
awesome-web-hacking — Updated!
Курируемый список ресурсов по безопасности веб-приложений, включающий книги, инструменты, шпаргалки, лаборатории и курсы для изучения тестирования на проникновение и оценки уязвимостей.
awesome-web-hacking
Этот список предназначен для тех, кто хочет изучать безопасность веб-приложений, но не знает, с чего начать.
Вы можете помочь, отправив Pull Request, чтобы добавить больше информации.
Если вы не хотите создавать PR, можете написать мне в твиттере: @infoslack
Содержание
- Книги
- Документация
- Инструменты
- Шпаргалки
- Docker
- Уязвимости
- Курсы
- Онлайн-сайты для демонстрации взлома
- Лаборатории
- SSL
- Безопасность Ruby on Rails
Книги
- http://www.amazon.com/The-Web-Application-Hackers-Handbook/dp/8126533404/ The Web Application Hacker’s Handbook: Finding and Exploiting Security Flaws
- http://www.amazon.com/Hacking-Web-Apps-Preventing-Application/dp/159749951X/ Hacking Web Apps: Detecting and Preventing Web Application Security Problems
- http://www.amazon.com/Hacking-Exposed-Web-Applications-Third/dp/0071740643/ Hacking Exposed Web Applications
- http://www.amazon.com/SQL-Injection-Attacks-Defense-Second/dp/1597499633/ SQL Injection Attacks and Defense
- http://www.amazon.com/Tangled-Web-Securing-Modern-Applications/dp/1593273886/ The Tangled WEB: A Guide to Securing Modern Web Applications
- http://www.amazon.com/Web-Application-Obfuscation-Evasion-Filters/dp/1597496049/ Web Application Obfuscation: '-/WAFs..Evasion..Filters//alert(/Obfuscation/)-'
- http://www.amazon.com/XSS-Attacks-Scripting-Exploits-Defense/dp/1597491543/ XSS Attacks: Cross Site Scripting Exploits and Defense
- http://www.amazon.com/Browser-Hackers-Handbook-Wade-Alcorn/dp/1118662091/ The Browser Hacker’s Handbook
- http://www.amazon.com/Basics-Web-Hacking-Techniques-Attack/dp/0124166008/ The Basics of Web Hacking: Tools and Techniques to Attack the Web
- http://www.amazon.com/Web-Penetration-Testing-Kali-Linux/dp/1782163166/ Web Penetration Testing with Kali Linux
- http://www.amazon.com/Web-Application-Security-Beginners-Guide/dp/0071776168/ Web Application Security, A Beginner's Guide
- https://www.amazon.com/Hacking-Art-Exploitation-Jon-Erickson/dp/1593271441/ Hacking: The Art of Exploitation
- https://www.crypto101.io/ - Crypto 101 — вводный курс по криптографии
- http://www.offensive-security.com/metasploit-unleashed/ - Metasploit Unleashed
- http://www.cl.cam.ac.uk/~rja14/book.html - Security Engineering
- https://www.feistyduck.com/library/openssl-cookbook/ - OpenSSL Cookbook
- https://www.manning.com/books/real-world-cryptography - Изучайте и применяйте криптографические методы.
- https://www.manning.com/books/making-sense-of-cyber-security - Руководство по ключевым концепциям, терминологии и технологиям кибербезопасности, идеально подходящее для всех, кто планирует или реализует стратегию безопасности.
- https://www.manning.com/books/cyber-security-career-guide - Начните карьеру в кибербезопасности, научившись адаптировать свои существующие технические и нетехнические навыки.
- https://www.manning.com/books/secret-key-cryptography - Книга о криптографических методах и методах с секретным ключом.
- https://www.manning.com/books/application-security-program-handbook - Эта практическая книга — исчерпывающее руководство по внедрению надёжной программы безопасности приложений.
- https://www.manning.com/books/cyber-threat-hunting - Практическое руководство по охоте на киберугрозы.
- https://nostarch.com/bug-bounty-bootcamp - Bug Bounty Bootcamp
- https://nostarch.com/hacking-apis - Hacking APIs
- https://www.manning.com/books/grokking-web-application-security - Книга о создании веб-приложений, готовых к любым атакам и устойчивых к ним.
Документация
- https://www.owasp.org/ - Открытый проект по безопасности веб-приложений
- http://www.pentest-standard.org/ - Стандарт выполнения тестирования на проникновение
- http://www.binary-auditing.com/ - Binary Auditing доктора Торстена Шнайдера
- https://appsecwiki.com/ - Application Security Wiki — это инициатива по предоставлению всех ресурсов, связанных с безопасностью приложений, исследователям безопасности и разработчикам в одном месте.
- AppSec Santa - Независимое сравнение 129+ инструментов безопасности веб-приложений по направлениям SAST, DAST, SCA и другим.
Инструменты
-
https://github.com/bad-antics/nullsec-linux - NullSec Linux — дистрибутив для обеспечения безопасности с предварительно настроенными инструментами тестирования веб-приложений
-
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz — фреймворк для фаззинга веб-приложений
-
https://github.com/poszothebuilder/nextjs-security-headers-starter - Стартовый шаблон заголовков безопасности Next.js без зависимостей с CSP, HSTS и производственным верификатором для CI.
-
https://www.deepinfo.com/ - Платформа Deepinfo Attack Surface обнаруживает все ваши цифровые активы, отслеживает их 24/7, выявляет любые проблемы и быстро уведомляет вас, чтобы вы могли немедленно принять меры.
- https://github.com/bountyyfi/lonkero - Веб-сканер уязвимостей корпоративного класса с 60+ модулями атак, написанный на Rust для тестирования на проникновение и оценки безопасности.
-
https://spyse.com/ - Поисковая система OSINT, предоставляющая свежие данные обо всём вебе, хранящая все данные в собственной БД, связывающая найденные данные между собой и обладающая рядом интересных функций.
-
http://www.metasploit.com/ - Самое используемое в мире программное обеспечение для тестирования на проникновение
-
https://findsubdomains.com - Онлайн-сервис сканирования поддоменов с большим объёмом дополнительных данных. Работает на основе OSINT.
-
https://github.com/BlessedRebuS/Krawl - Облачный веб-сервер обмана и антикраулер.
-
https://github.com/bjeborn/basic-auth-pot Ловушка (honeypot) для HTTP Basic Authentication.
-
http://www.arachni-scanner.com/ - Фреймворк для сканера безопасности веб-приложений
-
https://github.com/ASCIT31/Dark-Moon - Darkmoon — это автономная платформа ИИ для тестирования на проникновение с открытым исходным кодом (GPL-3.0), которая оркестрирует 80+ инструментов через MCP с выделенными атакующими субагентами под каждую технологию (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby) и сохраняет след доказательств по каждой находке.
-
https://github.com/ANVEAI/anve-offsec - Автономный ИИ-инженер по безопасности и платформа для bug bounty в Kali Linux с рассуждением Hermes с сохранением состояния, сайдкаром браузера OpenClaw Chromium и векторным RAG по стратегиям на Qdrant. 🇮🇳
-
https://github.com/sullo/nikto - Nikto, сканер веб-серверов
-
http://www.tenable.com/products/nessus-vulnerability-scanner - Сканер уязвимостей Nessus
-
http://www.portswigger.net/burp/intruder.html - Burp Intruder — это инструмент для автоматизации настраиваемых атак на веб-приложения.
-
http://www.openvas.org/ - Самый продвинутый в мире сканер и менеджер уязвимостей с открытым исходным кодом.
-
https://github.com/iSECPartners/Scout2 - Инструмент аудита безопасности для сред AWS
-
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - Многопоточное Java-приложение, предназначенное для перебора имён каталогов и файлов на веб- и прикладных серверах.
-
https://www.owasp.org/index.php/ZAP - Zed Attack Proxy — это простой в использовании интегрированный инструмент тестирования на проникновение для поиска уязвимостей в веб-приложениях.
-
https://github.com/vigolium/vigolium - Высокоточный сканер уязвимостей веб-приложений и API, объединяющий агентный ИИ с быстрым нативным движком; 250+ модулей обнаружения, покрывающих OWASP Top 10, аутентифицированное тестирование IDOR/BOLA и out-of-band, а также входные данные OpenAPI/Postman/Burp/cURL. Открытый исходный код, AGPL-3.0.
-
https://github.com/tecknicaltom/dsniff - dsniff — это набор инструментов для аудита сетей и тестирования на проникновение.
-
https://github.com/WangYihang/Webshell-Sniper - Управляйте вашим веб-шеллом через терминал.
-
https://github.com/DanMcInerney/dnsspoof - DNS-спуфер. Отбрасывает DNS-ответы от маршрутизатора и заменяет их поддельным DNS-ответом
-
https://github.com/trustedsec/social-engineer-toolkit - Репозиторий Social-Engineer Toolkit (SET) от TrustedSec
-
https://github.com/sqlmapproject/sqlmap - Автоматический инструмент для SQL-инъекций и захвата базы данных
-
https://github.com/beefproject/beef - Проект Browser Exploitation Framework
-
http://w3af.org/ - w3af — это фреймворк для атак и аудита веб-приложений
-
https://github.com/espreto/wpsploit - WPSploit — эксплуатация WordPress с помощью Metasploit
-
https://vulert.com/ - Vulert защищает программное обеспечение, обнаруживая уязвимости в зависимостях с открытым исходным кодом — без доступа к вашему коду. Поддерживает JS, PHP, Java, Python и другие.
-
https://github.com/WangYihang/Reverse-Shell-Manager - Менеджер reverse shell через терминал.
-
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker — это модульный фреймворк для тестирования веб-сервисов на проникновение
-
https://github.com/wpscanteam/wpscan - WPScan — это сканер уязвимостей WordPress методом чёрного ящика
-
https://github.com/own2pwn-fr/wp2shell-detect - Блэкбокс-детектор без вмешательства для цепочки RCE до аутентификации wp2shell в ядре WordPress (CVE-2026-63030 / CVE-2026-60137); определяет версию ядра по публичным источникам и помечает уязвимые установки, не эксплуатируя их
-
http://sourceforge.net/projects/paros/ Прокси-сервер Paros
-
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Прокси-сервер WebScarab
-
https://code.google.com/p/skipfish/ Skipfish — активный инструмент разведки безопасности веб-приложений
-
http://www.acunetix.com/vulnerability-scanner/ Сканер веб-уязвимостей Acunetix
-
https://cystack.net/ Платформа веб-безопасности CyStack
-
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
-
https://www.netsparker.com/web-vulnerability-scanner/ Сканер веб-уязвимостей Netsparker
-
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
-
https://github.com/sensepost/wikto Wikto — Nikto для Windows с дополнительными функциями
-
http://samurai.inguardians.com Фреймворк тестирования веб-приложений Samurai
-
https://code.google.com/p/ratproxy/ Ratproxy
-
http://www.websecurify.com Websecurify
-
http://sourceforge.net/projects/grendel/ Grendel-scan
-
https://tools.kali.org/web-applications/gobuster Инструмент перебора каталогов/файлов и DNS, написанный на Go
-
http://websecuritytool.codeplex.com Watcher — пассивный веб-сканер
-
http://xss.codeplex.com x5s — помощник по тестированию безопасности XSS и Unicode-преобразований
-
http://www.beyondsecurity.com/avds Оценка и управление уязвимостями AVDS
-
http://www.golismero.com Golismero
-
http://www.nstalker.com N-Stalker X
-
http://www.rapid7.com/products/appspider/ App Spider
-
http://www.milescan.com ParosPro
-
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Сканирование веб-приложений Qualys
-
http://www.beyondtrust.com/Products/RetinaNetworkSecurityScanner/ Retina
-
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
-
https://github.com/future-architect/vuls Сканер уязвимостей для Linux без агента, написанный на Go.
-
https://github.com/rastating/wordpress-exploit-framework Ruby-фреймворк для разработки и использования модулей, помогающих в тестировании на проникновение сайтов и систем на WordPress.
-
http://www.xss-payloads.com/ XSS-пейлоады для использования XSS-уязвимостей, создания собственных пейлоадов и отработки навыков тестирования на проникновение.
-
https://github.com/joaomatosf/jexboss Инструмент проверки и эксплуатации JBoss (и других уязвимостей десериализации Java)
-
https://github.com/commixproject/commix Автоматизированный универсальный инструмент для внедрения и эксплуатации OS-команд
-
https://github.com/pathetiq/BurpSmartBuster Плагин обнаружения контента для Burp Suite, который добавляет интеллект в Buster!
-
https://github.com/GoSecure/csp-auditor Плагин для Burp и ZAP для анализа заголовков CSP
-
https://github.com/ffleming/timing_attack Выполнение атак по времени против веб-приложений
-
https://github.com/lalithr95/fuzzapi Fuzzapi — это инструмент для пентеста REST API
-
https://github.com/owtf/owtf Наступательный фреймворк тестирования веб-приложений (OWTF)
-
https://github.com/nccgroup/wssip Приложение для перехвата, изменения и отправки пользовательских WebSocket-данных от клиента к серверу и обратно.
-
https://github.com/PalindromeLabs/STEWS Набор инструментов для обнаружения WebSocket, снятия отпечатков и выявления уязвимостей
-
https://github.com/tijme/angularjs-csti-scanner Автоматическое обнаружение клиентской template-инъекции (обход/побег из песочницы) для AngularJS (ACSTIS).
-
https://reshift.softwaresecured.com Инструмент анализа исходного кода для обнаружения и управления уязвимостями безопасности Java.
-
https://encoding.tools Веб-приложение для преобразования двоичных данных и строк, включая хеши и различные кодировки. Доступна офлайн-версия под GPLv3.
-
https://gchq.github.io/CyberChef/ «Швейцарский армейский нож кибербезопасности» для выполнения различных кодировок и преобразований двоичных данных и строк.
-
https://github.com/urbanadventurer/WhatWeb WhatWeb — веб-сканер следующего поколения
-
https://www.shodan.io/ Shodan — поисковая система для поиска уязвимых серверов
-
https://github.com/WangYihang/Webshell-Sniper Менеджер веб-шеллов через терминал
-
https://github.com/nil0x42/phpsploit PhpSploit — полнофункциональный C2-фреймворк, который незаметно закрепляется на веб-сервере через вредоносный PHP-однострочник
-
https://webhint.io/ - webhint — настраиваемый инструмент линтинга, который помогает улучшить доступность, скорость, кроссбраузерную совместимость вашего сайта и многое другое, проверяя ваш код на соответствие лучшим практикам и распространённым ошибкам.
-
https://gtfobins.github.io/ - gtfobins — GTFOBins — курируемый список Unix-бинарников, которые можно использовать для обхода локальных ограничений безопасности в неправильно настроенных системах.
-
https://github.com/HightechSec/git-scanner git-scanner — инструмент для поиска багов или пентеста, нацеленный на сайты с открытыми публичными
.git-репозиториями -
Эксплуатация веб-приложений @ Rawsec Inventory - Полный список инструментов веб-пентеста
-
Cyclops — новый браузер, способный автоматически обнаруживать уязвимости - Cyclops — это веб-браузер с функцией обнаружения XSS
-
https://caido.io/ - Веб-прокси
-
https://github.com/assetnote/kiterunner - Обнаружение API
-
https://github.com/owasp-amass/amass - Разведка доменов
-
https://columbus.elmasy.com/ - Columbus Project — это продвинутый сервис обнаружения поддоменов с быстрым, мощным и простым в использовании API.
-
Скрипт BadUSB для кражи паролей - Извлекает все сохранённые пароли из Chrome, Firefox и Edge и сохраняет их на второй USB-накопитель для дальнейшего анализа.
-
https://github.com/flibustier/jwt-online-cracker - Подбор JWT-токенов HS256, HS384 или HS512 перебором прямо из браузера (полностью на стороне клиента).
-
jwt-auditor - Офлайн-CLI для декодирования и аудита JWT на предмет alg:none, слабых HMAC-секретов и путаницы RS256 с HS256.
-
https://github.com/lukechilds/reverse-shell - Легко запоминающийся reverse shell, который должен работать на большинстве Unix-подобных систем.
-
https://github.com/momenbasel/keyFinder - Расширение Chrome, которое пассивно сканирует веб-страницы на предмет утёкших API-ключей, токенов и секретов, используя 80+ шаблонов обнаружения и энтропию Шеннона по 10 поверхностям атак.
-
https://github.com/DenisPodgurskii/pentestkit - Браузерный сканер уязвимостей для рабочих процессов bug bounty и пентеста, сочетающий возможности DAST, SAST, IAST и SCA для обнаружения проблем безопасности на этапе выполнения, уровне исходного кода, при взаимодействии и в зависимостях.
- SaaSFort - Бесплатное 60-секундное внешнее сканирование NIS2 / уровня безопасности, оценка от A до F, регистрация не требуется.
- ARS3NAL - Офлайн-арсенал с поиском: ~1500 пейлоадов, генератор команд, GTFOBins, словари, встроенный CyberChef, reverse shell'ы и 70 чек-листов.
Шпаргалки
- http://n0p.net/penguicon/php_app_sec/mirror/xss.html - XSS-шпаргалка
- https://highon.coffee/blog/lfi-cheat-sheet/ - Шпаргалка по LFI
- https://highon.coffee/blog/reverse-shell-cheat-sheet/ - Шпаргалка по Reverse Shell
- https://www.netsparker.com/blog/web-security/sql-injection-cheat-sheet/ - Шпаргалка по SQL-инъекциям
- https://www.gracefulsecurity.com/path-traversal-cheat-sheet-windows/ - Шпаргалка по Path Traversal: Windows
- Pentest Mindmap - Интерактивная интеллект-карта с 11 600+ командами для пентеста в 32 категориях. Возможен поиск с копированием в один клик.
Docker-образы для тестирования на проникновение
docker pull kalilinux/kali-linux-dockerофициальный Kali Linuxdocker pull blackarchlinux/blackarchофициальный BlackArch Linuxdocker pull owasp/zap2docker-stable- официальный OWASP ZAPdocker pull wpscanteam/wpscan- официальный WPScandocker pull metasploitframework/metasploit-framework- docker-metasploitdocker pull citizenstig/dvwa- Damn Vulnerable Web Application (DVWA)docker pull bkimminich/juice-shopOWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress- Уязвимая установка WordPressdocker pull hmlio/vaas-cve-2014-6271- Уязвимость как сервис: Shellshockdocker pull hmlio/vaas-cve-2014-0160- Уязвимость как сервис: Heartbleeddocker pull opendns/security-ninjas- Security Ninjasdocker pull noncetonic/archlinux-pentest-lxde:1.0- Arch Linux Penetration Testerdocker pull diogomonica/docker-bench-security- Docker Bench for Securitydocker pull ismisepaul/securityshepherd- OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat- Docker-образ проекта OWASP WebGoatdocker pull docker pull jeroenwillemsen/wrongsecrets- Docker-образ проекта OWASP WrongSecretsdocker pull citizenstig/nowasp- OWASP Mutillidae II — учебное веб-приложение для пентестаdocker pull aaaguirre/pentest- Docker для пентестаdocker pull rustscan/rustscan:2.0.0- Современный сканер портов
Уязвимости* http://cve.mitre.org/ - Common Vulnerabilities and Exposures. Стандарт для имён уязвимостей в информационной безопасности
- https://www.exploit-db.com/ - The Exploit Database — крупнейший архив эксплойтов, шеллкода и работ по безопасности.
- http://0day.today/ - Inj3ct0r — обширная база эксплойтов и уязвимостей, отличный ресурс для исследователей уязвимостей и специалистов по безопасности.
- http://www.securityfocus.com/ - С момента своего основания в 1999 году SecurityFocus остаётся оплотом сообщества специалистов по безопасности.
- http://packetstormsecurity.com/ - Глобальный ресурс по безопасности
- https://wpvulndb.com/ - База уязвимостей WPScan
- https://snyk.io/vuln/ - База уязвимостей: подробная информация и рекомендации по устранению известных уязвимостей.
- https://stellastra.com/cipher-suite - База данных сотен TLS-наборов шифров и их статуса безопасности.
- https://vulert.com/vuln-db - Vulert помогает разработчикам защищать своё ПО, отслеживая уязвимости в зависимостях с открытым исходным кодом и предупреждая о них, без необходимости доступа к их коду. Поддерживаются зависимости Js, PHP, Java, Python и многих других.
- https://vulncheck.com/xdb/ - Индекс proof-of-concept эксплойтов в Git-репозиториях.
- https://labs.jamessawyer.co.uk/cves/ - CVE PoC Search обеспечивает поиск от CVE до proof-of-concept на GitHub, позволяя быстро перейти от веб-уязвимости к публичному коду эксплойта.
Курсы
- https://pwn.guide/ - Платформа для обучения кибербезопасности: около 100 руководств, примерно 25 из них посвящены взлому веб-приложений и защите сайтов.
- https://www.offensive-security.com/information-security-training/advanced-web-attack-and-exploitation/ Offensive Security Advanced Web Attacks and Exploitation (вживую)
- https://www.sans.org/course/web-app-penetration-testing-ethical-hacking Sans SEC542: Тестирование веб-приложений на проникновение и этичный взлом
- https://www.sans.org/course/advanced-web-app-penetration-testing-ethical-hacking Sans SEC642: Продвинутое тестирование веб-приложений на проникновение и этичный взлом
- http://opensecuritytraining.info/ - Открытое обучение безопасности
- http://securitytrainings.net/security-trainings/ - Security Exploded Training
- http://www.securitytube.net/ - Крупнейший портал по информационной безопасности и взлому.
- https://www.hacker101.com/ - Бесплатные занятия по веб-безопасности от Hackerone
- https://www.darkrelay.com/courses/professional-penetration-tester - Курс по пентесту в стиле «с нуля до героя» от DarkRelay Security Labs
Онлайн-сайты для демонстрации взлома
- http://testasp.vulnweb.com/ - Тестовый и демонстрационный сайт Acunetix ASP
- http://testaspnet.vulnweb.com/ - Тестовый и демонстрационный сайт Acunetix ASP.Net
- http://testphp.vulnweb.com/ - Тестовый и демонстрационный сайт Acunetix PHP
- http://crackme.cenzic.com/kelev/view/home.php - Crack Me Bank
- http://zero.webappsecurity.com/ - Zero Bank
- http://demo.testfire.net/ - Altoro Mutual
- https://public-firing-range.appspot.com/ - Firing Range — полигон для тестирования автоматических сканеров безопасности веб-приложений.
- https://xss-game.appspot.com/ - Задача по XSS
- https://google-gruyere.appspot.com/ Google Gruyere: эксплойты и защита веб-приложений
- https://ginandjuice.shop/catalog
- https://pentest-ground.com/ Pentest-Ground — бесплатная площадка с намеренно уязвимыми веб-приложениями и сетевыми сервисами.
- HackSimulator — GPT, созданный MarkCyber, в котором chatGPT 4 выступает в роли CTF по взлому. Этот GPT спросит о вашем уровне опыта и о том, что вы хотели бы улучшить, а затем смоделирует машину/приложение для взлома, используя чат как место для ввода команд терминала. Поскольку это работает через ИИ, он меняется и подстраивается под ваш уровень опыта, а если вы застряли, можно попросить помощи.
Лаборатории
- https://portswigger.net/web-security - Web Security Academy: бесплатное онлайн-обучение от PortSwigger
- http://www.cis.syr.edu/~wedu/seed/all_labs.html - Разработка учебных лабораторий для образования в области компьютерной безопасности
- https://www.vulnhub.com/ - Виртуальные машины для тестирования на проникновение на локальном хосте.
- https://pentesterlab.com/ - PentesterLab — простой и отличный способ научиться тестированию на проникновение.
- https://codereviewlab.com/ - Code Review Lab — практическая платформа для обучения ревизии кода.
- https://github.com/jerryhoff/WebGoat.NET - Это веб-приложение — обучающая платформа по распространённым веб-уязвимостям.
- http://www.dvwa.co.uk/ - Damn Vulnerable Web Application (DVWA)
- http://sourceforge.net/projects/lampsecurity/ - Обучение LAMPSecurity
- https://github.com/Audi-1/sqli-labs - SQLI-лаборатории для тестирования ошибок, слепых boolean-инъекций и time-based.
- https://github.com/paralax/lfi-labs - небольшой набор PHP-скриптов для отработки эксплуатации уязвимостей LFI, RFI и CMD-инъекций
- https://hack.me/ - Создавайте, размещайте и делитесь уязвимыми веб-приложениями в изолированной среде бесплатно
- http://azcwr.org/az-cyber-warfare-ranges - Бесплатный полигон кибервойны в стиле Capture the Flag, синяя команда, красная команда для пользователей от новичков до продвинутых. Для запроса доступа необходимо отправить SMS с мобильного телефона.
- https://github.com/adamdoupe/WackoPicko - WackoPicko — уязвимое веб-приложение для тестирования сканеров уязвимостей веб-приложений.
- https://github.com/rapid7/hackazon - Hackazon — бесплатный уязвимый тестовый сайт, представляющий собой интернет-витрину, построенную на тех же технологиях, что используются в современных rich client и мобильных приложениях.
- https://github.com/RhinoSecurityLabs/cloudgoat - Инструмент настройки AWS-инфраструктуры «Vulnerable by Design» от Rhino Security Labs
- https://www.hackthebox.eu/ - Hack The Box — онлайн-платформа, позволяющая проверять и развивать навыки в кибербезопасности.
- https://github.com/tegal1337/0l4bs - 0l4bs — лаборатории Cross-site scripting для энтузиастов безопасности веб-приложений.
- https://github.com/oliverwiegers/pentest_lab - Локальная лаборатория для пентеста на базе docker compose.
- https://ginandjuice.shop/catalog
- https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application
- https://labex.io/skilltrees/cybersecurity - LabEx — онлайн-платформа для повышения навыков кибербезопасности с помощью практических лабораторных работ.
- https://pythoncyber.go.ro - CyberPython помогает проводить собственные исследования для решения задач, эксплуатации CVE и написания хороших скриптов.
- https://github.com/kOaDT/oss-oopssec-store - OSS – OopsSec Store: намеренно уязвимое e-commerce приложение, созданное на Next.js и React для обучения веб-безопасности и практики CTF.
- https://github.com/momenbasel/htb-writeups - HTB Writeups: самая полная коллекция решений Hack The Box с 500+ машинами, 400+ задачами, ProLabs, Sherlocks, CTF-событиями и шпаргалками.
SSL
- https://www.ssllabs.com/ssltest/index.html - Этот сервис выполняет глубокий анализ конфигурации любого SSL-веб-сервера в публичном интернете.
- http://certdb.com/ - Поставщик данных SSL/TLS. Собирает данные о цифровых сертификатах — эмитентах, организациях, whois, датах истечения срока и т. д. Плюс удобные фильтры.
- https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html - Надёжная защита SSL на nginx
- https://weakdh.org/ - Слабый Diffie-Hellman и атака Logjam
- https://letsencrypt.org/ - Let’s Encrypt — новый удостоверяющий центр: бесплатный, автоматизированный и открытый.
- https://filippo.io/Heartbleed/ - Проверщик (сайт и инструмент) для CVE-2014-0160 (Heartbleed).
- https://testssl.sh/ - Инструмент командной строки, который проверяет TLS/SSL-шифры, протоколы и криптографические недостатки веб-сайта.
- Scorifya - Оценка безопасности сайта от 0 до 100, охватывающая TLS, заголовки безопасности (CSP, HSTS, X-Frame-Options), cookie, DNS и почтовые сигналы (SPF, DKIM, DMARC) с ранжированными шагами по исправлению.
Безопасность Ruby on Rails
- http://brakemanscanner.org/ - Сканер уязвимостей на основе статического анализа для приложений Ruby on Rails.
- https://github.com/rubysec/ruby-advisory-db - База данных уязвимых Ruby-гемов
- https://github.com/rubysec/bundler-audit - Проверка уровня патчей для Bundler
- https://github.com/hakirisec/hakiri_toolbelt - Hakiri Toolbelt — интерфейс командной строки для платформы Hakiri.
- https://hakiri.io/facets - Сканирование Gemfile.lock на уязвимости.
- http://rails-sqli.org/ - На этой странице перечислены многие методы запросов и параметры в ActiveRecord, которые не экранируют необработанные SQL-аргументы и не предназначены для вызова с небезопасным пользовательским вводом.
- https://github.com/0xsauby/yasuo - Ruby-скрипт, который сканирует сеть на предмет уязвимых и эксплуатируемых сторонних веб-приложений