
Курируемый список ресурсов по безопасности веб-приложений, включающий книги, инструменты, шпаргалки, лаборатории и курсы для изучения тестирования на проникновение и оценки уязвимостей.
Этот список предназначен для тех, кто хочет изучать безопасность веб-приложений, но не знает, с чего начать.
Вы можете помочь, отправив Pull Request, чтобы добавить больше информации.
Если вы не хотите создавать PR, можете написать мне в твиттере: @infoslack
https://github.com/bad-antics/nullsec-linux - NullSec Linux — дистрибутив для обеспечения безопасности с предварительно настроенными инструментами тестирования веб-приложений
https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz — фреймворк для фаззинга веб-приложений
https://github.com/poszothebuilder/nextjs-security-headers-starter - Стартовый шаблон заголовков безопасности Next.js без зависимостей с CSP, HSTS и производственным верификатором для CI.
https://www.deepinfo.com/ - Платформа Deepinfo Attack Surface обнаруживает все ваши цифровые активы, отслеживает их 24/7, выявляет любые проблемы и быстро уведомляет вас, чтобы вы могли немедленно принять меры.
https://spyse.com/ - Поисковая система OSINT, предоставляющая свежие данные обо всём вебе, хранящая все данные в собственной БД, связывающая найденные данные между собой и обладающая рядом интересных функций.
http://www.metasploit.com/ - Самое используемое в мире программное обеспечение для тестирования на проникновение
https://findsubdomains.com - Онлайн-сервис сканирования поддоменов с большим объёмом дополнительных данных. Работает на основе OSINT.
https://github.com/BlessedRebuS/Krawl - Облачный веб-сервер обмана и антикраулер.
https://github.com/bjeborn/basic-auth-pot Ловушка (honeypot) для HTTP Basic Authentication.
http://www.arachni-scanner.com/ - Фреймворк для сканера безопасности веб-приложений
https://github.com/ASCIT31/Dark-Moon - Darkmoon — это автономная платформа ИИ для тестирования на проникновение с открытым исходным кодом (GPL-3.0), которая оркестрирует 80+ инструментов через MCP с выделенными атакующими субагентами под каждую технологию (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby) и сохраняет след доказательств по каждой находке.
docker pull kalilinux/kali-linux-docker официальный Kali Linuxdocker pull blackarchlinux/blackarch официальный BlackArch Linuxdocker pull owasp/zap2docker-stable - официальный OWASP ZAPdocker pull wpscanteam/wpscan - официальный WPScandocker pull metasploitframework/metasploit-framework - docker-metasploitdocker pull citizenstig/dvwa - Damn Vulnerable Web Application (DVWA)docker pull bkimminich/juice-shop OWASP Juice Shopdocker pull wpscanteam/vulnerablewordpress - Уязвимая установка WordPresshttps://github.com/ANVEAI/anve-offsec - Автономный ИИ-инженер по безопасности и платформа для bug bounty в Kali Linux с рассуждением Hermes с сохранением состояния, сайдкаром браузера OpenClaw Chromium и векторным RAG по стратегиям на Qdrant. 🇮🇳
https://github.com/sullo/nikto - Nikto, сканер веб-серверов
http://www.tenable.com/products/nessus-vulnerability-scanner - Сканер уязвимостей Nessus
http://www.portswigger.net/burp/intruder.html - Burp Intruder — это инструмент для автоматизации настраиваемых атак на веб-приложения.
http://www.openvas.org/ - Самый продвинутый в мире сканер и менеджер уязвимостей с открытым исходным кодом.
https://github.com/iSECPartners/Scout2 - Инструмент аудита безопасности для сред AWS
https://www.owasp.org/index.php/Category:OWASP_DirBuster_Project - Многопоточное Java-приложение, предназначенное для перебора имён каталогов и файлов на веб- и прикладных серверах.
https://www.owasp.org/index.php/ZAP - Zed Attack Proxy — это простой в использовании интегрированный инструмент тестирования на проникновение для поиска уязвимостей в веб-приложениях.
https://github.com/vigolium/vigolium - Высокоточный сканер уязвимостей веб-приложений и API, объединяющий агентный ИИ с быстрым нативным движком; 250+ модулей обнаружения, покрывающих OWASP Top 10, аутентифицированное тестирование IDOR/BOLA и out-of-band, а также входные данные OpenAPI/Postman/Burp/cURL. Открытый исходный код, AGPL-3.0.
https://github.com/tecknicaltom/dsniff - dsniff — это набор инструментов для аудита сетей и тестирования на проникновение.
https://github.com/WangYihang/Webshell-Sniper - Управляйте вашим веб-шеллом через терминал.
https://github.com/DanMcInerney/dnsspoof - DNS-спуфер. Отбрасывает DNS-ответы от маршрутизатора и заменяет их поддельным DNS-ответом
https://github.com/trustedsec/social-engineer-toolkit - Репозиторий Social-Engineer Toolkit (SET) от TrustedSec
https://github.com/sqlmapproject/sqlmap - Автоматический инструмент для SQL-инъекций и захвата базы данных
https://github.com/beefproject/beef - Проект Browser Exploitation Framework
http://w3af.org/ - w3af — это фреймворк для атак и аудита веб-приложений
https://github.com/espreto/wpsploit - WPSploit — эксплуатация WordPress с помощью Metasploit
https://vulert.com/ - Vulert защищает программное обеспечение, обнаруживая уязвимости в зависимостях с открытым исходным кодом — без доступа к вашему коду. Поддерживает JS, PHP, Java, Python и другие.
https://github.com/WangYihang/Reverse-Shell-Manager - Менеджер reverse shell через терминал.
https://github.com/RUB-NDS/WS-Attacker - WS-Attacker — это модульный фреймворк для тестирования веб-сервисов на проникновение
https://github.com/wpscanteam/wpscan - WPScan — это сканер уязвимостей WordPress методом чёрного ящика
https://github.com/own2pwn-fr/wp2shell-detect - Блэкбокс-детектор без вмешательства для цепочки RCE до аутентификации wp2shell в ядре WordPress (CVE-2026-63030 / CVE-2026-60137); определяет версию ядра по публичным источникам и помечает уязвимые установки, не эксплуатируя их
http://sourceforge.net/projects/paros/ Прокси-сервер Paros
https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project Прокси-сервер WebScarab
https://code.google.com/p/skipfish/ Skipfish — активный инструмент разведки безопасности веб-приложений
http://www.acunetix.com/vulnerability-scanner/ Сканер веб-уязвимостей Acunetix
https://cystack.net/ Платформа веб-безопасности CyStack
http://www-03.ibm.com/software/products/en/appscan IBM Security AppScan
https://www.netsparker.com/web-vulnerability-scanner/ Сканер веб-уязвимостей Netsparker
http://www8.hp.com/us/en/software-solutions/webinspect-dynamic-analysis-dast/index.html HP Web Inspect
https://github.com/sensepost/wikto Wikto — Nikto для Windows с дополнительными функциями
http://samurai.inguardians.com Фреймворк тестирования веб-приложений Samurai
https://code.google.com/p/ratproxy/ Ratproxy
http://www.websecurify.com Websecurify
http://sourceforge.net/projects/grendel/ Grendel-scan
https://tools.kali.org/web-applications/gobuster Инструмент перебора каталогов/файлов и DNS, написанный на Go
http://websecuritytool.codeplex.com Watcher — пассивный веб-сканер
http://xss.codeplex.com x5s — помощник по тестированию безопасности XSS и Unicode-преобразований
http://www.beyondsecurity.com/avds Оценка и управление уязвимостями AVDS
http://www.golismero.com Golismero
http://www.nstalker.com N-Stalker X
http://www.rapid7.com/products/appspider/ App Spider
http://www.milescan.com ParosPro
https://www.qualys.com/enterprises/qualysguard/web-application-scanning/ Сканирование веб-приложений Qualys
https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework Xenotix XSS Exploit Framework
https://github.com/future-architect/vuls Сканер уязвимостей для Linux без агента, написанный на Go.
https://github.com/rastating/wordpress-exploit-framework Ruby-фреймворк для разработки и использования модулей, помогающих в тестировании на проникновение сайтов и систем на WordPress.
http://www.xss-payloads.com/ XSS-пейлоады для использования XSS-уязвимостей, создания собственных пейлоадов и отработки навыков тестирования на проникновение.
https://github.com/joaomatosf/jexboss Инструмент проверки и эксплуатации JBoss (и других уязвимостей десериализации Java)
https://github.com/commixproject/commix Автоматизированный универсальный инструмент для внедрения и эксплуатации OS-команд
https://github.com/pathetiq/BurpSmartBuster Плагин обнаружения контента для Burp Suite, который добавляет интеллект в Buster!
https://github.com/GoSecure/csp-auditor Плагин для Burp и ZAP для анализа заголовков CSP
https://github.com/ffleming/timing_attack Выполнение атак по времени против веб-приложений
https://github.com/lalithr95/fuzzapi Fuzzapi — это инструмент для пентеста REST API
https://github.com/owtf/owtf Наступательный фреймворк тестирования веб-приложений (OWTF)
https://github.com/nccgroup/wssip Приложение для перехвата, изменения и отправки пользовательских WebSocket-данных от клиента к серверу и обратно.
https://github.com/PalindromeLabs/STEWS Набор инструментов для обнаружения WebSocket, снятия отпечатков и выявления уязвимостей
https://github.com/tijme/angularjs-csti-scanner Автоматическое обнаружение клиентской template-инъекции (обход/побег из песочницы) для AngularJS (ACSTIS).
https://reshift.softwaresecured.com Инструмент анализа исходного кода для обнаружения и управления уязвимостями безопасности Java.
https://encoding.tools Веб-приложение для преобразования двоичных данных и строк, включая хеши и различные кодировки. Доступна офлайн-версия под GPLv3.
https://gchq.github.io/CyberChef/ «Швейцарский армейский нож кибербезопасности» для выполнения различных кодировок и преобразований двоичных данных и строк.
https://github.com/urbanadventurer/WhatWeb WhatWeb — веб-сканер следующего поколения
https://www.shodan.io/ Shodan — поисковая система для поиска уязвимых серверов
https://github.com/WangYihang/Webshell-Sniper Менеджер веб-шеллов через терминал
https://github.com/nil0x42/phpsploit PhpSploit — полнофункциональный C2-фреймворк, который незаметно закрепляется на веб-сервере через вредоносный PHP-однострочник
https://webhint.io/ - webhint — настраиваемый инструмент линтинга, который помогает улучшить доступность, скорость, кроссбраузерную совместимость вашего сайта и многое другое, проверяя ваш код на соответствие лучшим практикам и распространённым ошибкам.
https://gtfobins.github.io/ - gtfobins — GTFOBins — курируемый список Unix-бинарников, которые можно использовать для обхода локальных ограничений безопасности в неправильно настроенных системах.
https://github.com/HightechSec/git-scanner git-scanner — инструмент для поиска багов или пентеста, нацеленный на сайты с открытыми публичными .git-репозиториями
Эксплуатация веб-приложений @ Rawsec Inventory - Полный список инструментов веб-пентеста
Cyclops — новый браузер, способный автоматически обнаруживать уязвимости - Cyclops — это веб-браузер с функцией обнаружения XSS
https://caido.io/ - Веб-прокси
https://github.com/assetnote/kiterunner - Обнаружение API
https://github.com/owasp-amass/amass - Разведка доменов
https://columbus.elmasy.com/ - Columbus Project — это продвинутый сервис обнаружения поддоменов с быстрым, мощным и простым в использовании API.
Скрипт BadUSB для кражи паролей - Извлекает все сохранённые пароли из Chrome, Firefox и Edge и сохраняет их на второй USB-накопитель для дальнейшего анализа.
https://github.com/flibustier/jwt-online-cracker - Подбор JWT-токенов HS256, HS384 или HS512 перебором прямо из браузера (полностью на стороне клиента).
jwt-auditor - Офлайн-CLI для декодирования и аудита JWT на предмет alg:none, слабых HMAC-секретов и путаницы RS256 с HS256.
https://github.com/lukechilds/reverse-shell - Легко запоминающийся reverse shell, который должен работать на большинстве Unix-подобных систем.
https://github.com/momenbasel/keyFinder - Расширение Chrome, которое пассивно сканирует веб-страницы на предмет утёкших API-ключей, токенов и секретов, используя 80+ шаблонов обнаружения и энтропию Шеннона по 10 поверхностям атак.
https://github.com/DenisPodgurskii/pentestkit - Браузерный сканер уязвимостей для рабочих процессов bug bounty и пентеста, сочетающий возможности DAST, SAST, IAST и SCA для обнаружения проблем безопасности на этапе выполнения, уровне исходного кода, при взаимодействии и в зависимостях.
docker pull hmlio/vaas-cve-2014-6271 - Уязвимость как сервис: Shellshockdocker pull hmlio/vaas-cve-2014-0160 - Уязвимость как сервис: Heartbleeddocker pull opendns/security-ninjas - Security Ninjasdocker pull noncetonic/archlinux-pentest-lxde:1.0 - Arch Linux Penetration Testerdocker pull diogomonica/docker-bench-security - Docker Bench for Securitydocker pull ismisepaul/securityshepherd - OWASP Security Shepherddocker pull danmx/docker-owasp-webgoat - Docker-образ проекта OWASP WebGoatdocker pull docker pull jeroenwillemsen/wrongsecrets - Docker-образ проекта OWASP WrongSecretsdocker pull citizenstig/nowasp - OWASP Mutillidae II — учебное веб-приложение для пентестаdocker pull aaaguirre/pentest - Docker для пентестаdocker pull rustscan/rustscan:2.0.0 - Современный сканер портов