Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
webhacklist — Arquivo das 10 Melhores Técnicas de Web Hacking - todos os indicados desde 2006, preservados | Kitploit
Ferramentas/GitHubGitHub/irsdl/webhacklist
Análise de VulnerabilidadesColeta de InformaçõesSegurança WebForensia DigitalPapers e PesquisaAprendizado e EducaçãoRecursos Curados
GitHubirsdl/webhacklist

webhacklist

Arquivo das 10 Melhores Técnicas de Web Hacking - todos os indicados desde 2006, preservados

Ver Repositório
84713425há 1 diaRevisado pelo Kitploit
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Top 10 Web Hacking Techniques — o arquivo completo, 2006 → 2025



Live archive GitHub stars GitHub forks Last commit PRs welcome Sponsor

O arquivo completo do Top 10 Web Hacking Techniques — todas as técnicas nomeadas (não apenas os vencedores) para cada ano desde 2006, além de capturas em PDF dos posts de anúncio originais para que o registro sobreviva aos seus anfitriões.

🌐 Leia online em webhacklist.com

Pesquise qualquer técnica, filtre por ano e abra qualquer documento preservado sem sair do navegador.

Navegar por ano · Onde estão as coisas · Estrutura dos arquivos · As três eras · O arquivo PDF · Enfrente o Juiz · Apoie · Contribuindo


🔎 O que é isto?

Todos os anos desde 2006, a comunidade de segurança web nomeia as pesquisas de hacking web mais inovadoras, vota e coroa um Top 10. A lista foi iniciada por Jeremiah Grossman e é continuada hoje por James Kettle na PortSwigger.

Os posts de anúncio anuais, no entanto, têm o hábito de desaparecer — o blog da WhiteHat Security (lar das listas de 2011–2015) já se foi. Este repositório mantém tudo num único lugar durável e pesquisável:

  • Um arquivo Markdown por ano com todas as técnicas nomeadas — todas as 1.136 delas, mais 423 descobertas de auditoria posteriores que as rodadas de nomeação deixaram passar, totalizando 1.559 técnicas abrangendo duas décadas de pesquisa em segurança web.
  • Capturas em PDF das páginas originais de anúncio dos nomeados e vencedores, capturadas com ferramentas reproduzíveis e proveniência registrada.

[!IMPORTANT] As listas anuais estão completas: tudo o que foi oficialmente nomeado está incluído. Dito isto, as rodadas de nomeação ocasionalmente deixaram passar pesquisas notáveis. Se você conhece trabalho que deveria estar na lista de algum ano, abra uma issue ou PR — qualquer coisa que se qualifique como uma técnica de hacking web nomeada para aquele ano será revisada e, se for adequada, adicionada ao ano relevante. Adições de auditoria posteriores são visivelmente separadas das nomeações originais, exigem uma avaliação privada completa sob os critérios de mérito atuais da skill de julgamento, e registram Added / Not added em ai-evaluation/.

[!TIP] Muitos dos links mais antigos morreram. Cole qualquer URL morta na Wayback Machine — a maioria está preservada lá, e o arquivo PDF preserva as próprias páginas de anúncio.

🗺️ Onde estão as coisas

webhacklist/
├── 2006.md … 2025.md         ← the lists — every nominated technique, one file per year
├── <year>-ai.md              ← AI-collected candidates for a year with no vote yet — machine-assembled, unreviewed, kept deliberately separate from the curated lists above
├── ai-evaluation/<year>/     ← candidate links, Added / Not added, and decision history
├── original-listings/        ← PDF snapshots of the original announcement posts
│   ├── <year>-nominees.pdf   ←   the full nominee list for that year
│   ├── <year>-top10.pdf      ←   the post naming the winning ten
│   └── README.md             ←   per-year index, notes, and archive rationale
├── website/                   ← production progressive archive website
│   ├── archive-years.json     ←   publishing registry
│   └── data/                  ←   generated small catalogue + one JSON shard per collection
├── tools/                    ← the capture pipeline that builds the PDF archive
│   ├── capture_pdf.py        ←   headless-Chrome capture driver + verifier
│   ├── sources.json          ←   manifest: what to capture, from where, with assertions
│   └── capture-report.json   ←   provenance log of the last run
└── assets/                   ← logo and artwork

📖 Como cada arquivo de ano está organizado

Todo <year>.md começa com uma seção ## Top 10 contendo as dez técnicas que realmente venceram a votação daquele ano, em ordem de classificação, cada uma marcada com seu rank:

## Top 10

-   [Blind SSTI](https://github.com/vladko312/Research_Successful_Errors) **#1**
-   [ORM Leaking More Than You Joined For](https://www.elttam.com/blog/leaking-more-than-you-joined-for/) **#2**

Todo arquivo anual usa esse mesmo layout: um bullet - por técnica, sem barras invertidas no final e sem linhas em branco dentro das listas.

Todo o resto indicado nesse ano aparece em ## Other nominations, sem ranking e na sua ordem original. Assim você pode ler as dez que se destacaram sem perder a cauda longa — que muitas vezes é onde se esconde o trabalho genuinamente inovador.

[!NOTE] As posições vêm dos posts de anúncio, mas o texto da entrada permanece como estava na lista de indicados. O título de um vencedor no post de resultados às vezes é mais curto ou tem redação diferente da sua indicação, então os dois nem sempre leem de forma idêntica.

Pesquisas que ficaram fora da votação

Em quatro anos os organizadores mantiveram algumas pesquisas fora da competição para evitar conflito de interesses. Em vez de deixá-las desaparecer, essas entradas ficam no topo de ## Other nominations, cada uma marcada com a etapa da qual foi excluída — as etapas variaram, então a redação também varia — sob uma nota explicando o que aconteceu:

AnoExcluídaMotivo
2016/17Cracking the Lens; XSS without HTMLA pesquisa da PortSwigger foi excluída de antemão; quando um sistema de recusa substituiu essa regra, já era tarde demais para reintroduzi-la, então ela nunca chegou à lista de indicados
2019HTTP Desync AttacksVenceu a votação da comunidade de forma absoluta, mas James Kettle recusou-se a classificar sua própria pesquisa em primeiro lugar
2024Gotta cache 'em all; Splitting the email atom; Listen to the whispersAs três chegaram aos quinze finalistas e depois foram excluídas da votação do painel
2025HTTP/1.1 must dieChegou aos quinze finalistas, excluída do top ten do painel

Em todos os outros anos os organizadores afirmam que suas próprias pesquisas competiram normalmente — em 2020, Portable Data exFiltration da PortSwigger ficou em 2º lugar, e em 2021 HTTP/2: The Sequel is Always Worse ficou em 2º — então nada está faltando nesses anos.

📅 Navegue por ano

Baixar ferramenta