Назад к обновлениям
UpdatedJul 29, 2026

awesome-web-hacking — Updated!

Курируемый список ресурсов по безопасности веб-приложений, включающий книги, инструменты, шпаргалки, лаборатории и курсы для изучения тестирования на проникновение и оценки уязвимостей.

Поделиться

awesome-web-hacking

Этот список предназначен для тех, кто хочет изучать безопасность веб-приложений, но не знает, с чего начать.

Вы можете помочь, отправив Pull Request, чтобы добавить больше информации.

Если вы не хотите создавать PR, можете написать мне в твиттере: @infoslack

Содержание

Книги

Документация

  • https://www.owasp.org/ - Открытый проект по безопасности веб-приложений
  • http://www.pentest-standard.org/ - Стандарт выполнения тестирования на проникновение
  • http://www.binary-auditing.com/ - Binary Auditing доктора Торстена Шнайдера
  • https://appsecwiki.com/ - Application Security Wiki — это инициатива по предоставлению всех ресурсов, связанных с безопасностью приложений, исследователям безопасности и разработчикам в одном месте.
  • AppSec Santa - Независимое сравнение 129+ инструментов безопасности веб-приложений по направлениям SAST, DAST, SCA и другим.

Инструменты

  • SaaSFort - Бесплатное 60-секундное внешнее сканирование NIS2 / уровня безопасности, оценка от A до F, регистрация не требуется.
  • ARS3NAL - Офлайн-арсенал с поиском: ~1500 пейлоадов, генератор команд, GTFOBins, словари, встроенный CyberChef, reverse shell'ы и 70 чек-листов.

Шпаргалки

Docker-образы для тестирования на проникновение

Уязвимости* http://cve.mitre.org/ - Common Vulnerabilities and Exposures. Стандарт для имён уязвимостей в информационной безопасности

  • https://www.exploit-db.com/ - The Exploit Database — крупнейший архив эксплойтов, шеллкода и работ по безопасности.
  • http://0day.today/ - Inj3ct0r — обширная база эксплойтов и уязвимостей, отличный ресурс для исследователей уязвимостей и специалистов по безопасности.
  • http://www.securityfocus.com/ - С момента своего основания в 1999 году SecurityFocus остаётся оплотом сообщества специалистов по безопасности.
  • http://packetstormsecurity.com/ - Глобальный ресурс по безопасности
  • https://wpvulndb.com/ - База уязвимостей WPScan
  • https://snyk.io/vuln/ - База уязвимостей: подробная информация и рекомендации по устранению известных уязвимостей.
  • https://stellastra.com/cipher-suite - База данных сотен TLS-наборов шифров и их статуса безопасности.
  • https://vulert.com/vuln-db - Vulert помогает разработчикам защищать своё ПО, отслеживая уязвимости в зависимостях с открытым исходным кодом и предупреждая о них, без необходимости доступа к их коду. Поддерживаются зависимости Js, PHP, Java, Python и многих других.
  • https://vulncheck.com/xdb/ - Индекс proof-of-concept эксплойтов в Git-репозиториях.
  • https://labs.jamessawyer.co.uk/cves/ - CVE PoC Search обеспечивает поиск от CVE до proof-of-concept на GitHub, позволяя быстро перейти от веб-уязвимости к публичному коду эксплойта.

Курсы

Онлайн-сайты для демонстрации взлома

Лаборатории

  • https://portswigger.net/web-security - Web Security Academy: бесплатное онлайн-обучение от PortSwigger
  • http://www.cis.syr.edu/~wedu/seed/all_labs.html - Разработка учебных лабораторий для образования в области компьютерной безопасности
  • https://www.vulnhub.com/ - Виртуальные машины для тестирования на проникновение на локальном хосте.
  • https://pentesterlab.com/ - PentesterLab — простой и отличный способ научиться тестированию на проникновение.
  • https://codereviewlab.com/ - Code Review Lab — практическая платформа для обучения ревизии кода.
  • https://github.com/jerryhoff/WebGoat.NET - Это веб-приложение — обучающая платформа по распространённым веб-уязвимостям.
  • http://www.dvwa.co.uk/ - Damn Vulnerable Web Application (DVWA)
  • http://sourceforge.net/projects/lampsecurity/ - Обучение LAMPSecurity
  • https://github.com/Audi-1/sqli-labs - SQLI-лаборатории для тестирования ошибок, слепых boolean-инъекций и time-based.
  • https://github.com/paralax/lfi-labs - небольшой набор PHP-скриптов для отработки эксплуатации уязвимостей LFI, RFI и CMD-инъекций
  • https://hack.me/ - Создавайте, размещайте и делитесь уязвимыми веб-приложениями в изолированной среде бесплатно
  • http://azcwr.org/az-cyber-warfare-ranges - Бесплатный полигон кибервойны в стиле Capture the Flag, синяя команда, красная команда для пользователей от новичков до продвинутых. Для запроса доступа необходимо отправить SMS с мобильного телефона.
  • https://github.com/adamdoupe/WackoPicko - WackoPicko — уязвимое веб-приложение для тестирования сканеров уязвимостей веб-приложений.
  • https://github.com/rapid7/hackazon - Hackazon — бесплатный уязвимый тестовый сайт, представляющий собой интернет-витрину, построенную на тех же технологиях, что используются в современных rich client и мобильных приложениях.
  • https://github.com/RhinoSecurityLabs/cloudgoat - Инструмент настройки AWS-инфраструктуры «Vulnerable by Design» от Rhino Security Labs
  • https://www.hackthebox.eu/ - Hack The Box — онлайн-платформа, позволяющая проверять и развивать навыки в кибербезопасности.
  • https://github.com/tegal1337/0l4bs - 0l4bs — лаборатории Cross-site scripting для энтузиастов безопасности веб-приложений.
  • https://github.com/oliverwiegers/pentest_lab - Локальная лаборатория для пентеста на базе docker compose.
  • https://ginandjuice.shop/catalog
  • https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application
  • https://labex.io/skilltrees/cybersecurity - LabEx — онлайн-платформа для повышения навыков кибербезопасности с помощью практических лабораторных работ.
  • https://pythoncyber.go.ro - CyberPython помогает проводить собственные исследования для решения задач, эксплуатации CVE и написания хороших скриптов.
  • https://github.com/kOaDT/oss-oopssec-store - OSS – OopsSec Store: намеренно уязвимое e-commerce приложение, созданное на Next.js и React для обучения веб-безопасности и практики CTF.
  • https://github.com/momenbasel/htb-writeups - HTB Writeups: самая полная коллекция решений Hack The Box с 500+ машинами, 400+ задачами, ProLabs, Sherlocks, CTF-событиями и шпаргалками.

SSL

  • https://www.ssllabs.com/ssltest/index.html - Этот сервис выполняет глубокий анализ конфигурации любого SSL-веб-сервера в публичном интернете.
  • http://certdb.com/ - Поставщик данных SSL/TLS. Собирает данные о цифровых сертификатах — эмитентах, организациях, whois, датах истечения срока и т. д. Плюс удобные фильтры.
  • https://raymii.org/s/tutorials/Strong_SSL_Security_On_nginx.html - Надёжная защита SSL на nginx
  • https://weakdh.org/ - Слабый Diffie-Hellman и атака Logjam
  • https://letsencrypt.org/ - Let’s Encrypt — новый удостоверяющий центр: бесплатный, автоматизированный и открытый.
  • https://filippo.io/Heartbleed/ - Проверщик (сайт и инструмент) для CVE-2014-0160 (Heartbleed).
  • https://testssl.sh/ - Инструмент командной строки, который проверяет TLS/SSL-шифры, протоколы и криптографические недостатки веб-сайта.
  • Scorifya - Оценка безопасности сайта от 0 до 100, охватывающая TLS, заголовки безопасности (CSP, HSTS, X-Frame-Options), cookie, DNS и почтовые сигналы (SPF, DKIM, DMARC) с ранжированными шагами по исправлению.

Безопасность Ruby on Rails

  • http://brakemanscanner.org/ - Сканер уязвимостей на основе статического анализа для приложений Ruby on Rails.
  • https://github.com/rubysec/ruby-advisory-db - База данных уязвимых Ruby-гемов
  • https://github.com/rubysec/bundler-audit - Проверка уровня патчей для Bundler
  • https://github.com/hakirisec/hakiri_toolbelt - Hakiri Toolbelt — интерфейс командной строки для платформы Hakiri.
  • https://hakiri.io/facets - Сканирование Gemfile.lock на уязвимости.
  • http://rails-sqli.org/ - На этой странице перечислены многие методы запросов и параметры в ActiveRecord, которые не экранируют необработанные SQL-аргументы и не предназначены для вызова с небезопасным пользовательским вводом.
  • https://github.com/0xsauby/yasuo - Ruby-скрипт, который сканирует сеть на предмет уязвимых и эксплуатируемых сторонних веб-приложений

Категории