
UpdatedJul 29, 2026
awesome-web-hacking — Updated!
Курируемый список ресурсов по безопасности веб-приложений, включающий книги, инструменты, шпаргалки, лаборатории и курсы для изучения тестирования на проникновение и оценки уязвимостей.
awesome-web-hacking
Этот список предназначен для тех, кто хочет изучать безопасность веб-приложений, но не знает, с чего начать.
Вы можете помочь, отправив Pull Request, чтобы добавить больше информации.
Если вы не хотите создавать PR, можете написать мне в твиттере: @infoslack
Содержание
- Книги
- Документация
- Инструменты
- Шпаргалки
- Docker
- Уязвимости
- Курсы
- Онлайн-сайты для демонстрации взлома
- Лаборатории
- SSL
- Безопасность Ruby on Rails
Книги
- http://www.amazon.com/The-Web-Application-Hackers-Handbook/dp/8126533404/ The Web Application Hacker’s Handbook: Finding and Exploiting Security Flaws
- http://www.amazon.com/Hacking-Web-Apps-Preventing-Application/dp/159749951X/ Hacking Web Apps: Detecting and Preventing Web Application Security Problems
- http://www.amazon.com/Hacking-Exposed-Web-Applications-Third/dp/0071740643/ Hacking Exposed Web Applications
- http://www.amazon.com/SQL-Injection-Attacks-Defense-Second/dp/1597499633/ SQL Injection Attacks and Defense
- http://www.amazon.com/Tangled-Web-Securing-Modern-Applications/dp/1593273886/ The Tangled WEB: A Guide to Securing Modern Web Applications
- http://www.amazon.com/Web-Application-Obfuscation-Evasion-Filters/dp/1597496049/ Web Application Obfuscation: '-/WAFs..Evasion..Filters//alert(/Obfuscation/)-'
- http://www.amazon.com/XSS-Attacks-Scripting-Exploits-Defense/dp/1597491543/ XSS Attacks: Cross Site Scripting Exploits and Defense
- http://www.amazon.com/Browser-Hackers-Handbook-Wade-Alcorn/dp/1118662091/ The Browser Hacker’s Handbook
- http://www.amazon.com/Basics-Web-Hacking-Techniques-Attack/dp/0124166008/ The Basics of Web Hacking: Tools and Techniques to Attack the Web
- http://www.amazon.com/Web-Penetration-Testing-Kali-Linux/dp/1782163166/ Web Penetration Testing with Kali Linux
- http://www.amazon.com/Web-Application-Security-Beginners-Guide/dp/0071776168/ Web Application Security, A Beginner's Guide
- https://www.amazon.com/Hacking-Art-Exploitation-Jon-Erickson/dp/1593271441/ Hacking: The Art of Exploitation
- https://www.crypto101.io/ - Crypto 101 — вводный курс по криптографии
- http://www.offensive-security.com/metasploit-unleashed/ - Metasploit Unleashed
- http://www.cl.cam.ac.uk/~rja14/book.html - Security Engineering
- https://www.feistyduck.com/library/openssl-cookbook/ - OpenSSL Cookbook
- https://www.manning.com/books/real-world-cryptography - Изучайте и применяйте криптографические методы.
- https://www.manning.com/books/making-sense-of-cyber-security - Руководство по ключевым концепциям, терминологии и технологиям кибербезопасности, идеально подходящее для всех, кто планирует или реализует стратегию безопасности.
- https://www.manning.com/books/cyber-security-career-guide - Начните карьеру в кибербезопасности, научившись адаптировать свои существующие технические и нетехнические навыки.
- https://www.manning.com/books/secret-key-cryptography - Книга о криптографических методах и методах с секретным ключом.
- https://www.manning.com/books/application-security-program-handbook - Эта практическая книга — исчерпывающее руководство по внедрению надёжной программы безопасности приложений.
- https://www.manning.com/books/cyber-threat-hunting - Практическое руководство по охоте на киберугрозы.
- https://nostarch.com/bug-bounty-bootcamp - Bug Bounty Bootcamp
- https://nostarch.com/hacking-apis - Hacking APIs
- https://www.manning.com/books/grokking-web-application-security - Книга о создании веб-приложений, готовых к любым атакам и устойчивых к ним.
Документация
- https://www.owasp.org/ - Открытый проект по безопасности веб-приложений
- http://www.pentest-standard.org/ - Стандарт выполнения тестирования на проникновение
- http://www.binary-auditing.com/ - Binary Auditing доктора Торстена Шнайдера
- https://appsecwiki.com/ - Application Security Wiki — это инициатива по предоставлению всех ресурсов, связанных с безопасностью приложений, исследователям безопасности и разработчикам в одном месте.
- AppSec Santa - Независимое сравнение 129+ инструментов безопасности веб-приложений по направлениям SAST, DAST, SCA и другим.
Инструменты
- https://github.com/bad-antics/nullsec-linux - NullSec Linux — дистрибутив для обеспечения безопасности с предварительно настроенными инструментами тестирования веб-приложений
- https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz — фреймворк для фаззинга веб-приложений
- https://github.com/poszothebuilder/nextjs-security-headers-starter - Стартовый шаблон заголовков безопасности Next.js без зависимостей с CSP, HSTS и производственным верификатором для CI.