Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Learn-Web-Hacking — Notas de estudo estruturadas cobrindo fundamentos de hacking web, vulnerabilidades comuns, técnicas de teste de penetração e segurança defensiva, com listas selecionadas de ferramentas e recursos. | Kitploit
Ferramentas/GitHubGitHub/lylemi/learn-web-hacking
Segurança WebTestes de PenetraçãoAprendizado e EducaçãoRecursos CuradosTrilhas e Cursos
GitHublylemi/learn-web-hacking

Learn-Web-Hacking

Notas de estudo estruturadas cobrindo fundamentos de hacking web, vulnerabilidades comuns, técnicas de teste de penetração e segurança defensiva, com listas selecionadas de ferramentas e recursos.

Ver Repositório
5.5k949há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Notas de Estudo de Segurança Web

README (versão em inglês)

Link para as notas

Prefácio


Durante o estudo de segurança web, o autor sentiu profundamente que o conhecimento relacionado é vasto e uma grande parte dos pontos de conhecimento são relativamente dispersos. Sem um panorama relativamente claro como referência, isso pode trazer alguns encargos desnecessários ao aprendizado. Portanto, após obter um entendimento superficial da segurança web, tentei organizar e registrar alguns conhecimentos e ideias, resultando nestas notas. Espero que possam ajudar os entusiastas de segurança cibernética que estão começando.

Antes de começar, uma questão que precisa ser esclarecida é: o que é segurança web? Uma definição mais direta é que segurança web abrange uma série de conteúdos de segurança relacionados a sites, aplicações web e serviços web. Em outras palavras, segurança web se preocupa com a segurança da camada de aplicação, especialmente no que diz respeito a conteúdo relacionado a redes. O que precisa ser estudado em segurança web inclui principalmente o próprio protocolo de rede, as características das aplicações web e os problemas de segurança correspondentes, e o uso de várias ferramentas. Na verdade, esses conteúdos são bastante fragmentados e complexos. Tentamos desmembrar e reorganizar o conteúdo relevante com a seguinte lógica.

A história serve como espelho; para entender o presente, precisamos conhecer o desenvolvimento. O que deve ser compreendido primeiro é a história da área. Para entender melhor por que a segurança web é como é hoje e para onde as várias pesquisas estão evoluindo, é necessário ter conhecimento da evolução das tecnologias de aplicação web e das técnicas de ataque e defesa em redes. Esta é a primeira parte das notas, que aborda o desenvolvimento e evolução da tecnologia web e os conceitos básicos na área de segurança.

Depois de ter uma compreensão geral da história da segurança web, pode-se começar a estudar os fundamentos das redes de computadores. Esta é a segunda parte do texto, que introduz alguns conhecimentos básicos sobre redes de computadores. Considerando que as tecnologias de bancos de dados em rede, servidores web, etc., têm muitos ramos e evoluem rapidamente, este texto apresenta apenas os protocolos de rede, omitindo a parte de aplicações de rede. Na verdade, seria desejável ter conhecimento sobre várias linguagens de programação, frameworks de aplicação web, serviços de rede e características de sistemas operacionais.

Com uma base sólida, podemos focar em conteúdos mais específicos de ataque e defesa, como o estudo de um tipo específico de vulnerabilidade, as características de uma determinada linguagem ou aplicação e seus problemas de segurança correspondentes. Esta é a terceira parte do texto. Seguindo a ordem comum de um teste de intrusão, esta parte aborda de forma simples a coleta de informações, vulnerabilidades web comuns, linguagens e frameworks comuns, e técnicas de penetração em redes internas. Geralmente, entra-se em contato com esses conteúdos ao começar a aprender testes de intrusão. Além disso, como a nuvem está se tornando uma parte importante do mundo web, seja usando nuvens públicas para construir serviços leves ou nuvens privadas, tecnologias como contêineres estão se tornando cada vez mais importantes.

A quarta parte retorna à perspectiva de defesa, descrevendo a construção de equipes de segurança, inteligência de ameaças e controle de riscos, e também aborda tecnologias mais detalhadas como honeypots e rastreamento de origem.

Finalmente, a parte mais aplicada, focada na introdução e uso de ferramentas. Esta parte do texto recomenda algumas listas de ferramentas e recursos, e também arquiva alguns conteúdos que ainda não foram classificados.

Acima está a organização geral do conteúdo. Na verdade, ao estudar, pode-se começar por um ponto específico e aprender em espiral. Pode ser tratado tanto como um todo quanto como um manual.

O autor tem conhecimento limitado e energia restrita; é inevitável que haja alguns erros ou partes incompletas na organização das notas, que estão sendo gradualmente corrigidas e complementadas. Se houver omissões ou erros, os leitores são bem-vindos a apontá-los por meio de Issue ou PR. Fico muito grato.

Durante a compilação das notas, muitos materiais foram consultados e citados, com links deixados no final. Agradeço muito aos autores dos artigos por compartilharem. A versão online das notas pode ser visualizada clicando aqui.

Esboço das Notas


  1. Prefácio
    1. Evolução da Tecnologia Web
    2. Evolução das Técnicas de Ataque e Defesa em Rede
    3. Visão de Segurança
  2. Redes de Computadores e Protocolos
    1. Fundamentos de Rede
    2. Protocolo UDP
    3. Protocolo TCP
    4. Protocolo DHCP
    5. Algoritmos de Roteamento
    6. Sistema de Nomes de Domínio
    7. Padrão HTTP
    8. Família de Protocolos de E-mail
    9. SSL/TLS
    10. IPsec
    11. Wi-Fi
  3. Coleta de Informações
    1. Arquitetura Geral da Rede
    2. Informações de Domínio
    3. Informações de Porta
    4. Informações do Site
    5. Uso de Motores de Busca
    6. Engenharia Social
    7. Links de Referência
  4. Ataques e Defesas de Vulnerabilidades Comuns
    1. Injeção SQL
    2. XSS
    3. CSRF
    4. SSRF
    5. Injeção de Comandos
    6. Travessia de Diretório
    7. Leitura de Arquivos
    8. Upload de Arquivos
    9. Inclusão de Arquivos
    10. XXE
    11. Injeção de Template
    12. Injeção XPath
    13. Vulnerabilidades Lógicas / Vulnerabilidades de Negócio
    14. Segurança de Configuração
    15. Middleware
    16. Ataque de Engano de Cache Web
    17. Contrabando de Solicitações HTTP
  5. Linguagens e Frameworks
    1. PHP
    2. Python
    3. Java
    4. JavaScript
    5. Golang
    6. Ruby
    7. ASP
    8. PowerShell
    9. Shell
    10. C# (Csharp)
  6. Penetração em Redes Internas
    1. Penetração em Redes Internas Windows
    2. Penetração em Redes Internas Linux
    3. Técnicas de Backdoor
    4. Técnicas Avançadas
    5. Links de Referência
  7. Segurança em Nuvem
    1. Padrões de Contêiner
    2. Docker
    3. Links de Referência
  8. Técnicas de Defesa
    1. Construção de Equipe
    2. Confronto Vermelho-Azul
    3. Desenvolvimento Seguro
    4. Construção de Segurança
    5. Inteligência de Ameaças
    6. ATT&CK
    7. Controle de Risco
    8. Estrutura de Defesa
    9. Verificação de Reforço
    10. Detecção de Intrusão
    11. Segurança Zero Trust

Compilação Local


root@kitploit:~
git clone https://github.com/LyleMi/Learn-Web-Hacking.git
cd Learn-Web-Hacking
pip install sphinx sphinx-rtd-theme
make html

Contribuição


Se houver qualquer pergunta, opinião ou sugestão, sinta-se à vontade para abrir uma Issue ou PR. Fico muito grato.

Agradeço a todos os contribuidores.

Licença


O projeto é publicado sob a licença CC0 1.0. O texto completo pode ser visualizado clicando aqui.

Nota


O conteúdo das notas foi coletado e organizado a partir de informações de código aberto. As técnicas mencionadas são apenas para uso em cenários legais, como aprendizado e testes autorizados. Por razões de segurança pública, alguns conteúdos não foram incluídos. Os leitores devem cumprir as leis e regulamentos, como a "Lei de Segurança Cibernética da República Popular da China" e o "Regulamento de Proteção de Software de Computador da República Popular da China", e não realizar qualquer forma de teste em alvos não autorizados.

Baixar ferramenta
  • Técnicas de Honeypot
  • RASP
  • Resposta a Incidentes
  • Análise de Rastreamento
  • Mecanismos de Autenticação
    1. Autenticação Multifator
    2. SSO
    3. JWT
    4. OAuth
    5. SAML
    6. SCRAM
    7. Windows
    8. Kerberos
    9. Autenticação NTLM
  • Ferramentas e Recursos
    1. Recursos Recomendados
    2. Artigos Relacionados
    3. Coleta de Informações
    4. Engenharia Social
    5. Testes de Fuzzing
    6. Exploração/Teste de Vulnerabilidades
    7. Penetração Proximidade Física
    8. Persistência Web
    9. Movimento Lateral
    10. Segurança em Nuvem
    11. Persistência em Sistemas Operacionais
    12. Ferramentas de Auditoria
    13. Defesa
    14. Desenvolvimento Seguro
    15. Operações
    16. Forense
    17. Outros
  • Referência Rápida de Manuais
    1. Ferramentas de Força Bruta
    2. Ferramentas de Download
    3. Tráfego de Rede
    4. Ferramentas de Sniffing
    5. Uso do SQLMap
  • Outros
    1. Auditoria de Código
    2. WAF
    3. Dispositivos de Rede Comuns
    4. Impressão Digital
    5. Unicode
    6. JSON
    7. Ataque de Negação de Serviço
    8. Segurança de E-mail
    9. APT
    10. Segurança da Cadeia de Suprimentos
    11. Penetração Proximidade Física
    12. Terminologia Comum