basic-auth-pot HoneyPot de Autenticação HTTP Básica.
http://www.arachni-scanner.com/ - Framework de Scanner de Segurança de Aplicações Web
https://github.com/ASCIT31/Dark-Moon - Darkmoon é uma plataforma autônoma de teste de penetração com IA de código aberto (GPL-3.0) que orquestra mais de 80 ferramentas via MCP com subagentes ofensivos dedicados por tecnologia (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby) e mantém um rastro de evidências por descoberta.
docker pull kalilinux/kali-linux-docker Kali Linux oficialdocker pull blackarchlinux/blackarch BlackArch Linux oficialdocker pull owasp/zap2docker-stable - OWASP ZAP oficialdocker pull wpscanteam/wpscan - WPScan oficialdocker pull metasploitframework/metasploit-framework - docker-metasploitdocker pull citizenstig/dvwa - Damn Vulnerable Web Application (DVWA)docker pull bkimminich/juice-shop OWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress - Instalação WordPress Vulnerávelhttps://github.com/ANVEAI/anve-offsec - Engenheiro de segurança autônomo com IA e plataforma de bug bounty no Kali Linux com raciocínio Hermes com estado, navegador sidecar Chromium OpenClaw e RAG de estratégia vetorial Qdrant. 🇮🇳
https://github.com/sullo/nikto - Scanner de servidor web Nikto
http://www.tenable.com/products/nessus-vulnerability-scanner - Nessus Vulnerability Scanner
http://www.portswigger.net/burp/intruder.html - Burp Intruder é uma ferramenta para automatizar ataques personalizados contra aplicações web.
http://www.openvas.org/ - O scanner e gerenciador de vulnerabilidades de código aberto mais avançado do mundo.
https://github.com/iSECPartners/Scout2 - Ferramenta de auditoria de segurança para ambientes AWS
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - É uma aplicação Java multithread projetada para forçar diretórios e nomes de arquivos em servidores web/aplicações.
https://www.owasp.org/index.php/ZAP - O Zed Attack Proxy é uma ferramenta integrada de teste de penetração fácil de usar para encontrar vulnerabilidades em aplicações web.
https://github.com/vigolium/vigolium - Scanner de vulnerabilidades web e API de alta fidelidade que combina IA agêntica com um motor nativo rápido; mais de 250 módulos de detecção cobrindo o OWASP Top 10, testes autenticados de IDOR/BOLA e fora de banda, e entradas OpenAPI/Postman/Burp/cURL. Código aberto, AGPL-3.0.
https://github.com/tecknicaltom/dsniff - dsniff é uma coleção de ferramentas para auditoria de rede e teste de penetração.
https://github.com/WangYihang/Webshell-Sniper - Gerencie seu webshell via terminal.
https://github.com/DanMcInerney/dnsspoof - Spoofer de DNS. Descarta respostas DNS do roteador e as substitui pela resposta DNS falsificada
https://github.com/trustedsec/social-engineer-toolkit - O repositório do Social-Engineer Toolkit (SET) da TrustedSec
https://github.com/sqlmapproject/sqlmap - Ferramenta automática de injeção de SQL e tomada de controle de banco de dados
https://github.com/beefproject/beef - O Browser Exploitation Framework Project
http://w3af.org/ - w3af é um Framework de Ataque e Auditoria de Aplicações Web
https://github.com/espreto/wpsploit - WPSploit, Explorando Wordpress com Metasploit
https://vulert.com/ - Vulert protege software detectando vulnerabilidades em dependências de código aberto—sem acessar seu código. Suporta Js, PHP, Java, Python e muito mais.
https://github.com/WangYihang/Reverse-Shell-Manager - Gerenciador de reverse shell via terminal.
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker é um framework modular para teste de penetração em serviços web
https://github.com/wpscanteam/wpscan - WPScan é um scanner de vulnerabilidades WordPress black box
https://github.com/own2pwn-fr/wp2shell-detect - Detector blackbox e não intrusivo para a cadeia de RCE pré-autenticação wp2shell no núcleo do WordPress (CVE-2026-63030 / CVE-2026-60137); identifica a versão do núcleo a partir de fontes públicas e sinaliza instalações vulneráveis sem explorá-las
http://sourceforge.net/projects/paros/ Paros proxy
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Web Scarab proxy
https://code.google.com/p/skipfish/ Skipfish, uma ferramenta ativa de reconhecimento de segurança de aplicações web
http://www.acunetix.com/vulnerability-scanner/ Acunetix Web Vulnerability Scanner
https://cystack.net/ CyStack Web Security Platform
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
https://www.netsparker.com/web-vulnerability-scanner/ Netsparker web vulnerability scanner
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
https://github.com/sensepost/wikto Wikto - Nikto para Windows com alguns recursos extras
http://samurai.inguardians.com Samurai Web Testing Framework
https://code.google.com/p/ratproxy/ Ratproxy
http://www.websecurify.com Websecurify
http://sourceforge.net/projects/grendel/ Grendel-scan
https://tools.kali.org/web-applications/gobuster Ferramenta de força bruta de diretórios/arquivos e DNS escrita em Go
http://websecuritytool.codeplex.com Watcher passive web scanner
http://xss.codeplex.com x5s Assistente de teste de segurança para transformações XSS e Unicode
http://www.beyondsecurity.com/avds AVDS Vulnerability Assessment and Management
http://www.golismero.com Golismero
http://www.nstalker.com N-Stalker X
http://www.rapid7.com/products/appspider/ App Spider
http://www.milescan.com ParosPro
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Qualys Web Application Scanning
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
https://github.com/future-architect/vuls Scanner de vulnerabilidades para Linux, sem agente, escrito em golang.
https://github.com/rastating/wordpress-exploit-framework Um framework Ruby para desenvolver e usar módulos que auxiliam no teste de penetração de sites e sistemas baseados em WordPress.
http://www.xss-payloads.com/ XSS Payloads para aproveitar vulnerabilidades XSS, construir payloads personalizados e praticar habilidades de teste de penetração.
https://github.com/joaomatosf/jexboss Ferramenta de verificação e exploração de JBoss (e outras vulnerabilidades de desserialização Java)
https://github.com/commixproject/commix Ferramenta automatizada tudo-em-um para injeção e exploração de comandos do sistema operacional
https://github.com/pathetiq/BurpSmartBuster Um plugin de descoberta de conteúdo do Burp Suite que adiciona inteligência ao Buster!
https://github.com/GoSecure/csp-auditor Plugin do Burp e ZAP para analisar cabeçalhos CSP
https://github.com/ffleming/timing_attack Realize ataques de temporização contra aplicações web
https://github.com/lalithr95/fuzzapi Fuzzapi é uma ferramenta usada para pentest de API REST
https://github.com/owtf/owtf Offensive Web Testing Framework (OWTF)
https://github.com/nccgroup/wssip Aplicação para capturar, modificar e enviar dados WebSocket personalizados do cliente para o servidor e vice-versa.
https://github.com/PalindromeLabs/STEWS Conjunto de ferramentas para descoberta, fingerprinting e detecção de vulnerabilidades em WebSocket
https://github.com/tijme/angularjs-csti-scanner Detecção automatizada de injeção de template no lado do cliente (escape/bypass de sandbox) para AngularJS (ACSTIS).
https://reshift.softwaresecured.com Ferramenta de análise de código-fonte para detectar e gerenciar vulnerabilidades de segurança em Java.
https://encoding.tools Aplicação web para transformar dados binários e strings, incluindo hashes e várias codificações. Versão offline GPLv3 disponível.
https://gchq.github.io/CyberChef/ Um "Canivete Suíço Cibernético" para realizar várias codificações e transformações de dados binários e strings.
https://github.com/urbanadventurer/WhatWeb WhatWeb - Scanner web de próxima geração
https://www.shodan.io/ Shodan - O mecanismo de busca para encontrar servidores vulneráveis
https://github.com/WangYihang/Webshell-Sniper Um gerenciador de webshell via terminal
https://github.com/nil0x42/phpsploit PhpSploit - Framework C2 completo que persiste silenciosamente no servidor web via one-liner PHP malicioso
https://webhint.io/ - webhint - webhint é uma ferramenta de linting personalizável que ajuda a melhorar a acessibilidade, velocidade, compatibilidade entre navegadores do seu site e muito mais, verificando seu código em busca de boas práticas e erros comuns.
https://gtfobins.github.io/ - gtfobins - GTFOBins é uma lista selecionada de binários Unix que podem ser usados para contornar restrições de segurança locais em sistemas mal configurados.
https://github.com/HightechSec/git-scanner git-scanner - Uma ferramenta para caça a bugs ou pentest voltada a sites que possuem repositórios .git abertos disponíveis publicamente
Web Application Exploitation @ Rawsec Inventory - Lista completa de ferramentas de pentest web
Cyclops é um navegador inovador que pode detectar vulnerabilidades automaticamente - Cyclops é um navegador web com recurso de detecção de XSS
https://caido.io/ - Proxy web
https://github.com/assetnote/kiterunner - Descoberta de API
https://github.com/owasp-amass/amass - Reconhecimento de domínios
https://columbus.elmasy.com/ - Columbus Project é um serviço avançado de descoberta de subdomínios com API rápida, poderosa e fácil de usar.
BadUSB Script To Exfiltrate Passwords - Extrai todas as senhas salvas do Chrome, Firefox e Edge para serem salvas em um USB secundário para análise posterior.
https://github.com/flibustier/jwt-online-cracker - Força bruta em tokens JWT HS256, HS384 ou HS512 diretamente do seu navegador (totalmente no lado do cliente).
jwt-auditor - CLI offline para decodificar e auditar JWTs para alg:none, segredos HMAC fracos e confusão RS256 para HS256.
https://github.com/lukechilds/reverse-shell - Reverse shell fácil de lembrar que deve funcionar na maioria dos sistemas Unix-like.
https://github.com/momenbasel/keyFinder - Extensão do Chrome que verifica passivamente páginas web em busca de chaves de API, tokens e segredos vazados usando mais de 80 padrões de detecção e entropia de Shannon em 10 superfícies de ataque.
https://github.com/DenisPodgurskii/pentestkit - Scanner de vulnerabilidades baseado em navegador para fluxos de trabalho de bug bounty e pentest, combinando capacidades DAST, SAST, IAST e SCA para detectar problemas de segurança em tempo de execução, nível de código-fonte, interativos e relacionados a dependências.
docker pull hmlio/vaas-cve-2014-6271 - Vulnerabilidade como serviço: Shellshockdocker pull hmlio/vaas-cve-2014-0160 - Vulnerabilidade como serviço: Heartbleeddocker pull opendns/security-ninjas - Security Ninjasdocker pull noncetonic/archlinux-pentest-lxde:1.0 - Testador de Penetração Arch Linuxdocker pull diogomonica/docker-bench-security - Docker Bench for Securitydocker pull ismisepaul/securityshepherd - OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat - Imagem docker do projeto OWASP WebGoatdocker pull docker pull jeroenwillemsen/wrongsecrets - Imagem docker do projeto OWASP WrongSecretsdocker pull citizenstig/nowasp - Aplicação de Prática de Pentest Web OWASP Mutillidae IIdocker pull aaaguirre/pentest - Docker para pentestdocker pull rustscan/rustscan:2.0.0 - O Scanner de Portas Moderno