
Arquivo das 10 Melhores Técnicas de Web Hacking - todos os indicados desde 2006, preservados
O arquivo completo do Top 10 Web Hacking Techniques — todas as técnicas nomeadas (não apenas os vencedores) para cada ano desde 2006, além de capturas em PDF dos posts de anúncio originais para que o registro sobreviva aos seus anfitriões.
Pesquise qualquer técnica, filtre por ano e abra qualquer documento preservado sem sair do navegador.
Navegar por ano · Onde estão as coisas · Estrutura dos arquivos · As três eras · O arquivo PDF · Enfrente o Juiz · Apoie · Contribuindo
Todos os anos desde 2006, a comunidade de segurança web nomeia as pesquisas de hacking web mais inovadoras, vota e coroa um Top 10. A lista foi iniciada por Jeremiah Grossman e é continuada hoje por James Kettle na PortSwigger.
Os posts de anúncio anuais, no entanto, têm o hábito de desaparecer — o blog da WhiteHat Security (lar das listas de 2011–2015) já se foi. Este repositório mantém tudo num único lugar durável e pesquisável:
[!IMPORTANT] As listas anuais estão completas: tudo o que foi oficialmente nomeado está incluído. Dito isto, as rodadas de nomeação ocasionalmente deixaram passar pesquisas notáveis. Se você conhece trabalho que deveria estar na lista de algum ano, abra uma issue ou PR — qualquer coisa que se qualifique como uma técnica de hacking web nomeada para aquele ano será revisada e, se for adequada, adicionada ao ano relevante. Adições de auditoria posteriores são visivelmente separadas das nomeações originais, exigem uma avaliação privada completa sob os critérios de mérito atuais da skill de julgamento, e registram Added / Not added em
ai-evaluation/.
[!TIP] Muitos dos links mais antigos morreram. Cole qualquer URL morta na Wayback Machine — a maioria está preservada lá, e o arquivo PDF preserva as próprias páginas de anúncio.
webhacklist/
├── 2006.md … 2025.md ← the lists — every nominated technique, one file per year
├── <year>-ai.md ← AI-collected candidates for a year with no vote yet — machine-assembled, unreviewed, kept deliberately separate from the curated lists above
├── ai-evaluation/<year>/ ← candidate links, Added / Not added, and decision history
├── original-listings/ ← PDF snapshots of the original announcement posts
│ ├── <year>-nominees.pdf ← the full nominee list for that year
│ ├── <year>-top10.pdf ← the post naming the winning ten
│ └── README.md ← per-year index, notes, and archive rationale
├── website/ ← production progressive archive website
│ ├── archive-years.json ← publishing registry
│ └── data/ ← generated small catalogue + one JSON shard per collection
├── tools/ ← the capture pipeline that builds the PDF archive
│ ├── capture_pdf.py ← headless-Chrome capture driver + verifier
│ ├── sources.json ← manifest: what to capture, from where, with assertions
│ └── capture-report.json ← provenance log of the last run
└── assets/ ← logo and artwork
Todo <year>.md começa com uma seção ## Top 10 contendo as dez técnicas que
realmente venceram a votação daquele ano, em ordem de classificação, cada uma marcada com seu rank:
## Top 10
- [Blind SSTI](https://github.com/vladko312/Research_Successful_Errors) **#1**
- [ORM Leaking More Than You Joined For](https://www.elttam.com/blog/leaking-more-than-you-joined-for/) **#2**
Todo arquivo anual usa esse mesmo layout: um bullet - por técnica, sem barras
invertidas no final e sem linhas em branco dentro das listas.
Todo o resto indicado nesse ano aparece em ## Other nominations, sem ranking
e na sua ordem original. Assim você pode ler as dez que se destacaram sem perder a
cauda longa — que muitas vezes é onde se esconde o trabalho genuinamente inovador.
[!NOTE] As posições vêm dos posts de anúncio, mas o texto da entrada permanece como estava na lista de indicados. O título de um vencedor no post de resultados às vezes é mais curto ou tem redação diferente da sua indicação, então os dois nem sempre leem de forma idêntica.
Em quatro anos os organizadores mantiveram algumas pesquisas fora da competição para evitar
conflito de interesses. Em vez de deixá-las desaparecer, essas entradas ficam no topo de
## Other nominations, cada uma marcada com a etapa da qual foi excluída — as etapas
variaram, então a redação também varia — sob uma nota explicando o que aconteceu:
| Ano | Excluída | Motivo |
|---|---|---|
| 2016/17 | Cracking the Lens; XSS without HTML | A pesquisa da PortSwigger foi excluída de antemão; quando um sistema de recusa substituiu essa regra, já era tarde demais para reintroduzi-la, então ela nunca chegou à lista de indicados |
| 2019 | HTTP Desync Attacks | Venceu a votação da comunidade de forma absoluta, mas James Kettle recusou-se a classificar sua própria pesquisa em primeiro lugar |
| 2024 | Gotta cache 'em all; Splitting the email atom; Listen to the whispers | As três chegaram aos quinze finalistas e depois foram excluídas da votação do painel |
| 2025 | HTTP/1.1 must die | Chegou aos quinze finalistas, excluída do top ten do painel |
Em todos os outros anos os organizadores afirmam que suas próprias pesquisas competiram normalmente — em 2020, Portable Data exFiltration da PortSwigger ficou em 2º lugar, e em 2021 HTTP/2: The Sequel is Always Worse ficou em 2º — então nada está faltando nesses anos.