Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
awesome-web-security — 🐶 Uma lista curada de materiais e recursos sobre Segurança Web. | Kitploit
Ferramentas/GitHubGitHub/qazbnm456/awesome-web-security
OSINT (Inteligência de Fontes Abertas)Análise de VulnerabilidadesExploraçãoSegurança WebCTFTestes de PenetraçãoAprendizado e EducaçãoRecursos CuradosTrilhas e CursosLabs e Prática
GitHubqazbnm456/awesome-web-security

awesome-web-security

13.7k1.8khá 5h 21mRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🐶 Uma lista curada de materiais e recursos sobre Segurança Web.

Ver RepositórioSite

Awesome Web Security Awesome

🐶 Lista curada de materiais e recursos de Segurança Web.

Escusado será dizer que a maioria dos sites sofre de vários tipos de bugs que podem eventualmente levar a vulnerabilidades. Por que isso acontece com tanta frequência? Pode haver muitos fatores envolvidos, incluindo configuração incorreta, falta de habilidades de segurança dos engenheiros, etc. Para combater isso, aqui está uma lista curada de materiais e recursos de Segurança Web para aprender técnicas de penetração de ponta, e eu recomendo fortemente que você leia este artigo "So you want to be a web security researcher?" primeiro.

Por favor, leia as diretrizes de contribuição antes de contribuir.


🌈 Quer aprimorar suas habilidades de penetração?
Eu recomendaria jogar alguns awesome-ctfs.


Se você gosta desta lista incrível e gostaria de apoiá-la, confira minha página do Patreon :)
Além disso, não se esqueça de conferir meus repos 🐾 ou dizer oi no X (antigo Twitter)!


🤖 Usando um assistente de IA?

Esta lista também é fornecida como uma Skill do Claude Code, para que agentes de IA possam consultá-la em tempo de execução — sem snapshots desatualizados, sempre lê o data/index.json mais recente do master.

Instalação (um comando único, recomendado):```bash npx skills add qazbnm456/awesome-web-security -a claude-code -g -y

root@kitploit:~
Ou dentro do [Claude Code](https://claude.com/claude-code), use o marketplace de plugins:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security

Para Codex, troque -a claude-code → -a codex.

Depois, faça qualquer pergunta sobre segurança web e a habilidade será ativada em tópicos como XSS, SQLi, SSRF, JWT, OAuth, recon, evasão de WAF, desserialização, SAML, write-ups de CTF e mais. Consulte skills/awesome-web-security/SKILL.md para a lista completa de gatilhos.

Conteúdo

  • Resumos
  • Fóruns
  • Introdução
    • XSS
    • Poluição de Protótipo
    • Injeção CSV
    • Injeção SQL
    • Injeção de Comandos
    • Injeção ORM
    • Injeção FTP
    • XXE
    • CSRF
    • Clickjacking
    • SSRF
    • Envenenamento de Cache Web
    • Substituição de Caminho Relativo
    • Redirecionamento Aberto
    • SAML
    • Upload
    • Rails
    • AngularJS
    • ReactJS
    • SSL/TLS
    • Webmail
    • NFS
    • AWS
    • Azure
    • Fingerprint
    • Enumeração de Subdomínios
    • Criptografia
    • Web Shell
    • OSINT
    • DNS Rebinding
    • Desserialização
    • OAuth
    • JWT
  • Evasões
    • XXE
    • CSP
    • WAF
    • JSMVC
    • Autenticação
  • Truques
    • CSRF
    • Clickjacking
    • Execução Remota de Código
    • XSS
    • Injeção SQL

Resumos

  • CTF Field Guide - Escrito por Trail of Bits.
  • Hacker101 - Escrito por hackerone.
  • Infosec Newbie - Escrito por Mark Robinson.
  • PayloadsAllTheThings - Escrito por @swisskyrepo.
  • The Daily Swig - Resumo de segurança web - Escrito por PortSwigger.
  • The Magic of Learning - Escrito por @bitvijays.
  • Web Application Security Zone por Netsparker - Escrito por Netsparker.
  • tl;dr sec - Resumo semanal das melhores ferramentas de segurança, postagens em blogs e pesquisas de segurança.

Fóruns

  • Dark Reading - Conectando a Comunidade de Segurança da Informação.
  • HackDig - Escava artigos de segurança web de alta qualidade para hackers.
  • Phrack Magazine - Ezine escrito por e para hackers.
  • Security Weekly - A rede de podcasts de segurança.
  • The Hacker News - Segurança de forma séria.
  • The Register - Mordendo a mão que alimenta a TI.

Introdução

XSS - Cross-Site Scripting

  • C.XSS Guide - Escrito por @JakobKallin e Irene Lobo Valbuena.
  • Cross-Site Scripting – Segurança de Aplicações – Google - Escrito por Google.
  • H5SC - Escrito por @cure53.
  • THE BIG BAD WOLF - XSS E MANUTENÇÃO DE ACESSO - Escrito por Paulos Yibelo.
  • AwesomeXSS - Escrito por @s0md3v.
  • XSS.png - Escrito por @jackmasa.
  • PayloadsAllTheThings - Injeção XSS - Escrito por @swisskyrepo.
  • payloadbox/xss-payload-list - Escrito por @payloadbox.
  • Política de Segurança de Conteúdo do Laravel: Guia Completo de Implementação - Guia prático para implementar Política de Segurança de Conteúdo no Laravel — ciclo de vida do nonce, integração com Vite e Livewire, relato de violações e uma lista de verificação pré-implementação, por @itxshakil.

Poluição de Protótipo

  • Ataque de poluição de protótipo em aplicação NodeJS - Escrito por @HoLyVieR.
  • Real-world JS - 1 - Escrito por @po6ix.
  • Explorando poluição de protótipo – RCE no Kibana (CVE-2019-7609) - Escrito por @securitymb.

Injeção CSV

  • Injeção CSV -> Meterpreter no Pornhub - Escrito por Andy.
  • Os Perigos Absurdamente Subestimados da Injeção CSV - Escrito por George Mauer.
  • PayloadsAllTheThings - Injeção CSV - Escrito por @swisskyrepo.

Injeção SQL

  • Folha de Dicas de Injeção SQL - Escrito por @netsparker.
  • Referência de Bolso de Injeção SQL - Escrito por @LightOS.
  • Wiki de Injeção SQL - Escrito por NETSPI.
  • PayloadsAllTheThings - Injeção SQL - Escrito por @swisskyrepo.
  • payloadbox/sql-injection-payload-list - Escrito por @payloadbox.

Injeção de Comandos

  • Potencial injeção de comandos em resolv.rb - Escrito por @drigg3r.
  • PayloadsAllTheThings - Injeção de Comandos - Escrito por @swisskyrepo.
  • payloadbox/command-injection-payload-list - Escrito por @payloadbox.

Injeção ORM

  • HQL: Hyperinsane Query Language (ou como acessar toda a API SQL dentro de uma injeção HQL?) - Escrito por @_m0bius.
  • HQL para pentesters - Escrito por @h3xstream.
  • Injeção ORM - Escrito por Simone Onofri.
  • ORM2Pwn: Explorando injeções no Hibernate ORM - Escrito por Mikhail Egorov.

Injeção FTP

  • Aviso: Injeções FTP em Java/Python permitem desvio de firewall - Escrito por Timothy Morgan.
  • SMTP via XXE − como enviar e-mails usando o analisador XML do Java - Escrito por Alexander Klink.

XXE - Entidade Externa XML

  • XXE - Escrito por @phonexicum.
  • PayloadsAllTheThings - Injeção XXE - Escrito por vários contribuidores.
  • Injeção de entidade externa XML (XXE) - Escrito por portswigger.
  • XML Schema, DTD e Ataques de Entidade - Escrito por Timothy D. Morgan e Omar Al Ibrahim.
  • payloadbox/xxe-injection-payload-list - Escrito por @payloadbox.

CSRF - Cross-Site Request Forgery

  • Eliminando CSRF - Escrito por @jrozner.
  • PayloadsAllTheThings - Injeção CSRF - Escrito por @swisskyrepo.

Clickjacking

  • Clickjacking - Escrito por Imperva.
  • X-Frame-Options: Tudo sobre Clickjacking? - Escrito por Mario Heiderich.

SSRF - Server-Side Request Forgery

  • Bíblia SSRF. Folha de Dicas - Escrito por Wallarm.
  • PayloadsAllTheThings - Server-Side Request Forgery - Escrito por @swisskyrepo.

Envenenamento de Cache Web

  • Envenenamento Prático de Cache Web - Escrito por @albinowax.
  • PayloadsAllTheThings - Engano de Cache Web - Escrito por @swisskyrepo.

Substituição de Caminho Relativo

  • Análise em larga escala de injeção de estilo por substituição de caminho relativo - Escrito por The Morning Paper.
  • Whitepaper Técnico da MBSD - Algumas técnicas de exploração de RPO - Escrito por Mitsui Bussan Secure Directions, Inc..

Redirecionamento Aberto

  • Vulnerabilidade de Redirecionamento Aberto - Escrito por s0cket7.
  • PayloadsAllTheThings - Redirecionamento Aberto - Escrito por @swisskyrepo.
  • payloadbox/open-redirect-payload-list - Escrito por @payloadbox.

Security Assertion Markup Language (SAML)

  • Como Caçar Bugs em SAML; uma Metodologia - Parte I - Escrito por epi.
  • Como Caçar Bugs em SAML; uma Metodologia - Parte II - Escrito por epi.
  • Como Caçar Bugs em SAML; uma Metodologia - Parte III - Escrito por epi.
  • PayloadsAllTheThings - Injeção SAML - Escrito por @swisskyrepo.

Upload

  • Desvio de Restrições de Upload de Arquivos - Escrito por Haboob Team.
  • PayloadsAllTheThings - Upload de Arquivos Inseguros - Escrito por @swisskyrepo.

Rails

  • Segurança Rails - Primeira parte - Escrito por @qazbnm456.
  • Guia Oficial de Segurança do Rails - Escrito por Equipe Rails.
  • Injeção SQL no Rails - Escrito por @presidentbeef.
  • Lista de Verificação de Segurança Zen Rails - Escrito por @brunofacca.

AngularJS

  • Escapes de sandbox Angular baseados em DOM - Escrito por @garethheyes.
  • XSS sem HTML: Injeção de Template do Lado do Cliente com AngularJS - Escrito por Gareth Heyes.

ReactJS

  • XSS via um elemento React falsificado - Escrito por Daniel LeCheminant.

SSL/TLS

  • Teste de Penetração SSL e TLS - Escrito por APTIVE.
  • Introdução prática a SSL/TLS - Escrito por @Hakky54.

Webmail

  • Por que mail() é perigoso em PHP - Escrito por Robin Peraglie.

NFS

  • NFS | ACADEMIA DE TESTE DE PENETRAÇÃO - Escrito por PENETRATION ACADEMY.

AWS

  • TESTE DE PENETRAÇÃO EM ARMAZENAMENTO AWS: CHUTANDO O BALDE S3 - Escrito por Dwight Hohnstein da Rhino Security Labs.
  • TESTE DE PENETRAÇÃO AWS PARTE 1. BALDES S3 - Escrito por VirtueSecurity.
  • TESTE DE PENETRAÇÃO AWS PARTE 2. S3, IAM, EC2 - Escrito por VirtueSecurity.
  • Desventuras na AWS - Escrito por Christian Demko.

Azure

  • Riscos de Segurança na Nuvem (Parte 1): Vulnerabilidade de Injeção CSV no Azure - Escrito por @spengietz.
  • Vulnerabilidades e Configurações Incorretas Comuns de Segurança no Azure - Escrito por @rhinobenjamin.

Fingerprint

Enumeração de Subdomínios

  • Guia de um testador de penetração para enumeração de subdomínios - Escrito por Bharath.
  • A Arte da Enumeração de Subdomínios - Escrito por Patrik Hudak.

Criptografia

  • Fortificação Criptográfica Aplicada - Escrito por Equipe bettercrypto.org.
  • O que é um Ataque de Canal Lateral? - Escrito por J.M Porup.

Web Shell

  • Hackeando com Shells JSP - Escrito por @_nullbind.
  • Caçando Web Shells - Escrito por Jacob Baines.

OSINT- Hacking Cryptocurrency Miners com Técnicas de OSINT - Escrito por @s3yfullah.

  • OSINT x UCCU Workshop on Open Source Intelligence - Escrito por Philippe Lin.
  • 102 Deep Dive in the Dark Web OSINT Style Kirby Plessas - Apresentado por @kirbstr.
  • O guia mais completo para encontrar o e‑mail de qualquer pessoa - Escrito por Timur Daudpota.

DNS Rebinding

  • Atacando Redes Privadas a partir da Internet com DNS Rebinding - Escrito por @brannondorsey.
  • Hackeando roteadores domésticos a partir da Internet - Escrito por @radekk.

Desserialização

  • O que WebLogic, WebSphere, JBoss, Jenkins, OpenNMS e Sua Aplicação Têm em Comum? Esta Vulnerabilidade. - Escrito por @breenmachine.
  • .NET Roulette: Explorando Desserialização Insegura no Telerik UI - Escrito por @noperator.
  • Atacando a desserialização do .NET - Escrito por @pwntester.
  • Como explorar a desserialização de cookies do DotNetNuke - Escrito por CRISTIAN CORNEA.
  • COMO EXPLORAR LIFERAY CVE-2020-7961: RÁPIDA JORNADA ATÉ O POC - Escrito por @synacktiv.

OAuth

  • O que está acontecendo com OAuth 2.0? E por que você não deve usá-lo para autenticação. - Escrito por @damianrusinek.
  • Introdução ao OAuth 2.0 e OpenID Connect - Escrito por @PhilippeDeRyck.

JWT

  • Segredos codificados, tokens não verificados e outros erros comuns com JWT - Escrito por @ermil0v.

Evasões

XXE

  • Bypass da correção de XXE OOB usando codificação diferente - Escrito por @SpiderSec.

CSP

  • CSP: contornando form-action com XSS refletido - Escrito por Detectify Labs.
  • TWITTER XSS + BYPASS DE CSP - Escrito por Paulos Yibelo.
  • Contornando CSP elegantemente - Escrito por Wallarm.
  • Evasão de CSP com markup solto baseado em DOM - Escrito por portswigger.
  • A jornada CSP do GitHub - Escrito por @ptoomey3.
  • A jornada pós‑CSP do GitHub - Escrito por @ptoomey3.
  • Alguma proteção contra importação dinâmica de módulos? - Escrito por @shhnjk.

WAF

  • Airbnb – Quando contornar codificação JSON, filtro XSS, WAF, CSP e Auditor resulta em oito vulnerabilidades - Escrito por @Brett Buerhaus.
  • Como contornar o libinjection em muitos WAF/NGWAF - Escrito por @d0znpp.
  • Técnicas de evasão de Firewall de Aplicação Web (WAF) - Escrito por @secjuice.
  • Técnicas de evasão de Firewall de Aplicação Web (WAF) #2 - Escrito por @secjuice.

JSMVC

  • JavaScript MVC e Frameworks de Template - Escrito por Mario Heiderich.

Autenticação

  • Trend Micro Threat Discovery Appliance - Bypass de Autenticação por Geração de Sessão (CVE-2016-8584) - Escrito por @malerisch e @steventseeley.

Truques

CSRF

  • Explorando CSRF em endpoints JSON com Flash e redirecionamentos - Escrito por @riyazwalikar.
  • Truques interessantes para contornar a proteção CSRF - Escrito por Twosecurity.
  • Roubando tokens CSRF com injeção de CSS (sem iFrames) - Escrito por @dxa4481.
  • Quebrando o RNG do Java para CSRF - Javax Faces e Por Que a Aleatoriedade do Token CSRF Importa - Escrito por @rramgattie.
  • Se HttpOnly, Você Ainda Poderia CSRF… Com CORS você pode! - Escrito por @GraphX.

Clickjacking

  • Clickjackings no Google no valor de 14981,70$ - Escrito por @raushanraj_65039.

Execução Remota de Código

  • DRUPAL 7.X SERVICES MODULE UNSERIALIZE() PARA RCE - Escrito por Ambionics Security.
  • Explorando bug de desserialização no Node.js para Execução Remota de Código - Escrito por OpSecX.
  • Execução Remota de Código no GitHub Enterprise - Escrito por @iblue.
  • Como encadeei 4 vulnerabilidades no GitHub Enterprise, da cadeia de execução SSRF à RCE! - Escrito por Orange.
  • Como exploramos uma vulnerabilidade de execução remota de código no math.js - Escrito por @capacitorset.
  • $36k Google App Engine RCE - Escrito por Ezequiel Pereira.
  • Poor RichFaces - Escrito por CODE WHITE.
  • Execução Remota de Código em um servidor do Facebook - Escrito por @blaklis_.
  • Evil Teacher: Injeção de Código no Moodle - Escrito por RIPS Technologies.
  • WebLogic RCE (CVE-2019-2725) Diário de Depuração - Escrito por Badcode@Knownsec 404 Team.
  • O que WebLogic, WebSphere, JBoss, Jenkins, OpenNMS e Sua Aplicação Têm em Comum? Esta Vulnerabilidade. - Escrito por .

XSS

  • NÃO CONFIE NO DOM: CONTORNANDO MITIGAÇÕES DE XSS VIA SCRIPT GADGETS - Escrito por Sebastian Lekies, Krzysztof Kotowicz e Eduardo Vela.
  • ECMAScript 6 da Perspectiva de um Atacante - Quebrando Frameworks, Sandboxes e tudo mais - Escrito por Mario Heiderich.
  • Como encontrei um XSS de US$ 5.000 no Google Maps (mexendo com Protobuf) - Escrito por @marin_m.
  • Reordenação de parâmetros de consulta faz com que a página de redirecionamento renderize uma URL insegura - Escrito por kenziy.
  • Uber XSS via Cookie - Escrito por zhchbin.
  • XSS Armazenado no Facebook - Escrito por Enguerran Gillier.
  • DOM XSS – auth.uber.com - Escrito por StamOne_.
  • Outro XSS no Google Colaboratory - Escrito por Michał Bentkowski.
  • XSS no Google Colaboratory + bypass de CSP - Escrito por Michał Bentkowski.
  • é filtrado? - Escrito por .

Injeção SQL

  • Injeção SQL no GitHub Enterprise - Escrito por Orange.
  • Injeção SQL em uma consulta UPDATE - uma história de bug bounty! - Escrito por Zombiehelp54.
  • Tornando uma Injeção SQL Cega um pouco menos cega - Escrito por TomNomNom.
  • Red Team Tales 0x01: De MSSQL a RCE - Escrito por Tarlogic.
  • Injeção SQL Baseada em Erro no MySQL Usando EXP - Escrito por @osandamalith.
  • INJEÇÃO SQL E POSTGRES - UMA AVENTURA ATÉ A RCE FINAL - Escrito por @denandz.

Injeção NoSQL

  • Injeção NoSQL em GraphQL através de Tipos JSON - Escrito por Pete.

Injeção FTP

  • Recuperação de Dados Fora de Banda em XML - Escrito por @a66at e Alexey Osipov.
  • Exploração OOB de XXE em Java 1.7+ - Escrito por Ivan Novikov.

XXE

  • XML Malicioso com duas codificações - Escrito por Arseniy Sharoglazov.
  • Automatizando a descoberta de DTD local para exploração de XXE - Escrito por Philippe Arteau.
  • Explorando XXE com arquivos DTD locais - Escrito por Arseniy Sharoglazov.
  • Forçando Reflexão de XXE através de Mensagens de Erro do Servidor - Escrito por Antti Rantasaari.
  • Vulnerabilidade XXE pré-autenticação no módulo Drupal Services - Escrito por Renaud Dubourguais.
  • O que você não sabia sobre Ataques de Entidades Externas XML - Escrito por Timothy D. Morgan.
  • Recuperação de Dados Fora de Banda em XML - Escrito por Timur Yunusov e Alexey Osipov.
  • XXE no WeChat Pay Sdk (WeChat deixa uma backdoor em sites de comerciantes) - Escrito por Rose Jackcode.
  • Exploração OOB de XXE em Java 1.7+ (2014) - Exfiltração usando protocolo FTP - Escrito por Ivan Novikov.
  • Extração OOB de XXE via HTTP+FTP usando uma única porta aberta - Escrito por skavans.

SSRF

  • Uma Nova Era de SSRF - Explorando Parsers de URL em Linguagens de Programação em Tendência! - Escrito por Orange.
  • SSRF em https://imgur.com/vidgif/url - Escrito por aesteral.
  • Dicas de SSRF - Escrito por xl7dev.
  • Técnicas de SSRF em PHP - Escrito por @themiddleblue.
  • SSRF no Exchange leva a acesso ROOT em todas as instâncias - Escrito por @0xacb.
  • Into the Borg – SSRF dentro da rede de produção do Google - Escrito por opnsec.
  • Atravessando o Véu: Server Side Request Forgery para acesso NIPRNet - Escrito por Alyssa Herrera.
  • Tudo que você precisa saber sobre SSRF e como podemos escrever ferramentas para detectar automaticamente - Escrito por @Auxy233.
  • Tomada de AWS através de SSRF em JavaScript - Escrito por Gwen.

Envenenamento de Cache Web

  • Contornando Contra‑medidas de Envenenamento de Cache Web - Escrito por @albinowax.
  • Envenenamento de cache e outros truques sujos - Escrito por Wallarm.

Injeção de Cabeçalho

  • Injeções FTP em Java/Python permitem bypass de firewall - Escrito por Timothy Morgan.

URL

  • [dev.twitter.com] XSS - Escrito por Sergey Bobrov.
  • Phishing com Domínios Unicode - Escrito por Xudong Zheng.
  • Alguns Problemas de URLs - Escrito por Chris Palmer.
  • Domínios Unicode são ruins e você deveria se sentir mal por suportá-los - Escrito por VRGSEC.

Desserialização

  • Arquivos de recurso do ASP.NET (.RESX) e problemas de desserialização - Escrito por @irsdl.

OAuth

  • Vulnerabilidade no Framework OAuth do Facebook - Escrito por @AmolBaikar.

Outros- Induzindo vazamentos de DNS em serviços web Onion - Escrito por @epidemics-scepticism.

  • Stored XSS, e SSRF no Google usando a Linguagem de Publicação de Conjuntos de Dados - Escrito por @signalchaos.
  • Como hackeei o próprio sistema de rastreamento de bugs do Google por US$15.600 em recompensas - Escrito por @alex.birsan.
  • Alguns Truques do Meu Grupo Secreto - Escrito por phithon.

Exploração de Navegadores

Frontend (como bypass de SOP, falsificação de URL e algo assim)

  • Divulgação de informações no IE11 - detecção de arquivos locais - Escrito por James Lee.
  • Sequestro de JSON para a web moderna - Escrito por portswigger.
  • Bypass de SOP / UXSS – Roubando Credenciais Muito Rápido (Edge) - Escrito por Manuel.
  • Особенности Safari в client-side атаках - Escrito por Bo0oM.
  • Como Paramos de Derramar os Feijões Entre Origens? - Escrito por aaj at google.com e mkwst at google.com.
  • Definindo cabeçalhos de requisição arbitrários no Chromium via injeção CRLF - Escrito por Michał Bentkowski.
  • Estou coletando números de cartão de crédito e senhas do seu site. Veja como. - Escrito por David Gilbertson.
  • A barra de inception: um novo método de phishing - Escrito por jameshfisher.
  • Contornando a Segurança do Navegador Móvel por Diversão e Lucro - Escrito por @rafaybaloch.
  • O Monstro de Cookies nos Seus Navegadores - Escrito por @filedescriptor.

Backend (núcleo da implementação do navegador, geralmente se refere à parte C ou C++)

  • Atacando Motores JavaScript - Um estudo de caso do JavaScriptCore e CVE-2016-4622 - Escrito por [email protected].
  • Explorando uma escrita fora dos limites no V8. - Escrito por @halbecaf.
  • SSD Advisory – Chrome Turbofan Execução Remota de Código - Escrito por SecuriTeam Secure Disclosure (SSD).
  • Olha Mãe, não uso Shellcode - Estudo de Caso de Exploração de Navegador para Internet Explorer 11 - Escrito por @moritzj.
  • APERTANDO OS BOTÕES DO WEBKIT COM UM EXPLOIT PWN2OWN MÓVEL - Escrito por @wanderingglitch.
  • Uma Abordagem Metódica para Exploração de Navegadores - Escrito por RET2 SYSTEMS, INC.
  • CVE-2017-2446 ou JSC::JSGlobalObject::isHavingABadTime. - Escrito por Diary of a reverse-engineer.
  • Quebrando o UC Browser - Escrito por Доктор Веб.
  • Três estradas levam a Roma - Escrito por @holynop.
  • ESCAPANDO LIMPAMENTE DO SANDBOX DO CHROME - Escrito por @tjbecker_.

PoCs

Database

  • awesome-cve-poc - Lista curada de PoCs de CVE por @qazbnm456.
  • js-vuln-db - Coleção de CVEs de motores JavaScript com PoCs por @tunz.
  • Some-PoC-oR-ExP - 各种漏洞poc、Exp的收集或编写 por @coffeehb.
  • uxss-db - Coleção de CVEs de UXSS com PoCs por @Metnew.
  • SPLOITUS - Mecanismo de Busca de Exploits & Ferramentas por @i_bo0om.
  • Exploit Database - arquivo definitivo de Exploits, Shellcode e Artigos de Segurança por Offensive Security.

Cheetsheets

  • Capture the Flag CheatSheet - Escrito por @uppusaikiran.
  • XSS Cheat Sheet - Edição 2018 - Escrito por @brutelogic.

Ferramentas

Auditoria

  • A2SV - Varredura Automática de Vulnerabilidades SSL por @hahwul.
  • prowler - Ferramenta para avaliação de segurança AWS, auditoria e hardening por @Alfresco.
  • slurp - Avalie a segurança de buckets S3 por @hehnope.

Injeção de Comandos

  • commix - Ferramenta automatizada all-in-one de detecção e exploração de injeção de comandos OS por @commixproject.

Reconhecimento

OSINT - Inteligência de Fontes Abertas

  • Censys - Censys é um mecanismo de busca que permite a cientistas da computação fazer perguntas sobre os dispositivos e redes que compõem a Internet por University of Michigan.
  • FOCA - FOCA (Fingerprinting Organizations with Collected Archives) é uma ferramenta usada principalmente para encontrar metadados e informações ocultas nos documentos que escaneia por ElevenPaths.
  • FOFA - Mecanismo de Busca no Ciberespaço por BAIMAOHUI.
  • gitrob - Ferramenta de reconhecimento para organizações GitHub por @michenriksen.
  • GSIL - Vazamento de Informações Sensíveis no Github (Github Sensitive Information Leakage) por @FeeiCN.
  • NSFOCUS - PORTAL DE INTELIGÊNCIA DE AMEAÇAS por NSFOCUS GLOBAL.
  • raven - raven é uma ferramenta de coleta de informações do Linkedin que pode ser usada por pentesters para coletar informações sobre funcionários de uma organização usando o Linkedin por @0x09AL.
  • Shodan - Shodan é o primeiro mecanismo de busca do mundo para dispositivos conectados à Internet por @shodanhq.
  • SpiderFoot - Ferramenta de footprinting e coleta de inteligência de código aberto por @binarypool.
  • urlscan.io - Serviço que analisa sites e os recursos que eles solicitam por @heipei.
  • xray - XRay é uma ferramenta para reconhecimento, mapeamento e coleta de OSINT em redes públicas por @evilsocket.

Enumeração de Subdomínios

  • AQUATONE - Ferramenta para Sobrevoo de Domínios por @michenriksen.
  • Certificate Search - Insira uma Identidade (Nome de Domínio, Nome de Organização, etc.), uma Impressão Digital de Certificado (SHA-1 ou SHA-256) ou um ID crt.sh para pesquisar certificados por @crtsh.
  • Certificate Transparency - O projeto Certificate Transparency do Google corrige várias falhas estruturais no sistema de certificados SSL por @google.
  • domain_analyzer - Analise a segurança de qualquer domínio encontrando todas as informações possíveis por @eldraco.
  • EyeWitness - EyeWitness é projetado para tirar screenshots de sites, fornecer algumas informações de cabeçalho do servidor e identificar credenciais padrão se possível por @ChrisTruncer.
  • GSDF - Domain searcher denominado GoogleSSLdomainFinder por @We5ter.
  • subDomainsBrute - Uma ferramenta de brute force de subdomínios simples e rápida para pentesters por @lijiejie.
  • VirusTotal domain information - Pesquisando informações de domínio por VirusTotal.
  • Sublist3r - Sublist3r é uma ferramenta de enumeração de subdomínios multi-thread para testadores de penetração por @aboul3la.

Geração de Código

  • VWGen - Gerador de Aplicações Web Vulneráveis por @qazbnm456.

Fuzzing

  • charsetinspect - Script que inspeciona conjuntos de caracteres multibyte procurando caracteres com propriedades específicas definidas pelo usuário por @hack-all-the-things.
  • IPObfuscator - Ferramenta simples para converter o IP em um DWORD IP por @OsandaMalith.
  • wfuzz - Bruteforcer de aplicações web por @xmendez.
  • domato - Fuzzer de DOM por @google.
  • FuzzDB - Dicionário de padrões de ataque e primitivas para injeção de falhas em aplicações black-box e descoberta de recursos.
  • dirhunt - Rastreador web otimizado para pesquisar e analisar a estrutura de diretórios de um site por @nekmo.
  • ssltest - Serviço online que realiza uma análise profunda da configuração de qualquer servidor web SSL na internet pública. Fornecido por Qualys SSL Labs.
  • fuzz.txt - Arquivos potencialmente perigosos por @Bo0oM.
  • wayparam - CLI Python multiplataforma que busca URLs históricas da Wayback CDX API e gera URLs parametrizadas normalizadas para fuzzing, por @aleff-github.

Varredura

  • JoomlaScan - Software gratuito para encontrar os componentes instalados no CMS Joomla, construído a partir das cinzas do Joomscan por @drego85.
  • wpscan - WPScan é um scanner de vulnerabilidades WordPress black-box por @wpscanteam.
  • WAScan - É um scanner de segurança de aplicações web de código aberto que usa o método "black-box", criado por @m4ll0k.
  • Nuclei - Nuclei é uma ferramenta rápida para varredura direcionada configurável baseada em templates, oferecendo enorme extensibilidade e facilidade de uso por @projectdiscovery.
  • Vigolium - Scanner de vulnerabilidades de alta fidelidade que funde IA agente com velocidade nativa, modularidade e precisão, mantido por @j3ssie.
  • ZAP by Checkmarx - Scanner de segurança de aplicações web de código aberto mantido pela Equipe Principal do ZAP.
  • Fray - Kit de ferramentas de bypass de WAF e teste de segurança de código aberto com mais de 6.300 payloads em categorias OWASP, mecanismo de evasão assistido por IA, pipeline de reconhecimento de 27 verificações e auditoria de hardening OWASP, por @dalisecurity.
  • Trust Scan - Scanner de segurança de URLs combinando inteligência de ameaças (URLhaus, PhishTank, Spamhaus) com detecção de mais de 40 padrões de golpe e phishing por @undeadlist.
  • ZeroTrust - Extensão Chrome com foco em privacidade que analisa a segurança de sites localmente com IA no dispositivo (WebGPU), produzindo pontuações de confiança a partir de sinais de HTTPS, phishing, scripts maliciosos e conformidade de cookies, por @sattyamjjain.

Teste de Penetração

  • Burp Suite - Burp Suite é uma plataforma integrada para realizar testes de segurança em aplicações web por portswigger.
  • Astra - Teste de Segurança Automatizado para APIs REST por @flipkart-incubator.
  • aws_pwn - Uma coleção de materiais de teste de penetração AWS por @dagrz.
  • grayhatwarfare - Buckets públicos por grayhatwarfare.
  • TIDoS-Framework - Um framework abrangente de auditoria de aplicações web para cobrir tudo, desde Reconhecimento e OSINT até Análise de Vulnerabilidades por @_tID.
  • numasec - Plataforma de teste de penetração orientada por IA que coordena 10 agentes e 38 scanners de vulnerabilidades cobrindo o OWASP Top 10, por @FrancescoStabile.
  • Darkmoon - Plataforma de teste de penetração autônoma de IA de código aberto que orquestra mais de 80 ferramentas ofensivas via playbooks Markdown e MCP em web, nuvem, Active Directory e Kubernetes, com uma trilha de evidências por descoberta por @ASCIT31.

Ofensiva

XSS - Cross-Site Scripting

  • xssor2 - XSS'OR - Hack com JavaScript por @evilcos.
  • XSStrike - XSStrike é um programa que pode fazer fuzz e brute force de parâmetros para XSS. Também pode detectar e bypassar WAFs por @s0md3v.
  • beef - The Browser Exploitation Framework Project por beefproject.
  • JShell - Obtenha um shell JavaScript com XSS por @s0md3v.
  • csp evaluator - Uma ferramenta para avaliar políticas de segurança de conteúdo por Csper.

SQL Injection

  • sqlmap - Ferramenta automática de injeção SQL e tomada de controle de banco de dados.

Injeção de Template

  • tplmap - Ferramenta de Detecção e Exploração de Injeção de Template do Lado do Servidor e de Código por @epinna.

XXE

  • dtd-finder - Lista DTDs e gera payloads XXE usando esses DTDs locais por @GoSecure.

Cross Site Request Forgery- XSRFProbe - O principal kit de auditoria e exploração CSRF por @0xInfection.

Falsificação de Solicitação do Lado do Servidor

  • Open redirect/SSRF payload generator - Gerador de payloads de redirecionamento aberto/SSRF por intigriti.

Vazamento

  • CSS-Keylogging - Extensão do Chrome e servidor Express que explora capacidades de keylogging do CSS por @maxchehab.
  • DVCS-Pillage - Saquear repositórios GIT, HG e BZR acessíveis via web por @evilpacket.
  • dvcs-ripper - Extrair sistemas de controle de versão (distribuídos) acessíveis via web: SVN/GIT/HG... por @kost.
  • gitleaks - Busca no histórico completo do repositório por segredos e chaves por @zricethezav.
  • GitMiner - Ferramenta para mineração avançada de conteúdo no Github por @UnkL4b.
  • HTTPLeaks - Todas as formas possíveis de um site vazar requisições HTTP por @cure53.
  • pwngitmanager - Gerenciador Git para pentesters por @allyshka.
  • snallygaster - Ferramenta para escanear arquivos secretos em servidores HTTP por @hannob.
  • LinkFinder - Script Python que encontra endpoints em arquivos JavaScript por @GerbenJavado.
  • keyFinder - Extensão do Chrome que escaneia passivamente páginas web em busca de chaves de API, tokens e credenciais vazadas em 10 superfícies de ataque usando mais de 80 padrões de detecção e análise de entropia de Shannon, por @momenbasel.

Detectando

  • bXSS - bXSS é uma aplicação simples de Blind XSS adaptada de cure53.de/m por @LewisArdern.
  • malware-jail - Sandbox para análise semi-automática de malware JavaScript, desofuscação e extração de payloads por @HynekPetrak.
  • repo-supervisor - Escaneie seu código em busca de má configuração de segurança, procure por senhas e segredos.
  • retire.js - Scanner que detecta o uso de bibliotecas JavaScript com vulnerabilidades conhecidas por @RetireJS.
  • sqlchop - Mecanismo de detecção de injeção SQL por chaitin.
  • xsschop - Mecanismo de detecção de XSS por chaitin.
  • OpenRASP - Uma solução RASP de código aberto mantida ativamente pela Baidu Inc. Com algoritmo de detecção ciente de contexto, o projeto alcançou quase nenhum falso positivo. E menos de 3% de redução de desempenho é observada sob carga pesada do servidor.
  • GuardRails - Um aplicativo GitHub que fornece feedback de segurança em Pull Requests.

Prevenindo

  • js-xss - Sanitizar HTML não confiável (para prevenir XSS) com uma configuração especificada por uma Lista Branca por @leizongmin.
  • Acra - Mecanismo de criptografia do lado do cliente para bancos de dados SQL, com forte criptografia seletiva, prevenção de injeção SQL e detecção de intrusão por @cossacklabs.
  • DOMPurify - Sanitizador XSS apenas DOM, super rápido, ultra tolerante para HTML, MathML e SVG por Cure53.
  • Csper - Um conjunto de ferramentas para construir/avaliar/monitorar política de segurança de conteúdo para prevenir/detectar cross site scripting por Csper.
  • UUSEC WAF - Um firewall de aplicação web de código aberto e gateway de segurança de API mantido por UUCORP.
  • BunkerWeb - Um firewall de aplicação web de código aberto de próxima geração construído sobre nginx, mantido por Bunkerity.
  • FCaptcha - CAPTCHA auto-hospedado com análise comportamental, detecção de agente de IA visual, impressão digital de navegador headless e prova de trabalho SHA-256, mantido por WebDecoy.
  • Pompelmi - Middleware de segurança de upload de arquivos em processo para Node.js que escaneia uploads não confiáveis antes do armazenamento para detectar malware, falsificação MIME e arquivos arriscados, mantido por pompelmi.
  • WebDecoy - Plugin de detecção de bots WordPress com configuração zero combinando detecção WebDriver, impressão digital de navegador headless, análise comportamental e prova de trabalho SHA-256, mantido por WebDecoy.
  • CrowdSec - IPS colaborativo de código aberto escrito em Go que analisa o comportamento do visitante e compartilha sinais de ameaça em uma comunidade de operadores, mantido por .

Proxy

  • Charles - Proxy HTTP / Monitor HTTP / Proxy Reverso que permite a um desenvolvedor visualizar todo o tráfego HTTP e SSL/HTTPS entre sua máquina e a Internet.
  • mitmproxy - Proxy HTTP interceptor com capacidade TLS interativo para testadores de penetração e desenvolvedores de software por @mitmproxy.

Webshell

  • reverse-shell - Reverse Shell como Serviço por @lukechilds.
  • Reverse-Shell-Manager - Gerenciador de Reverse Shell via Terminal @WangYihang.
  • webshell - Este é um projeto de código aberto de webshell por @tennc.
  • Webshell-Sniper - Gerencie seu site via terminal por @WangYihang.
  • Weevely - Web shell armamentado por @epinna.
  • nano - Família de shells PHP codificadas em golfe por @s0md3v.
  • PhpSploit - Framework C2 completo que persiste silenciosamente em servidor web via PHP oneliner malicioso por @nil0x42.

Disassembler

  • Iaitō - Interface gráfica Qt e C++ para o framework de engenharia reversa radare2 por @hteso.
  • plasma - Plasma é um desmontador interativo para x86/ARM/MIPS por @plasma-disassembler.
  • radare2 - Framework de engenharia reversa e ferramentas de linha de comando no estilo Unix por @radare.

Decompilador

  • CFR - Outro decompilador Java por @LeeAtBenf.

DNS Rebinding

  • DNS Rebind Toolkit - DNS Rebind Toolkit é um framework JavaScript frontend para desenvolver explorações de DNS Rebinding contra hosts e serviços vulneráveis em uma rede local (LAN) por @brannondorsey.
  • dref - Framework de Exploração de DNS Rebinding. Dref faz o trabalho pesado para DNS rebinding por @mwrlabs.
  • Singularity of Origin - Inclui os componentes necessários para reatribuir o endereço IP do nome DNS do servidor de ataque ao endereço IP da máquina alvo e servir payloads de ataque para explorar software vulnerável na máquina alvo por @nccgroup.
  • Whonow DNS Server - Um servidor DNS malicioso para executar ataques de DNS Rebinding em tempo real por @brannondorsey.

Outros

  • CyberChef - O Canivete Suíço Cibernético - um aplicativo web para criptografia, codificação, compressão e análise de dados - por @GCHQ.
  • Dnslogger - Registrador DNS por @iagox86.
  • cefdebug - Código mínimo para conectar a um depurador CEF por @taviso.
  • ctftool - Ferramenta Interativa de Exploração CTF por @taviso.
  • ntlm_challenger - Analisar mensagens de desafio NTLM sobre HTTP por @b17zr.

Banco de Dados de Engenharia Social

  • haveibeenpwned - Verifique se você tem uma conta que foi comprometida em uma violação de dados por Troy Hunt.
  • Hudson Rock - Verifique se seu e-mail ou domínio foi comprometido por malware infostealer, mantido por Hudson Rock.

Blogs

  • BRETT BUERHAUS - Divulgações de vulnerabilidades e divagações sobre segurança de aplicações.
  • Broken Browser - Divirta-se com Vulnerabilidades de Navegador.
  • James Kettle - Chefe de Pesquisa na PortSwigger Web Security.
  • leavesongs - Penetrador web talentoso da China.
  • n0tr00t - ~# n0tr00t Security Team.
  • OpnSec - Segurança de Mente Aberta!
  • Orange - Penetrador web talentoso de Taiwan.
  • Scrutiny - Segurança na Internet através de Navegadores Web por Dhiraj Mishra.
  • RIPS Technologies - Write-ups para vulnerabilidades PHP.
  • 0Day Labs - Write-ups impressionantes de bug-bounty e desafios.
  • Blog of Osanda - Pesquisa de Segurança e Engenharia Reversa.

Usuários do Twitter

  • @cure53berlin - Cure53 é uma empresa alemã de cibersegurança.
  • @filedescriptor - Penetrador ativo que frequentemente twitta e escreve artigos úteis.
  • @garethheyes - Penetrador web inglês.
  • @h3xstream - Pesquisador de Segurança, interessado em segurança web, criptografia, pentest, análise estática, mas acima de tudo, samy é meu herói.
  • @HackwithGitHub - Iniciativa para mostrar ferramentas de hacking de código aberto para hackers e pentesters.
  • @hasegawayosuke - Pesquisador japonês de segurança JavaScript.
  • @kinugawamasato - Penetrador web japonês.
  • @XssPayloads - O país das maravilhas dos usos inesperados do JavaScript, e mais.
  • @shhnjk - Pesquisador de Segurança Web e de Navegadores.

Práticas

Aplicação

  • SELinux Game - Aprenda SELinux praticando. Resolva Quebra-cabeças, mostre habilidades - Escrito por @selinuxgame.
  • BadLibrary - Aplicação web vulnerável para treinamento - Escrito por @SecureSkyTechnology.
  • Hackxor - Jogo realista de hacking de aplicação web - Escrito por @albinowax.
  • OWASP Juice Shop - Provavelmente a aplicação web insegura mais moderna e sofisticada - Escrito por @bkimminich e a equipe @owasp_juiceshop.
  • Portswigger Web Security Academy - Treinamentos e laboratórios gratuitos - Escrito por PortSwigger.
  • OopsSec Store - Aplicação de comércio eletrônico intencionalmente vulnerável construída com Next.js - Escrito por @kOaDT.

AWS

  • FLAWS - Desafio CTF da Amazon AWS - Escrito por @0xdabbad00.
  • CloudGoat - Ferramenta de configuração de infraestrutura AWS 'Vulnerável por Design' da Rhino Security Labs - Escrito por @RhinoSecurityLabs.

XSS

  • alert(1) to win - Série de desafios XSS - Escrito por @steike.
  • prompt(1) to win - Desafio XSS complexo de 16 níveis realizado no verão de 2014 (+4 níveis ocultos) - Escrito por @cure53.
  • XSS Challenges - Série de desafios XSS - Escrito por yamagata21.
  • XSS game - Desafio XSS do Google - Escrito por Google.

ModSecurity / OWASP ModSecurity Core Rule Set

  • ModSecurity / OWASP ModSecurity Core Rule Set - Série de tutoriais para instalar, configurar e ajustar ModSecurity e o Core Rule Set - Escrito por @ChrFolini.

Comunidade

  • Reddit
  • Stack Overflow

Diversos- Um vislumbre do fluxo de trabalho do Bug Bounty do GitHub - Escrito por @gregose.

  • awesome-bug-bounty - Lista abrangente e selecionada de Programas de Bug Bounty e Divulgação disponíveis e relatórios por @djadmin.
  • Força bruta para e-mail e número de telefone do Facebook - Escrito por PwnDizzle.
  • bug-bounty-reference - Lista de relatórios de bug bounty categorizados por natureza do bug por @ngalongc.
  • Manual de Campanha de Cibersegurança - Escrito por Belfer Center for Science and International Affairs.
  • EQGRP - Conteúdo descriptografado de eqgrp-auction-file.tar.xz por @x0rz.
  • Google VRP e Unicórnios - Escrito por Daniel Stelter-Gliese.
  • Infosec_Reference - Referência de Segurança da Informação que Não É Ruim por @rmusser01.
  • Scanner de Internet das Coisas - Verifique se seus dispositivos conectados à internet em casa estão públicos no Shodan por BullGuard.
  • notes - Algumas anotações públicas por @ChALkeR.
  • Wallpaper de Cheatsheet de Pentest e Desenvolvimento de Exploits - CheatSheet de Teste de Penetração e Desenvolvimento de Exploits.
  • O Guia Definitivo de Ciência de Dados de Segurança e Aprendizado de Máquina - Escrito por JASON TROS.

Código de Conduta

Observe que este projeto é lançado com um Código de Conduta do Contribuidor. Ao participar deste projeto, você concorda em cumprir seus termos.

Licença

CC0

Na medida do possível sob a lei, Boik Su renunciou a todos os direitos autorais e direitos conexos ou vizinhos a este trabalho.

Baixar ferramenta
  • Injeção NoSQL
  • Injeção FTP
  • XXE
  • SSRF
  • Envenenamento de Cache Web
  • Injeção de Cabeçalho
  • URL
  • Desserialização
  • OAuth
  • Outros
  • Exploração de Navegador
  • PoCs
    • Banco de Dados
  • Cheatsheets
  • Ferramentas
    • Auditoria
    • Injeção de Comandos
    • Reconhecimento
      • OSINT
      • Enumeração de Subdomínios
    • Geração de Código
    • Fuzzing
    • Escaneamento
    • Teste de Penetração
    • Ofensiva
      • XSS
      • Injeção SQL
      • Injeção de Template
      • XXE
      • CSRF
      • SSRF
    • Vazamento
    • Detecção
    • Prevenção
    • Proxy
    • Webshell
    • Desassemblador
    • Decompilador
    • DNS Rebinding
    • Outros
  • Base de Dados de Engenharia Social
  • Blogs
  • Usuários do Twitter
  • Práticas
    • Aplicação
    • AWS
    • XSS
    • ModSecurity / Conjunto de Regras Principais do OWASP ModSecurity
  • Comunidade
  • Diversos
  • @breenmachine
  • CVE-2019-1306: VOCÊ É MEU ÍNDICE? - Escrito por @yu5k3.
  • @strukt93
  • XSS-Auditor — o protetor dos desprotegidos e o enganador dos protegidos. - Escrito por @terjanq.
  • XSS sem parênteses e ponto e vírgula - Escrito por @garethheyes.
  • Atualizar self XSS para XSS explorável: uma técnica em 3 maneiras - Escrito por HAHWUL.
  • Explorando XSS com limitação de 20 caracteres - Escrito por Jorge Lajara.
  • $20000 Facebook DOM XSS - Escrito por @vinodsparrow.
  • O mundo do Isolamento de Site e renderizador comprometido - Escrito por @shhnjk.
  • Enviando mensagens IPC arbitrárias via sobrescrita de Function.prototype.apply - Escrito por @kinugawamasato.
  • Aproveitando Domínios Fora do Escopo em Programas de Bug Bounty - Escrito por @Abdulahhusam.
  • ZoomEye - Mecanismo de Busca no Ciberespaço por @zoomeye_team.
  • Databases - start.me - Vários bancos de dados que você pode usar para sua pesquisa OSINT por @technisette.
  • peoplefindThor - a maneira fácil de encontrar pessoas no Facebook por postkassen.
  • tinfoleak - A ferramenta de código aberto mais completa para análise de inteligência do Twitter por @vaguileradiaz.
  • Photon - Rastreador incrivelmente rápido projetado para OSINT por @s0md3v.
  • ReconDog - Canivete Suíço de Reconhecimento por @s0md3v.
  • espi0n/Dockerfiles - Dockerfiles para várias ferramentas OSINT por @espi0n.
  • Raccoon - Ferramenta de segurança ofensiva de alto desempenho para reconhecimento e varredura de vulnerabilidades por @evyatarmeged.
  • Social Mapper - Ferramenta de Enumeração e Correlação de Mídias Sociais por Jacob Wilkin(Greenwolf) por @SpiderLabs.
  • Marshall Extensions - Extensões OSINT e de segurança para o navegador de privacidade Marshall, fornecendo plugins de reconhecimento e teste de segurança por @bad-antics.
  • OpenBuckets - Mecanismo de busca para buckets de armazenamento em nuvem pública malconfigurados em qualquer provedor.
  • OSINT Projects - Kit de ferramentas web gratuito para WHOIS/RDAP, DNS, geolocalização de IP, inspeção de certificados SSL e descoberta de subdomínios via Certificate Transparency.
  • SecuriTool - Coleção online gratuita de 29 ferramentas de segurança web do lado do cliente: auditor web, atacante/decodificador JWT, pesquisa de CVE, avaliador de CSP, verificador de segurança de e-mail (SPF/DKIM/DMARC), scanner de subdomínios e muito mais. 100% do lado do cliente, foco em privacidade, código aberto por @ReplikanteK.
  • CrowdSec
  • Laravel CSP Generator - Construtor interativo de Política de Segurança de Conteúdo para Laravel que gera middleware PHP pronto para uso com suporte a nonce e relatório de violações, por @itxshakil.
  • verifyfetch - Verificação de integridade do lado do navegador e downloads retomáveis para arquivos grandes usando hashes SRI, defendendo contra comprometimento de CDN e ataques à cadeia de suprimentos, por @hamzaydia.
  • Confusão de serviços do Google de $7.5k - Escrito por Ezequiel Pereira.
  • A Metodologia dos Caçadores de Bugs v2.1 - Escrito por @jhaddix.
  • Como explorei o ACME TLS-SNI-01 emitindo certificados SSL do Let's Encrypt para qualquer domínio usando hospedagem compartilhada - Escrito por @fransrosen.
  • TL:DR: VPN vaza IPs de usuários via WebRTC. Testei setenta provedores de VPN e 16 deles vazam IPs de usuários via WebRTC (23%) - Escrito por voidsec.
  • Cuidado com o que você copia: Inserindo invisivelmente nomes de usuário em texto com Caracteres de Largura Zero - Escrito por @umpox.
  • Fuga e Evasão em Redes Restritas - Escrito por Chris Patten, Tom Steele.
  • Internos do Motor de Geração do Fuzzer Domato - Escrito por sigpwn.
  • CSS é tão Poderoso que Pode Desanonimizar Usuários do Facebook - Escrito por Ruslan Habalov.
  • Introdução à Segurança de Aplicações Web - Escrito por @itsC0rg1, @jmkeads e @matir.
  • Encontrando os IPs de Origem Reais Escondidos Atrás do CloudFlare ou TOR - Escrito por Paul Dannewitz.
  • Como eu poderia ter roubado suas fotos do Google - meus primeiros 3 relatórios de bug bounty - Escrito por @gergoturcsanyi.
  • Um exemplo de por que NAT NÃO é segurança - Escrito por @0daywork.
  • Segurança no Top 1 Milhão da Alexa - Hackeando os Grandes - Escrito por @slashcrypto.
  • Hackeando com um Display Heads-Up - Escrito por David Scrobonia.
  • NOTAS DE TESTE DE PENETRAÇÃO EM APLICAÇÕES WEB - Escrito por Jayson.
  • Lista de relatórios de bug bounty - Escrito por Mariem.
  • O programa de bug bounty que mudou minha vida - Escrito por Gwen.
  • Por que a API do Facebook começa com um loop for - Escrito por @AntoGarand.
  • Implicações do Carregamento de Assemblies .NET - Escrito por Brian Wallace.
  • WCTF2019: Gyotaku The Flag - Escrito por @t0nk42.
  • Como abusamos dos servidores TURN do Slack para obter acesso a serviços internos - Escrito por @sandrogauci.
  • Truques Mágicos de Caminhos de Arquivo do DOS - Escrito por @clr2of8.
  • Como consegui meu primeiro grande pagamento de bounty com a Tesla - Escrito por @cj.fairhead.
  • Grokking Web Application Security - Introdução prática aos fundamentos de segurança de aplicações web por Malcolm McDonald (Manning).
  • htb-writeups - Coleção abrangente de relatórios do Hack The Box cobrindo mais de 75 desafios web incluindo XSS, SQLi, SSTI, SSRF e desserialização, por @momenbasel.