Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
awesome-appsec — Uma lista curada de recursos para aprender sobre segurança de aplicações | Kitploit
Ferramentas/GitHubGitHub/paragonie/awesome-appsec
Segurança WebAprendizado e EducaçãoRecursos CuradosTrilhas e Cursos
GitHubparagonie/awesome-appsec

awesome-appsec

Uma lista curada de recursos para aprender sobre segurança de aplicações

Ver Repositório
7.0k802há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Awesome AppSec Awesome

Uma lista curada de recursos para aprender sobre segurança de aplicações. Contém livros, sites, posts de blog e questionários de autoavaliação.

Mantido pela Paragon Initiative Enterprises com contribuições das comunidades de segurança de aplicações e de desenvolvimento. Também temos outros projetos comunitários que podem ser úteis para os futuros especialistas em segurança de aplicações.

Se você é um iniciante absoluto no tópico de segurança de software, pode se beneficiar da leitura de Uma Introdução Suave à Segurança de Aplicações.

Contribuindo

Por favor, consulte o guia de contribuição para detalhes.

Recursos de Aprendizagem em Segurança de Aplicações

  • Geral
    • Artigos
      • Como Gerar um Número Aleatório com Segurança (2014)
      • Hash de Senhas com Sal - Fazendo Corretamente (2014)
      • Uma boa ideia com uso ruim: /dev/urandom (2014)
      • Por que Investir em Segurança de Aplicações? (2015)
      • Cuidado com one-time pads e outros unicórnios criptográficos (2015)
    • Livros
      • Web Application Hacker's Handbook (2011) nonfree
      • Cryptography Engineering (2010) nonfree
      • Securing DevOps (2018) nonfree
      • Gray Hat Python: Programming for Hackers and Reverse Engineers (2009) nonfree
      • The Art of Software Security Assessment: Identifying and Preventing Software Vulnerabilities (2006) nonfree
      • C Interfaces and Implementations: Techniques for Creating Reusable Software (1996) nonfree
      • Reversing: Secrets of Reverse Engineering (2005)
  • AWS Lambda
    • Ferramentas
      • PureSec FunctionShield
  • Android
    • Livros e ebooks
      • SEI CERT Android Secure Coding Standard (2015)
  • C
    • Livros e ebooks
      • SEI CERT C Coding Standard (2006)
      • Defensive Coding: A Guide to Improving Software Security by the Fedora Security Team (2025)
  • C++
    • Livros e ebooks
      • SEI CERT C++ Coding Standard (2006)
  • C Sharp
    • Livros e ebooks
      • Security Driven .NET (2015) nonfree
  • Clojure
    • Repositórios
      • Clojure OWASP (2020)
  • Go
    • Artigos
      • Memory Security in Go - spacetime.dev (2017)
  • Java
    • Livros e ebooks
      • SEI CERT Java Coding Standard (2007)
      • Secure Coding Guidelines for Java SE (2014)
  • Node.js
    • Artigos
      • Node.js Security Checklist - Rising Stack Blog (2015)
      • Awesome Electron.js hacking & pentesting resources (2020)
    • Livros e ebooks
      • Essential Node.js Security (2017) nonfree
    • Treinamento
      • Security Training by ^Lift Security nonfree
      • Security Training from BinaryMist nonfree
  • PHP
    • Artigos
      • It's All About Time (2014)
      • Secure Authentication in PHP with Long-Term Persistence (2015)
      • 20 Point List For Preventing Cross-Site Scripting In PHP (2013)
      • 25 PHP Security Best Practices For Sys Admins (2011)
      • PHP data encryption primer (2014)
      • Preventing SQL Injection in PHP Applications - the Easy and Definitive Guide (2014)
      • You Wouldn't Base64 a Password - Cryptography Decoded (2015)
      • A Guide to Secure Data Encryption in PHP Applications (2015)
      • The 2018 Guide to Building Secure PHP Software (2017)
    • Livros e ebooks
      • Securing PHP: Core Concepts nonfree
      • Using Libsodium in PHP Projects
    • Bibliotecas úteis
      • defuse/php-encryption
      • ircmaxell/password_compat
      • ircmaxell/RandomLib
      • thephpleague/oauth2-server
      • paragonie/random_compat
      • psecio/gatekeeper
      • openwall/phpass
    • Sites
      • websec.io
      • Blogs
        • Paragon Initiative Enterprises Blog
        • ircmaxell's blog
        • Pádraic Brady's Blog
  • Perl
    • Livros e ebooks
      • SEI CERT Perl Coding Standard (2011)
  • Python
    • Livros e ebooks
      • Python chapter of Fedora Defensive Coding Guide
      • Black Hat Python: Python Programming for Hackers and Pentesters nonfree
      • Violent Python nonfree
    • Sites
      • OWASP Python Security Wiki (2014)
  • Ruby
    • Livros e ebooks
      • Secure Ruby Development Guide (2014)

Geral

Artigos

Como Gerar um Número Aleatório com Segurança (2014)

Lançado: 25 de fevereiro de 2014

Conselhos sobre geradores de números pseudoaleatórios criptograficamente seguros.

Hash de Senhas com Sal - Fazendo Corretamente (2014)

Lançado: 6 de agosto de 2014

Um post no Crackstation, um projeto da Defuse Security

Uma boa ideia com uso ruim: /dev/urandom (2014)

Lançado: 3 de maio de 2014

Menciona muitas maneiras de fazer o /dev/urandom falhar no Linux/BSD.

Por que Investir em Segurança de Aplicações? (2015)

Lançado: 21 de junho de 2015

Gerenciar um negócio exige consciência de custos e minimizar gastos desnecessários. Os benefícios de garantir a segurança da sua aplicação são invisíveis para a maioria das empresas, então muitas vezes elas negligenciam o investimento em desenvolvimento seguro de software como uma medida de redução de custos. O que essas empresas não percebem é o custo potencial (tanto financeiro quanto para a reputação da marca) que uma violação de dados evitável pode acarretar.

A violação de dados média custa milhões de dólares em danos.

Investir mais tempo e pessoal para desenvolver software seguro vale a pena para a maioria das empresas, a fim de minimizar esse risco desnecessário aos seus resultados financeiros.

Cuidado com one-time pads e outros unicórnios criptográficos (2015)

Lançado: 25 de março de 2015

Uma leitura obrigatória para qualquer pessoa que deseje criar seus próprios recursos de criptografia.

Livros

nonfree Web Application Hacker's Handbook (2011)

Lançado: 27 de setembro de 2011

Ótima introdução à Segurança de Aplicações Web; embora um pouco datado.

nonfree Cryptography Engineering (2010)

Lançado: 15 de março de 2010

Desenvolve um senso de paranoia profissional enquanto apresenta técnicas de design criptográfico.

nonfree Securing DevOps (2018)

Lançado: 1 de março de 2018

Securing DevOps explora como as técnicas de DevOps e Segurança devem ser aplicadas em conjunto para tornar os serviços em nuvem mais seguros. Este livro introdutório revisa as práticas de ponta usadas na segurança de aplicações web e sua infraestrutura, e ensina técnicas para integrar a segurança diretamente no seu produto.

nonfree Gray Hat Python: Programming for Hackers and Reverse Engineers (2009)

Lançado: 3 de maio de 2009

nonfree The Art of Software Security Assessment: Identifying and Preventing Software Vulnerabilities (2006)

Lançado: 30 de novembro de 2006

nonfree C Interfaces and Implementations: Techniques for Creating Reusable Software (1996)

Lançado: 30 de agosto de 1996

nonfree Reversing: Secrets of Reverse Engineering (2005)

Lançado: 15 de abril de 2005

nonfree JavaScript: The Good parts (2008)

Lançado: 1 de maio de 2008

nonfree Windows Internals: Including Windows Server 2008 and Windows Vista, Fifth Edition (2007)

Lançado: 17 de junho de 2007

nonfree The Mac Hacker's Handbook (2009)

Lançado: 3 de março de 2009

nonfree The IDA Pro Book: The Unofficial Guide to the World's Most Popular Disassembler (2008)

Lançado: 22 de agosto de 2008

nonfree Internetworking with TCP/IP Vol. II: ANSI C Version: Design, Implementation, and Internals (3rd Edition) (1998)

Lançado: 25 de junho de 1998

nonfree Network Algorithmics,: An Interdisciplinary Approach to Designing Fast Networked Devices (2004)

Lançado: 29 de dezembro de 2004

nonfree Computation Structures (MIT Electrical Engineering and Computer Science) (1989)

Lançado: 13 de dezembro de 1989

nonfree Surreptitious Software: Obfuscation, Watermarking, and Tamperproofing for Software Protection (2009)

Lançado: 3 de agosto de 2009

Secure Programming HOWTO (2015)

Lançado: 1 de março de 2015

Security Engineering - Third Edition (2020)

Lançado: 1 de novembro de 2020

nonfree Bulletproof SSL and TLS (2014)

Lançado: 1 de agosto de 2014

Holistic Info-Sec for Web Developers (Fascicle 0) (2016)

Lançado: 17 de setembro de 2016

A primeira parte de uma série de três livros que fornece cobertura ampla e aprofundada sobre o que desenvolvedores web e arquitetos precisam saber para criar software, redes e outros elementos robustos, confiáveis, sustentáveis e seguros, que sejam entregues continuamente, no prazo, sem surpresas desagradáveis.

Holistic Info-Sec for Web Developers (Fascicle 1)

A segunda parte de uma série de três livros que fornece cobertura ampla e aprofundada sobre o que desenvolvedores web e arquitetos precisam saber para criar software, VPS, redes, nuvem e aplicações web robustos, confiáveis, sustentáveis e seguros, que sejam entregues continuamente, no prazo, sem surpresas desagradáveis.

Aulas

Offensive Computer Security (CIS 4930) FSU

Uma aula de pesquisa de vulnerabilidades e desenvolvimento de exploits por Owen Redwood da Florida State University.

Não deixe de conferir as palestras!

Hack Night

Desenvolvido a partir dos materiais do antigo curso de Teste de Penetração e Análise de Vulnerabilidades da NYU Poly, o Hack Night é uma introdução sóbria à segurança ofensiva. Muito conteúdo técnico complexo é abordado muito rapidamente, enquanto os alunos são introduzidos a uma grande variedade de tópicos complexos e imersivos ao longo de treze semanas.

Sites

Hack This Site!

Aprenda sobre segurança de aplicações tentando invadir este site.

Enigma Group

Onde hackers e especialistas em segurança vêm para treinar.

Web App Sec Quiz

Questionário de autoavaliação para segurança de aplicações web

SecurePasswords.info

Senhas seguras em vários idiomas/frameworks.

Security News Feeds Cheat-Sheet

Uma lista de fontes de notícias de segurança.

Open Security Training

Cursos em vídeo sobre programação de baixo nível x86, hacking e perícia forense.

MicroCorruption

Capture The Flag - Aprenda Assembly e Segurança de Dispositivos Embarcados

The Matasano Crypto Challenges

Uma série de exercícios de programação para aprender criptografia por conta própria, da Matasano Security. A introdução por Maciej Ceglowski explica bem.

PentesterLabPentesterLab oferece exercícios práticos gratuitos e um bootcamp para começar.

Juice Shop

Uma aplicação web Javascript intencionalmente insegura.

Supercar Showdown

Como ir ao ataque antes que os atacantes online o façam.

OWASP NodeGoat

Propositalmente vulnerável à aplicação web Node.JS do OWASP Top 10, com tutoriais, testes de regressão de segurança com a API OWASP Zap, imagem docker. Com várias opções para iniciar rapidamente.

Securing The Stack

Tutoriais de Appsec Quinzenais

OWASP ServerlessGoat

OWASP ServerlessGoat é uma aplicação serverless AWS Lambda realista deliberadamente insegura, mantida pela OWASP e criada pela PureSec. Você pode instalar o WebGoat, aprender sobre as vulnerabilidades, como explorá-las e como remediar cada problema. O projeto também inclui documentação explicando os problemas e como devem ser remediados com melhores práticas.

SecDim

SecDim é uma plataforma de edutainment em appsec, Aprenda appsec com laboratórios baseados em git gratuitos. Acha que tem o que é preciso para construir uma aplicação segura? Desafie-se com jogos de appsec! Corrija bugs, ganhe uma pontuação e coloque seu nome nos rankings.

Blogs

Crypto Fails

Mostrando criptografia ruim

NCC Group - Blog

O blog da NCC Group, anteriormente Matasano, iSEC Partners e NGS Secure.

Scott Helme

Aprenda sobre segurança e desempenho.

Cossack Labs blog (2018)

Lançado: 30 de julho de 2018

Blog de uma empresa de criptografia que cria bibliotecas e ferramentas de código aberto e descreve abordagens práticas de segurança de dados para aplicações e infraestruturas.

Wiki pages

OWASP Top Ten Project

As dez vulnerabilidades de segurança mais comuns e críticas encontradas em aplicações web.

Tools

Qualys SSL Labs

A infame suíte de ferramentas SSL e TLS.

securityheaders.io

Avalie rápida e facilmente a segurança dos seus cabeçalhos de resposta HTTP.

report-uri.io

Um serviço gratuito de relatórios CSP e HPKP.

clickjacker.io

Teste e aprenda sobre Clickjacking. Crie PoC de clickjacking, tire captura de tela e compartilhe o link. Você pode testar sites HTTPS, HTTP, intranet e internos.

AWS Lambda

Tools

PureSec FunctionShield

FunctionShield é uma biblioteca de segurança 100% gratuita para AWS Lambda e Google Cloud Functions que fornece aos desenvolvedores a capacidade de impor facilmente controles de segurança rigorosos em runtimes serverless.

Android

Books and ebooks

SEI CERT Android Secure Coding Standard (2015)

Lançado: 24 de fevereiro de 2015

Um Wiki mantido pela comunidade que detalha padrões de codificação segura para desenvolvimento Android.

C

Books and ebooks

SEI CERT C Coding Standard (2006)

Lançado: 24 de maio de 2006

Um Wiki mantido pela comunidade que detalha padrões de codificação segura para programação em C.

Defensive Coding: A Guide to Improving Software Security by the Fedora Security Team (2025)

Lançado: 22 de fevereiro de 2025

Fornece diretrizes para melhorar a segurança do software através da codificação segura. Abrange linguagens de programação e bibliotecas comuns, e foca em recomendações concretas.

C++

Books and ebooks

SEI CERT C++ Coding Standard (2006)

Lançado: 18 de julho de 2006

Um Wiki mantido pela comunidade que detalha padrões de codificação segura para programação em C++.

C Sharp

Books and ebooks

nonfree Security Driven .NET (2015)

Lançado: 14 de julho de 2015

Uma introdução ao desenvolvimento de aplicações seguras visando a versão 4.5 do .NET Framework, cobrindo especificamente tópicos de criptografia e engenharia de segurança.

Clojure

Repositories

Clojure OWASP (2020)

Lançado: 5 de maio de 2020

Repositório com exemplos em Clojure das 10 principais vulnerabilidades da OWASP.

Go

Articles

Memory Security in Go - spacetime.dev (2017)

Lançado: 3 de agosto de 2017

Um guia para gerenciar dados sensíveis na memória.

Java

Books and ebooks

SEI CERT Java Coding Standard (2007)

Lançado: 12 de janeiro de 2007

Um Wiki mantido pela comunidade que detalha padrões de codificação segura para programação em Java.

Secure Coding Guidelines for Java SE (2014)

Lançado: 2 de abril de 2014

Diretrizes de programação Java segura diretamente da Oracle.

Node.js

Articles

Node.js Security Checklist - Rising Stack Blog (2015)

Lançado: 13 de outubro de 2015

Cobre muitas informações úteis para desenvolver aplicações Node.js seguras.

Awesome Electron.js hacking & pentesting resources (2020)

Lançado: 17 de junho de 2020

Uma lista curada de recursos para proteger aplicações baseadas em Electron.js.

Books and ebooks

nonfree Essential Node.js Security (2017)

Lançado: 19 de julho de 2017

Prático e repleto de código fonte para um guia prático de como proteger aplicações web Node.js.

Training

nonfree Security Training by ^Lift Security

Aprenda com a equipe que liderou o Node Security Project

nonfree Security Training from BinaryMist

Oferecemos muitos tipos de treinamento em segurança da informação, cobrindo Físico, Pessoas, VPS, Redes, Nuvem, Aplicações Web. A maior parte do conteúdo é proveniente da série de livros que Kim vem desenvolvendo há vários anos. Mais informações podem ser encontradas aqui

PHP

Articles

It's All About Time (2014)

Lançado: 28 de novembro de 2014

Uma introdução suave a ataques de temporização em aplicações PHP

Secure Authentication in PHP with Long-Term Persistence (2015)

Lançado: 21 de abril de 2015

Discute políticas de senha, armazenamento de senhas, cookies "lembrar-me" e recuperação de conta.

20 Point List For Preventing Cross-Site Scripting In PHP (2013)

Lançado: 22 de abril de 2013

Conselhos de Padriac Brady sobre como construir software que não seja vulnerável a XSS

25 PHP Security Best Practices For Sys Admins (2011)

Lançado: 23 de novembro de 2011

Embora este artigo tenha alguns anos, grande parte de seus conselhos ainda é relevante à medida que nos aproximamos do PHP 7.

PHP data encryption primer (2014)

Lançado: 16 de junho de 2014

@timoh6 explica como implementar criptografia de dados em PHP

Preventing SQL Injection in PHP Applications - the Easy and Definitive Guide (2014)

Lançado: 26 de maio de 2014

TL;DR - não escape, use prepared statements!

You Wouldn't Base64 a Password - Cryptography Decoded (2015)

Lançado: 7 de agosto de 2015

Uma visão geral legível de termos de criptografia comumente mal utilizados e conceitos fundamentais, com código de exemplo em PHP.

Se você está confuso sobre termos de criptografia, comece por aqui.

A Guide to Secure Data Encryption in PHP Applications (2015)

Lançado: 2 de agosto de 2015

Discute a importância da criptografia de ponta a ponta na camada de rede (HTTPS), bem como a criptografia segura para dados em repouso, e então apresenta as ferramentas de criptografia específicas que os desenvolvedores devem usar para casos de uso específicos, quer usem libsodium, a biblioteca de criptografia PHP segura da Defuse Security ou OpenSSL.

The 2018 Guide to Building Secure PHP Software (2017)

Lançado: 12 de dezembro de 2017

Este guia deve servir como complemento ao e-book PHP: The Right Way, com forte ênfase em segurança e não em tópicos gerais de programação PHP (ex.: estilo de código).

Books and ebooks

nonfree Securing PHP: Core Concepts

Securing PHP: Core Concepts serve como um guia para alguns dos termos de segurança mais comuns e fornece alguns exemplos deles no PHP do dia a dia.

Using Libsodium in PHP Projects

Você não precisa de um Ph.D em Criptografia Aplicada para construir uma aplicação web segura. Conheça o libsodium, que permite que desenvolvedores criem aplicações rápidas, seguras e confiáveis sem precisar saber o que é uma cifra de fluxo.

Useful libraries

defuse/php-encryption

Biblioteca de criptografia de chave simétrica para aplicações PHP. (Recomendado em vez de criar a sua própria!)

ircmaxell/password_compat

Se você está usando PHP 5.3.7+ ou 5.4, use isso para hash de senhas

ircmaxell/RandomLib

Útil para gerar strings ou números aleatórios

thephpleague/oauth2-server

Uma implementação segura de servidor OAuth2

paragonie/random_compat

O PHP 7 oferece um novo conjunto de funções CSPRNG: random_bytes() e random_int(). Este é um esforço da comunidade para expor a mesma API em projetos PHP 5 (camada de compatibilidade futura). Licenciado permissivamente sob MIT.

psecio/gatekeeper

Uma biblioteca segura de autenticação e autorização que implementa Controles de Acesso Baseados em Papéis e as recomendações da Paragon Initiative Enterprises para caixas de seleção "lembrar-me" seguras.

openwall/phpass

Um framework portátil de domínio público para hash de senhas para uso em aplicações PHP.

Websites

websec.io

websec.io é dedicado a educar desenvolvedores sobre segurança com tópicos relacionados a fundamentos gerais de segurança, tecnologias emergentes e informações específicas de PHP

Blogs

Paragon Initiative Enterprises Blog

O blog da nossa empresa de consultoria em tecnologia e segurança sediada em Orlando, FL

ircmaxell's blog

Um blog sobre PHP, Segurança, Desempenho e desenvolvimento geral de aplicações web.

Pádraic Brady's Blog

Pádraic Brady é um especialista em segurança do Zend Framework

Mailing lists

Securing PHP Weekly

Um boletim semanal sobre PHP, segurança e a comunidade.

Perl

Books and ebooks

SEI CERT Perl Coding Standard (2011)

Lançado: 10 de janeiro de 2011

Um Wiki mantido pela comunidade que detalha padrões de codificação segura para programação em Perl.

Python

Books and ebooks

Python chapter of Fedora Defensive Coding Guide

Lista recursos da biblioteca padrão que devem ser evitados e referencia seções de outros capítulos específicos do Python.

nonfree Black Hat Python: Python Programming for Hackers and Pentesters

Black Hat Python de Justin Seitz da NoStarch Press é um excelente livro para mentes de segurança ofensiva

nonfree Violent Python

Violent Python mostra como passar de uma compreensão teórica de conceitos de computação ofensiva para uma implementação prática.

Websites

OWASP Python Security Wiki (2014)

Lançado: 21 de junho de 2014

Um wiki mantido pelo projeto OWASP Python Security.

Ruby

Books and ebooks

Secure Ruby Development Guide (2014)

Lançado: 10 de março de 2014

Um guia para desenvolvimento Ruby seguro pela Fedora Security Team. Também disponível no Github.

Baixar ferramenta
nonfree
  • JavaScript: The Good parts (2008) nonfree
  • Windows Internals: Including Windows Server 2008 and Windows Vista, Fifth Edition (2007) nonfree
  • The Mac Hacker's Handbook (2009) nonfree
  • The IDA Pro Book: The Unofficial Guide to the World's Most Popular Disassembler (2008) nonfree
  • Internetworking with TCP/IP Vol. II: ANSI C Version: Design, Implementation, and Internals (3rd Edition) (1998) nonfree
  • Network Algorithmics,: An Interdisciplinary Approach to Designing Fast Networked Devices (2004) nonfree
  • Computation Structures (MIT Electrical Engineering and Computer Science) (1989) nonfree
  • Surreptitious Software: Obfuscation, Watermarking, and Tamperproofing for Software Protection (2009) nonfree
  • Secure Programming HOWTO (2015)
  • Security Engineering - Third Edition (2020)
  • Bulletproof SSL and TLS (2014) nonfree
  • Holistic Info-Sec for Web Developers (Fascicle 0) (2016)
  • Holistic Info-Sec for Web Developers (Fascicle 1)
  • Aulas
    • Offensive Computer Security (CIS 4930) FSU
    • Hack Night
  • Sites
    • Hack This Site!
    • Enigma Group
    • Web App Sec Quiz
    • SecurePasswords.info
    • Security News Feeds Cheat-Sheet
    • Open Security Training
    • MicroCorruption
    • The Matasano Crypto Challenges
    • PentesterLab
    • Juice Shop
    • Supercar Showdown
    • OWASP NodeGoat
    • Securing The Stack
    • OWASP ServerlessGoat
    • SecDim
    • Blogs
      • Crypto Fails
      • NCC Group - Blog
      • Scott Helme
      • Cossack Labs blog (2018)
    • Páginas Wiki
      • OWASP Top Ten Project
    • Ferramentas
      • Qualys SSL Labs
      • securityheaders.io
      • report-uri.io
      • clickjacker.io
  • Listas de discussão
    • Securing PHP Weekly