Awesome Web Security 

🐶 Lista curada de materiais e recursos de Segurança Web.
Escusado será dizer que a maioria dos sites sofre de vários tipos de bugs que podem eventualmente levar a vulnerabilidades. Por que isso acontece com tanta frequência? Pode haver muitos fatores envolvidos, incluindo configuração incorreta, falta de habilidades de segurança dos engenheiros, etc. Para combater isso, aqui está uma lista curada de materiais e recursos de Segurança Web para aprender técnicas de penetração de ponta, e eu recomendo fortemente que você leia este artigo "So you want to be a web security researcher?" primeiro.
Por favor, leia as diretrizes de contribuição antes de contribuir.
🌈 Quer aprimorar suas habilidades de penetração?
Eu recomendaria jogar alguns awesome-ctfs.
Se você gosta desta lista incrível e gostaria de apoiá-la, confira minha página do Patreon :)
Além disso, não se esqueça de conferir meus repos 🐾 ou dizer oi no X (antigo Twitter)!
🤖 Usando um assistente de IA?
Esta lista também é fornecida como uma Skill do Claude Code, para que agentes de IA possam consultá-la em tempo de execução — sem snapshots desatualizados, sempre lê o data/index.json mais recente do master.
Instalação (um comando único, recomendado):```bash
npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
Ou dentro do [Claude Code](https://claude.com/claude-code), use o marketplace de plugins:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
Para Codex, troque -a claude-code → -a codex.
Depois, faça qualquer pergunta sobre segurança web e a habilidade será ativada em tópicos como XSS, SQLi, SSRF, JWT, OAuth, recon, evasão de WAF, desserialização, SAML, write-ups de CTF e mais. Consulte skills/awesome-web-security/SKILL.md para a lista completa de gatilhos.
Conteúdo
Resumos
Fóruns
Introdução
XSS - Cross-Site Scripting
Poluição de Protótipo
Injeção CSV
Injeção SQL
Injeção de Comandos
Injeção ORM
Injeção FTP
XXE - Entidade Externa XML
CSRF - Cross-Site Request Forgery
Clickjacking
SSRF - Server-Side Request Forgery
Envenenamento de Cache Web
Substituição de Caminho Relativo
Redirecionamento Aberto
Security Assertion Markup Language (SAML)
Upload
Rails
AngularJS
ReactJS
SSL/TLS
Webmail
NFS
AWS
Azure
Fingerprint
Enumeração de Subdomínios
Criptografia
Web Shell
DNS Rebinding
Desserialização
OAuth
JWT
Evasões
XXE
CSP
WAF
JSMVC
Autenticação
Truques
CSRF
Clickjacking
Execução Remota de Código
XSS
Injeção SQL
Injeção NoSQL
Injeção FTP
XXE
SSRF
Envenenamento de Cache Web
Injeção de Cabeçalho
URL
Desserialização
OAuth
Exploração de Navegadores
Frontend (como bypass de SOP, falsificação de URL e algo assim)
Backend (núcleo da implementação do navegador, geralmente se refere à parte C ou C++)
PoCs
Database
Cheetsheets
Ferramentas
Auditoria
- A2SV - Varredura Automática de Vulnerabilidades SSL por @hahwul.
- prowler - Ferramenta para avaliação de segurança AWS, auditoria e hardening por @Alfresco.
- slurp - Avalie a segurança de buckets S3 por @hehnope.
Injeção de Comandos
- commix - Ferramenta automatizada all-in-one de detecção e exploração de injeção de comandos OS por @commixproject.
Reconhecimento
OSINT - Inteligência de Fontes Abertas
- Censys - Censys é um mecanismo de busca que permite a cientistas da computação fazer perguntas sobre os dispositivos e redes que compõem a Internet por University of Michigan.
- FOCA - FOCA (Fingerprinting Organizations with Collected Archives) é uma ferramenta usada principalmente para encontrar metadados e informações ocultas nos documentos que escaneia por ElevenPaths.
- FOFA - Mecanismo de Busca no Ciberespaço por BAIMAOHUI.
- gitrob - Ferramenta de reconhecimento para organizações GitHub por @michenriksen.
- GSIL - Vazamento de Informações Sensíveis no Github (Github Sensitive Information Leakage) por @FeeiCN.
- NSFOCUS - PORTAL DE INTELIGÊNCIA DE AMEAÇAS por NSFOCUS GLOBAL.
- raven - raven é uma ferramenta de coleta de informações do Linkedin que pode ser usada por pentesters para coletar informações sobre funcionários de uma organização usando o Linkedin por @0x09AL.
- Shodan - Shodan é o primeiro mecanismo de busca do mundo para dispositivos conectados à Internet por @shodanhq.
- SpiderFoot - Ferramenta de footprinting e coleta de inteligência de código aberto por @binarypool.
- urlscan.io - Serviço que analisa sites e os recursos que eles solicitam por @heipei.
- xray - XRay é uma ferramenta para reconhecimento, mapeamento e coleta de OSINT em redes públicas por @evilsocket.
Enumeração de Subdomínios
- AQUATONE - Ferramenta para Sobrevoo de Domínios por @michenriksen.
- Certificate Search - Insira uma Identidade (Nome de Domínio, Nome de Organização, etc.), uma Impressão Digital de Certificado (SHA-1 ou SHA-256) ou um ID crt.sh para pesquisar certificados por @crtsh.
- Certificate Transparency - O projeto Certificate Transparency do Google corrige várias falhas estruturais no sistema de certificados SSL por @google.
- domain_analyzer - Analise a segurança de qualquer domínio encontrando todas as informações possíveis por @eldraco.
- EyeWitness - EyeWitness é projetado para tirar screenshots de sites, fornecer algumas informações de cabeçalho do servidor e identificar credenciais padrão se possível por @ChrisTruncer.
- GSDF - Domain searcher denominado GoogleSSLdomainFinder por @We5ter.
- subDomainsBrute - Uma ferramenta de brute force de subdomínios simples e rápida para pentesters por @lijiejie.
- VirusTotal domain information - Pesquisando informações de domínio por VirusTotal.
- Sublist3r - Sublist3r é uma ferramenta de enumeração de subdomínios multi-thread para testadores de penetração por @aboul3la.
Geração de Código
Fuzzing
- charsetinspect - Script que inspeciona conjuntos de caracteres multibyte procurando caracteres com propriedades específicas definidas pelo usuário por @hack-all-the-things.
- IPObfuscator - Ferramenta simples para converter o IP em um DWORD IP por @OsandaMalith.
- wfuzz - Bruteforcer de aplicações web por @xmendez.
- domato - Fuzzer de DOM por @google.
- FuzzDB - Dicionário de padrões de ataque e primitivas para injeção de falhas em aplicações black-box e descoberta de recursos.
- dirhunt - Rastreador web otimizado para pesquisar e analisar a estrutura de diretórios de um site por @nekmo.
- ssltest - Serviço online que realiza uma análise profunda da configuração de qualquer servidor web SSL na internet pública. Fornecido por Qualys SSL Labs.
- fuzz.txt - Arquivos potencialmente perigosos por @Bo0oM.
- wayparam - CLI Python multiplataforma que busca URLs históricas da Wayback CDX API e gera URLs parametrizadas normalizadas para fuzzing, por @aleff-github.
Varredura
- JoomlaScan - Software gratuito para encontrar os componentes instalados no CMS Joomla, construído a partir das cinzas do Joomscan por @drego85.
- wpscan - WPScan é um scanner de vulnerabilidades WordPress black-box por @wpscanteam.
- WAScan - É um scanner de segurança de aplicações web de código aberto que usa o método "black-box", criado por @m4ll0k.
- Nuclei - Nuclei é uma ferramenta rápida para varredura direcionada configurável baseada em templates, oferecendo enorme extensibilidade e facilidade de uso por @projectdiscovery.
- Vigolium - Scanner de vulnerabilidades de alta fidelidade que funde IA agente com velocidade nativa, modularidade e precisão, mantido por @j3ssie.
- ZAP by Checkmarx - Scanner de segurança de aplicações web de código aberto mantido pela Equipe Principal do ZAP.
- Fray - Kit de ferramentas de bypass de WAF e teste de segurança de código aberto com mais de 6.300 payloads em categorias OWASP, mecanismo de evasão assistido por IA, pipeline de reconhecimento de 27 verificações e auditoria de hardening OWASP, por @dalisecurity.
- Trust Scan - Scanner de segurança de URLs combinando inteligência de ameaças (URLhaus, PhishTank, Spamhaus) com detecção de mais de 40 padrões de golpe e phishing por @undeadlist.
- ZeroTrust - Extensão Chrome com foco em privacidade que analisa a segurança de sites localmente com IA no dispositivo (WebGPU), produzindo pontuações de confiança a partir de sinais de HTTPS, phishing, scripts maliciosos e conformidade de cookies, por @sattyamjjain.
Teste de Penetração
- Burp Suite - Burp Suite é uma plataforma integrada para realizar testes de segurança em aplicações web por portswigger.
- Astra - Teste de Segurança Automatizado para APIs REST por @flipkart-incubator.
- aws_pwn - Uma coleção de materiais de teste de penetração AWS por @dagrz.
- grayhatwarfare - Buckets públicos por grayhatwarfare.
- TIDoS-Framework - Um framework abrangente de auditoria de aplicações web para cobrir tudo, desde Reconhecimento e OSINT até Análise de Vulnerabilidades por @_tID.
- numasec - Plataforma de teste de penetração orientada por IA que coordena 10 agentes e 38 scanners de vulnerabilidades cobrindo o OWASP Top 10, por @FrancescoStabile.
- Darkmoon - Plataforma de teste de penetração autônoma de IA de código aberto que orquestra mais de 80 ferramentas ofensivas via playbooks Markdown e MCP em web, nuvem, Active Directory e Kubernetes, com uma trilha de evidências por descoberta por @ASCIT31.
Ofensiva
XSS - Cross-Site Scripting
- xssor2 - XSS'OR - Hack com JavaScript por @evilcos.
- XSStrike - XSStrike é um programa que pode fazer fuzz e brute force de parâmetros para XSS. Também pode detectar e bypassar WAFs por @s0md3v.
- beef - The Browser Exploitation Framework Project por beefproject.
- JShell - Obtenha um shell JavaScript com XSS por @s0md3v.
- csp evaluator - Uma ferramenta para avaliar políticas de segurança de conteúdo por Csper.
SQL Injection
- sqlmap - Ferramenta automática de injeção SQL e tomada de controle de banco de dados.
Injeção de Template
- tplmap - Ferramenta de Detecção e Exploração de Injeção de Template do Lado do Servidor e de Código por @epinna.
XXE
Cross Site Request Forgery- XSRFProbe - O principal kit de auditoria e exploração CSRF por @0xInfection.
Falsificação de Solicitação do Lado do Servidor
Vazamento
- CSS-Keylogging - Extensão do Chrome e servidor Express que explora capacidades de keylogging do CSS por @maxchehab.
- DVCS-Pillage - Saquear repositórios GIT, HG e BZR acessíveis via web por @evilpacket.
- dvcs-ripper - Extrair sistemas de controle de versão (distribuídos) acessíveis via web: SVN/GIT/HG... por @kost.
- gitleaks - Busca no histórico completo do repositório por segredos e chaves por @zricethezav.
- GitMiner - Ferramenta para mineração avançada de conteúdo no Github por @UnkL4b.
- HTTPLeaks - Todas as formas possíveis de um site vazar requisições HTTP por @cure53.
- pwngitmanager - Gerenciador Git para pentesters por @allyshka.
- snallygaster - Ferramenta para escanear arquivos secretos em servidores HTTP por @hannob.
- LinkFinder - Script Python que encontra endpoints em arquivos JavaScript por @GerbenJavado.
- keyFinder - Extensão do Chrome que escaneia passivamente páginas web em busca de chaves de API, tokens e credenciais vazadas em 10 superfícies de ataque usando mais de 80 padrões de detecção e análise de entropia de Shannon, por @momenbasel.
Detectando
- bXSS - bXSS é uma aplicação simples de Blind XSS adaptada de cure53.de/m por @LewisArdern.
- malware-jail - Sandbox para análise semi-automática de malware JavaScript, desofuscação e extração de payloads por @HynekPetrak.
- repo-supervisor - Escaneie seu código em busca de má configuração de segurança, procure por senhas e segredos.
- retire.js - Scanner que detecta o uso de bibliotecas JavaScript com vulnerabilidades conhecidas por @RetireJS.
- sqlchop - Mecanismo de detecção de injeção SQL por chaitin.
- xsschop - Mecanismo de detecção de XSS por chaitin.
- OpenRASP - Uma solução RASP de código aberto mantida ativamente pela Baidu Inc. Com algoritmo de detecção ciente de contexto, o projeto alcançou quase nenhum falso positivo. E menos de 3% de redução de desempenho é observada sob carga pesada do servidor.
- GuardRails - Um aplicativo GitHub que fornece feedback de segurança em Pull Requests.
Prevenindo
- js-xss - Sanitizar HTML não confiável (para prevenir XSS) com uma configuração especificada por uma Lista Branca por @leizongmin.
- Acra - Mecanismo de criptografia do lado do cliente para bancos de dados SQL, com forte criptografia seletiva, prevenção de injeção SQL e detecção de intrusão por @cossacklabs.
- DOMPurify - Sanitizador XSS apenas DOM, super rápido, ultra tolerante para HTML, MathML e SVG por Cure53.
- Csper - Um conjunto de ferramentas para construir/avaliar/monitorar política de segurança de conteúdo para prevenir/detectar cross site scripting por Csper.
- UUSEC WAF - Um firewall de aplicação web de código aberto e gateway de segurança de API mantido por UUCORP.
- BunkerWeb - Um firewall de aplicação web de código aberto de próxima geração construído sobre nginx, mantido por Bunkerity.
- FCaptcha - CAPTCHA auto-hospedado com análise comportamental, detecção de agente de IA visual, impressão digital de navegador headless e prova de trabalho SHA-256, mantido por WebDecoy.
- Pompelmi - Middleware de segurança de upload de arquivos em processo para Node.js que escaneia uploads não confiáveis antes do armazenamento para detectar malware, falsificação MIME e arquivos arriscados, mantido por pompelmi.
- WebDecoy - Plugin de detecção de bots WordPress com configuração zero combinando detecção WebDriver, impressão digital de navegador headless, análise comportamental e prova de trabalho SHA-256, mantido por WebDecoy.
- CrowdSec - IPS colaborativo de código aberto escrito em Go que analisa o comportamento do visitante e compartilha sinais de ameaça em uma comunidade de operadores, mantido por .
Proxy
- Charles - Proxy HTTP / Monitor HTTP / Proxy Reverso que permite a um desenvolvedor visualizar todo o tráfego HTTP e SSL/HTTPS entre sua máquina e a Internet.
- mitmproxy - Proxy HTTP interceptor com capacidade TLS interativo para testadores de penetração e desenvolvedores de software por @mitmproxy.
Webshell
Disassembler
- Iaitō - Interface gráfica Qt e C++ para o framework de engenharia reversa radare2 por @hteso.
- plasma - Plasma é um desmontador interativo para x86/ARM/MIPS por @plasma-disassembler.
- radare2 - Framework de engenharia reversa e ferramentas de linha de comando no estilo Unix por @radare.
Decompilador
DNS Rebinding
- DNS Rebind Toolkit - DNS Rebind Toolkit é um framework JavaScript frontend para desenvolver explorações de DNS Rebinding contra hosts e serviços vulneráveis em uma rede local (LAN) por @brannondorsey.
- dref - Framework de Exploração de DNS Rebinding. Dref faz o trabalho pesado para DNS rebinding por @mwrlabs.
- Singularity of Origin - Inclui os componentes necessários para reatribuir o endereço IP do nome DNS do servidor de ataque ao endereço IP da máquina alvo e servir payloads de ataque para explorar software vulnerável na máquina alvo por @nccgroup.
- Whonow DNS Server - Um servidor DNS malicioso para executar ataques de DNS Rebinding em tempo real por @brannondorsey.
Outros
Banco de Dados de Engenharia Social
- haveibeenpwned - Verifique se você tem uma conta que foi comprometida em uma violação de dados por Troy Hunt.
- Hudson Rock - Verifique se seu e-mail ou domínio foi comprometido por malware infostealer, mantido por Hudson Rock.
Blogs
- @cure53berlin - Cure53 é uma empresa alemã de cibersegurança.
- @filedescriptor - Penetrador ativo que frequentemente twitta e escreve artigos úteis.
- @garethheyes - Penetrador web inglês.
- @h3xstream - Pesquisador de Segurança, interessado em segurança web, criptografia, pentest, análise estática, mas acima de tudo, samy é meu herói.
- @HackwithGitHub - Iniciativa para mostrar ferramentas de hacking de código aberto para hackers e pentesters.
- @hasegawayosuke - Pesquisador japonês de segurança JavaScript.
- @kinugawamasato - Penetrador web japonês.
- @XssPayloads - O país das maravilhas dos usos inesperados do JavaScript, e mais.
- @shhnjk - Pesquisador de Segurança Web e de Navegadores.
Práticas
Aplicação
AWS
XSS
ModSecurity / OWASP ModSecurity Core Rule Set
Comunidade
Código de Conduta
Observe que este projeto é lançado com um Código de Conduta do Contribuidor. Ao participar deste projeto, você concorda em cumprir seus termos.
Licença

Na medida do possível sob a lei, Boik Su renunciou a todos os direitos autorais e direitos conexos ou vizinhos a este trabalho.