
awesome-web-security — Updated!
🐶 Подборка материалов и ресурсов по веб-безопасности.
Awesome Web Security 
🐶 Курируемый список материалов и ресурсов по веб-безопасности.
Излишне говорить, что большинство веб-сайтов страдают от различных ошибок, которые в конечном итоге могут привести к уязвимостям. Почему это происходит так часто? Здесь может быть задействовано множество факторов, включая неправильную конфигурацию, нехватку навыков безопасности у инженеров и т.д. Для борьбы с этим вот курируемый список материалов и ресурсов по веб-безопасности для изучения передовых методов проникновения, и я настоятельно рекомендую сначала прочитать эту статью: «Итак, вы хотите стать исследователем веб-безопасности?».
Пожалуйста, прочтите правила внесения вклада перед внесением вклада.
🌈 Хотите усилить свои навыки проникновения?
Я бы порекомендовал поиграть в некоторые awesome-ctf.
Если вам нравится этот замечательный список и вы хотите поддержать его, загляните на мою страницу Patreon :)
Также не забудьте заглянуть в мои репозитории 🐾 или сказать привет на X (ранее Twitter)!
🤖 Используете ИИ-помощника?
Этот список также поставляется как навык Claude Code, поэтому ИИ-агенты могут запрашивать его во время выполнения — без устаревших снимков, всегда читает последний data/index.json из master.
Установка (однострочник, рекомендуется):```bash npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
Или внутри [Claude Code](https://claude.com/claude-code) используйте маркетплейс плагинов:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
Для Codex замените -a claude-code → -a codex.
Затем задайте любой вопрос по веб-безопасности, и навык активируется на такие темы, как XSS, SQLi, SSRF, JWT, OAuth, рекогносцировка, обход WAF, десериализация, SAML, разборы CTF и многое другое. Полный список триггеров см. в skills/awesome-web-security/SKILL.md.
Содержание
- Дайджесты
- Форумы
- Введение
- XSS
- Прототип-поллюция
- CSV-инъекция
- SQL-инъекция
- Инъекция команд
- ORM-инъекция
- FTP-инъекция
- XXE
- CSRF
- Кликджекинг
- SSRF
- Отравление веб-кеша
- Перезапись относительного пути
- Открытое перенаправление
- SAML
- Загрузка
- Rails
- AngularJS
- ReactJS
- SSL/TLS
- Веб-почта
- NFS
- AWS
- Azure
- Фингерпринтинг
- Перечисление поддоменов
- Криптография
- Веб-шелл
- OSINT
- DNS-ребиндинг
- Десериализация
- OAuth
- JWT
- Обходы
- Трюки
- Эксплуатация браузера
- PoC
- Шпаргалки
- Инструменты
- База данных социальной инженерии
- Блоги
- Пользователи Twitter
- Практика
- Сообщество
- Разное
Дайджесты
- CTF Field Guide — написан Trail of Bits.
- Hacker101 — написан hackerone.
- Infosec Newbie — написан Mark Robinson.
- PayloadsAllTheThings — написан @swisskyrepo.
- The Daily Swig — Web security digest — написан PortSwigger.
- The Magic of Learning — написан @bitvijays.
- Web Application Security Zone by Netsparker — написан Netsparker.
- tl;dr sec — еженедельная сводка лучших инструментов безопасности, записей в блогах и исследований.
Форумы
- Dark Reading — сообщество специалистов по информационной безопасности.
- HackDig — качественные статьи по веб-безопасности для хакеров.
- Phrack Magazine — электронный журнал, написанный хакерами и для хакеров.
- Security Weekly — подкаст-сеть по безопасности.
- The Hacker News — безопасность серьёзно.
- The Register — кусает руку, которая кормит IT.