Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
awesome-appsec — Курируемый список ресурсов для изучения безопасности приложений | Kitploit
Инструменты/GitHubGitHub/paragonie/awesome-appsec
Веб-безопасностьОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и Курсы
GitHubparagonie/awesome-appsec

awesome-appsec

Курируемый список ресурсов для изучения безопасности приложений

Репозиторий
7.0k8021 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Потрясающий AppSec Awesome

Курированный список ресурсов для изучения безопасности приложений. Содержит книги, веб-сайты, сообщения в блогах и тесты для самооценки.

Поддерживается Paragon Initiative Enterprises при участии сообществ разработчиков и специалистов по безопасности приложений. У нас также есть другие проекты сообщества, которые могут быть полезны завтрашним экспертам по безопасности приложений.

Если вы абсолютный новичок в теме безопасности программного обеспечения, вам может быть полезно прочитать A Gentle Introduction to Application Security.

Участие

Пожалуйста, обратитесь к руководству по участию для получения подробной информации.

Ресурсы для изучения безопасности приложений

  • Общие
    • Статьи
      • How to Safely Generate a Random Number (2014)
      • Salted Password Hashing - Doing it Right (2014)
      • A good idea with bad usage: /dev/urandom (2014)
      • Why Invest in Application Security? (2015)
      • Be wary of one-time pads and other crypto unicorns (2015)
    • Книги
      • Web Application Hacker's Handbook (2011) nonfree
      • Cryptography Engineering (2010) nonfree
      • Securing DevOps (2018) nonfree
      • Gray Hat Python: Programming for Hackers and Reverse Engineers (2009) nonfree
      • The Art of Software Security Assessment: Identifying and Preventing Software Vulnerabilities (2006) nonfree
      • C Interfaces and Implementations: Techniques for Creating Reusable Software (1996) nonfree
      • (2005)

Общие

Статьи

How to Safely Generate a Random Number (2014)

Опубликовано: 25 февраля 2014 г.

Советы по криптографически безопасным генераторам псевдослучайных чисел.

Salted Password Hashing - Doing it Right (2014)

Опубликовано: 6 августа 2014 г.

Пост на Crackstation, проект от Defuse Security

A good idea with bad usage: /dev/urandom (2014)

Опубликовано: 3 мая 2014 г.

Упоминает множество способов, как заставить /dev/urandom давать сбой на Linux/BSD.

Why Invest in Application Security? (2015)

Опубликовано: 21 июня 2015 г.

Ведение бизнеса требует контроля затрат и минимизации ненужных расходов. Преимущества обеспечения безопасности вашего приложения незаметны для большинства компаний, поэтому они часто пренебрегают инвестициями в безопасную разработку программного обеспечения в целях экономии. Чего эти компании не осознают, так это потенциальных затрат (как финансовых, так и на репутацию бренда), которые может повлечь за собой предотвратимая утечка данных.

Средняя утечка данных стоит миллионы долларов ущерба.

Для большинства компаний инвестирование большего времени и персонала в разработку безопасного программного обеспечения оправдано для минимизации этого ненужного риска для их прибыли.

Be wary of one-time pads and other crypto unicorns (2015)

Опубликовано: 25 марта 2015 г.

Обязательно к прочтению для всех, кто хочет реализовать собственные криптографические функции.

Книги

nonfree Web Application Hacker's Handbook (2011)

Опубликовано: 27 сентября 2011 г.

Отличное введение в безопасность веб-приложений; хотя немного устарело.

nonfree Cryptography Engineering (2010)

Опубликовано: 15 марта 2010 г.

Развивает чувство профессиональной паранойи, одновременно представляя методы проектирования криптографии.

nonfree Securing DevOps (2018)

Опубликовано: 1 марта 2018 г.

Securing DevOps исследует, как методы DevOps и безопасности должны применяться вместе, чтобы сделать облачные сервисы более безопасными. Эта вводная книга рассматривает современные практики, используемые для защиты веб-приложений и их инфраструктуры, и учит вас методам интеграции безопасности непосредственно в ваш продукт.

nonfree Gray Hat Python: Programming for Hackers and Reverse Engineers (2009)

Опубликовано: 3 мая 2009 г.

nonfree The Art of Software Security Assessment: Identifying and Preventing Software Vulnerabilities (2006)

Опубликовано: 30 ноября 2006 г.

nonfree C Interfaces and Implementations: Techniques for Creating Reusable Software (1996)

Опубликовано: 30 августа 1996 г.

nonfree Reversing: Secrets of Reverse Engineering (2005)

Опубликовано: 15 апреля 2005 г.

nonfree JavaScript: The Good parts (2008)

Опубликовано: 1 мая 2008 г.

nonfree Windows Internals: Including Windows Server 2008 and Windows Vista, Fifth Edition (2007)

Опубликовано: 17 июня 2007 г.

nonfree The Mac Hacker's Handbook (2009)

Опубликовано: 3 марта 2009 г.

nonfree The IDA Pro Book: The Unofficial Guide to the World's Most Popular Disassembler (2008)

Опубликовано: 22 августа 2008 г.

nonfree Internetworking with TCP/IP Vol. II: ANSI C Version: Design, Implementation, and Internals (3rd Edition) (1998)

Опубликовано: 25 июня 1998 г.

nonfree Network Algorithmics,: An Interdisciplinary Approach to Designing Fast Networked Devices (2004)

Опубликовано: 29 декабря 2004 г.

nonfree Computation Structures (MIT Electrical Engineering and Computer Science) (1989)

Опубликовано: 13 декабря 1989 г.

nonfree Surreptitious Software: Obfuscation, Watermarking, and Tamperproofing for Software Protection (2009)

Опубликовано: 3 августа 2009 г.

Secure Programming HOWTO (2015)

Опубликовано: 1 марта 2015 г.

Security Engineering - Third Edition (2020)

Опубликовано: 1 ноября 2020 г.

nonfree Bulletproof SSL and TLS (2014)

Опубликовано: 1 августа 2014 г.

Holistic Info-Sec for Web Developers (Fascicle 0) (2016)

Опубликовано: 17 сентября 2016 г.

Первая часть трёхтомной серии книг, обеспечивающая широкое и глубокое освещение того, что необходимо знать веб-разработчикам и архитекторам для создания надёжного, надёжного, поддерживаемого и безопасного программного обеспечения, сетей и другого, которые непрерывно доставляются вовремя без неприятных сюрпризов.

Holistic Info-Sec for Web Developers (Fascicle 1)

Вторая часть трёхтомной серии книг, обеспечивающая широкое и глубокое освещение того, что необходимо знать веб-разработчикам и архитекторам для создания надёжного, надёжного, поддерживаемого и безопасного программного обеспечения, VPS, сетей, облака и веб-приложений, которые непрерывно доставляются вовремя без неприятных сюрпризов.

Курсы

Offensive Computer Security (CIS 4930) FSU

Курс по исследованию уязвимостей и разработке эксплойтов от Оуэна Редвуда из Университета штата Флорида.

Обязательно посмотрите лекции!

Hack Night

Разработанный на основе материалов старого курса NYU Poly по тестированию на проникновение и анализу уязвимостей, Hack Night - это отрезвляющее введение в атакующую безопасность. Много сложного технического контента освещается очень быстро, поскольку студенты знакомятся с широким спектром сложных и захватывающих тем в течение тринадцати недель.

Веб-сайты

Hack This Site!

Узнайте о безопасности приложений, пытаясь взломать этот сайт.

Enigma Group

Где хакеры и эксперты по безопасности собираются для тренировок.

Web App Sec Quiz

Тест для самооценки по безопасности веб-приложений

SecurePasswords.info

Безопасные пароли на нескольких языках/фреймворках.

Security News Feeds Cheat-Sheet

Список источников новостей по безопасности.

Open Security Training

Видеокурсы по низкоуровневому программированию x86, взлому и криминалистике.

MicroCorruption

Capture The Flag - Изучите ассемблер и безопасность встраиваемых устройств

The Matasano Crypto Challenges

Серия упражнений по программированию для самостоятельного изучения криптографии от Matasano Security. Введение от Мацея Цегловского хорошо это объясняет.

PentesterLabPentesterLab предоставляет бесплатные практические упражнения и bootcamp для начала.

Juice Shop

Преднамеренно небезопасное веб-приложение на Javascript.

Supercar Showdown

Как перейти в наступление до того, как это сделают онлайн-атакующие.

OWASP NodeGoat

Преднамеренно уязвимое веб-приложение Node.JS, соответствующее OWASP Top 10, с учебными пособиями, тестированием регрессии безопасности с помощью OWASP Zap API, docker образом. Имеет несколько вариантов для быстрого запуска.

Securing The Stack

Учебные пособия по безопасности приложений с периодичностью раз в две недели.

OWASP ServerlessGoat

OWASP ServerlessGoat — это преднамеренно небезопасное реалистичное бессерверное приложение AWS Lambda, поддерживаемое OWASP и созданное PureSec. Вы можете установить WebGoat, изучить уязвимости, способы их эксплуатации и методы устранения каждой проблемы. Проект также включает документацию, объясняющую проблемы и способы их устранения с соблюдением лучших практик.

SecDim

SecDim — это образовательно-развлекательная платформа по безопасности приложений. Изучайте безопасность приложений с помощью бесплатных лабораторных работ на основе Git. Думаете, что сможете создать безопасное приложение? Проверьте себя с помощью игр по безопасности приложений! Исправляйте ошибки, получайте очки и своё имя в таблице лидеров.

Blogs

Crypto Fails

Демонстрация плохой криптографии

NCC Group - Blog

Блог NCC Group, ранее известной как Matasano, iSEC Partners и NGS Secure.

Scott Helme

Узнайте о безопасности и производительности.

Блог Cossack Labs (2018)

Дата выхода: 30 июля 2018 г.

Блог криптографической компании, создающей библиотеки и инструменты с открытым исходным кодом, а также описывающей практические подходы к безопасности данных для приложений и инфраструктур.

Wiki pages

OWASP Top Ten Project

Десять наиболее распространённых и критических уязвимостей безопасности в веб-приложениях.

Tools

Qualys SSL Labs

Знаменитый набор инструментов для SSL и TLS.

securityheaders.io

Быстро и легко оцените безопасность заголовков HTTP-ответов.

report-uri.io

Бесплатный сервис отчётности CSP и HPKP.

clickjacker.io

Тестируйте и изучайте кликджекинг. Создавайте PoC кликджекинга, делайте скриншоты и делитесь ссылками. Вы можете тестировать HTTPS, HTTP, интрасеть и внутренние сайты.

AWS Lambda

Tools

PureSec FunctionShield

FunctionShield — это полностью бесплатная библиотека безопасности для AWS Lambda и Google Cloud Functions, которая предоставляет разработчикам возможность легко применять строгие меры безопасности в бессерверных средах выполнения.

Android

Books and ebooks

SEI CERT Android Secure Coding Standard (2015)

Released: February 24, 2015

A community-maintained Wiki detailing secure coding standards for Android development.

C

Books and ebooks

SEI CERT C Coding Standard (2006)

Released: May 24, 2006

A community-maintained Wiki detailing secure coding standards for C programming.

Defensive Coding: A Guide to Improving Software Security by the Fedora Security Team (2025)

Released: February 22, 2025

Provides guidelines for improving software security through secure coding. Covers common programming languages and libraries, and focuses on concrete recommendations.

C++

Books and ebooks

SEI CERT C++ Coding Standard (2006)

Released: July 18, 2006

A community-maintained Wiki detailing secure coding standards for C++ programming.

C Sharp

Books and ebooks

nonfree Security Driven .NET (2015)

Released: July 14, 2015

An introduction to developing secure applications targeting version 4.5 of the .NET Framework, specifically covering cryptography and security engineering topics.

Clojure

Repositories

Clojure OWASP (2020)

Released: May 5, 2020

Repository with Clojure examples of OWASP top 10 vulnerabilities.

Go

Articles

Memory Security in Go - spacetime.dev (2017)

Released: August 3, 2017

A guide to managing sensitive data in memory.

Java

Books and ebooks

SEI CERT Java Coding Standard (2007)

Released: January 12, 2007

A community-maintained Wiki detailing secure coding standards for Java programming.

Secure Coding Guidelines for Java SE (2014)

Released: April 2, 2014

Secure Java programming guidelines straight from Oracle.

Node.js

Articles

Node.js Security Checklist - Rising Stack Blog (2015)

Released: October 13, 2015

Covers a lot of useful information for developing secure Node.js applications.

Awesome Electron.js hacking & pentesting resources (2020)

Released: June 17, 2020

A curated list of resources to secure Electron.js-based applications.

Books and ebooks

nonfree Essential Node.js Security (2017)

Released: July 19, 2017

Hands-on and abundant with source code for a practical guide to Securing Node.js web applications.

Training

nonfree Security Training by ^Lift Security

Learn from the team that spearheaded the Node Security Project

nonfree Security Training from BinaryMist

We run many types of info-sec security training, covering Physical, People, VPS, Networks, Cloud, Web Applications. Most of the content is sourced from the book series Kim has been working on for several years. More info can be found here

PHP

Articles

It's All About Time (2014)

Released: November 28, 2014

A gentle introduction to timing attacks in PHP applications

Secure Authentication in PHP with Long-Term Persistence (2015)

Released: April 21, 2015

Discusses password policies, password storage, "remember me" cookies, and account recovery.

20 Point List For Preventing Cross-Site Scripting In PHP (2013)

Released: April 22, 2013

Padriac Brady's advice on building software that isn't vulnerable to XSS

25 PHP Security Best Practices For Sys Admins (2011)

Released: November 23, 2011

Though this article is a few years old, much of its advice is still relevant as we veer around the corner towards PHP 7.

PHP data encryption primer (2014)

Released: June 16, 2014

@timoh6 explains implementing data encryption in PHP

Preventing SQL Injection in PHP Applications - the Easy and Definitive Guide (2014)

Released: May 26, 2014

TL;DR - don't escape, use prepared statements instead!

You Wouldn't Base64 a Password - Cryptography Decoded (2015)

Released: August 7, 2015

A human-readable overview of commonly misused cryptography terms and fundamental concepts, with example code in PHP.

If you're confused about cryptography terms, start here.

A Guide to Secure Data Encryption in PHP Applications (2015)

Released: August 2, 2015

Discusses the importance of end-to-end network-layer encryption (HTTPS) as well as secure encryption for data at rest, then introduces the specific cryptography tools that developers should use for specific use cases, whether they use libsodium, Defuse Security's secure PHP encryption library, or OpenSSL.

The 2018 Guide to Building Secure PHP Software (2017)

Released: December 12, 2017

This guide should serve as a complement to the e-book, PHP: The Right Way, with a strong emphasis on security and not general PHP programmer topics (e.g. code style).

Books and ebooks

nonfree Securing PHP: Core Concepts

Securing PHP: Core Concepts acts as a guide to some of the most common security terms and provides some examples of them in every day PHP.

Using Libsodium in PHP Projects

You shouldn't need a Ph.D in Applied Cryptography to build a secure web application. Enter libsodium, which allows developers to develop fast, secure, and reliable applications without needing to know what a stream cipher even is.

Useful libraries

defuse/php-encryption

Symmetric-key encryption library for PHP applications. (Recommended over rolling your own!)

ircmaxell/password_compat

If you're using PHP 5.3.7+ or 5.4, use this to hash passwords

ircmaxell/RandomLib

Useful for generating random strings or numbers

thephpleague/oauth2-server

A secure OAuth2 server implementation

paragonie/random_compat

PHP 7 offers a new set of CSPRNG functions: random_bytes() and random_int(). This is a community effort to expose the same API in PHP 5 projects (forward compatibility layer). Permissively MIT licensed.

psecio/gatekeeper

A secure authentication and authorization library that implements Role-Based Access Controls and Paragon Initiative Enterprises' recommendaitons for secure "remember me" checkboxes.

openwall/phpass

A portable public domain password hashing framework for use in PHP applications.

Websites

websec.io

websec.io is dedicated to educating developers about security with topics relating to general security fundamentals, emerging technologies and PHP-specific information

Blogs

Paragon Initiative Enterprises Blog

The blog of our technology and security consulting firm based in Orlando, FL

ircmaxell's blog

A blog about PHP, Security, Performance and general web application development.

Pádraic Brady's Blog

Pádraic Brady is a Zend Framework security expert

Mailing lists

Securing PHP Weekly

A weekly newsletter about PHP, security, and the community.

Perl

Books and ebooks

SEI CERT Perl Coding Standard (2011)

Released: January 10, 2011

A community-maintained Wiki detailing secure coding standards for Perl programming.

Python

Books and ebooks

Python chapter of Fedora Defensive Coding Guide

Lists standard library features that should be avoided, and references sections of other chapters that are Python-specific.

nonfree Black Hat Python: Python Programming for Hackers and Pentesters

Black Hat Python by Justin Seitz from NoStarch Press is a great book for the offensive security minds

nonfree Violent Python

Violent Python shows you how to move from a theoretical understanding of offensive computing concepts to a practical implementation.

Websites

OWASP Python Security Wiki (2014)

Released: June 21, 2014

A wiki maintained by the OWASP Python Security project.

Ruby

Books and ebooks

Secure Ruby Development Guide (2014)

Released: March 10, 2014

A guide to secure Ruby development by the Fedora Security Team. Also available on Github.

Скачать инструмент
Reversing: Secrets of Reverse Engineering
nonfree
  • JavaScript: The Good parts (2008) nonfree
  • Windows Internals: Including Windows Server 2008 and Windows Vista, Fifth Edition (2007) nonfree
  • The Mac Hacker's Handbook (2009) nonfree
  • The IDA Pro Book: The Unofficial Guide to the World's Most Popular Disassembler (2008) nonfree
  • Internetworking with TCP/IP Vol. II: ANSI C Version: Design, Implementation, and Internals (3rd Edition) (1998) nonfree
  • Network Algorithmics,: An Interdisciplinary Approach to Designing Fast Networked Devices (2004) nonfree
  • Computation Structures (MIT Electrical Engineering and Computer Science) (1989) nonfree
  • Surreptitious Software: Obfuscation, Watermarking, and Tamperproofing for Software Protection (2009) nonfree
  • Secure Programming HOWTO (2015)
  • Security Engineering - Third Edition (2020)
  • Bulletproof SSL and TLS (2014) nonfree
  • Holistic Info-Sec for Web Developers (Fascicle 0) (2016)
  • Holistic Info-Sec for Web Developers (Fascicle 1)
  • Курсы
    • Offensive Computer Security (CIS 4930) FSU
    • Hack Night
  • Веб-сайты
    • Hack This Site!
    • Enigma Group
    • Web App Sec Quiz
    • SecurePasswords.info
    • Security News Feeds Cheat-Sheet
    • Open Security Training
    • MicroCorruption
    • The Matasano Crypto Challenges
    • PentesterLab
    • Juice Shop
    • Supercar Showdown
    • OWASP NodeGoat
    • Securing The Stack
    • OWASP ServerlessGoat
    • SecDim
    • Блоги
      • Crypto Fails
      • NCC Group - Blog
      • Scott Helme
      • Cossack Labs blog (2018)
    • Вики-страницы
      • OWASP Top Ten Project
    • Инструменты
      • Qualys SSL Labs
      • securityheaders.io
      • report-uri.io
      • clickjacker.io
  • AWS Lambda
    • Инструменты
      • PureSec FunctionShield
  • Android
    • Книги и электронные книги
      • SEI CERT Android Secure Coding Standard (2015)
  • C
    • Книги и электронные книги
      • SEI CERT C Coding Standard (2006)
      • Defensive Coding: A Guide to Improving Software Security by the Fedora Security Team (2025)
  • C++
    • Книги и электронные книги
      • SEI CERT C++ Coding Standard (2006)
  • C Sharp
    • Книги и электронные книги
      • Security Driven .NET (2015) nonfree
  • Clojure
    • Репозитории
      • Clojure OWASP (2020)
  • Go
    • Статьи
      • Memory Security in Go - spacetime.dev (2017)
  • Java
    • Книги и электронные книги
      • SEI CERT Java Coding Standard (2007)
      • Secure Coding Guidelines for Java SE (2014)
  • Node.js
    • Статьи
      • Node.js Security Checklist - Rising Stack Blog (2015)
      • Awesome Electron.js hacking & pentesting resources (2020)
    • Книги и электронные книги
      • Essential Node.js Security (2017) nonfree
    • Обучение
      • Security Training by ^Lift Security nonfree
      • Security Training from BinaryMist nonfree
  • PHP
    • Статьи
      • It's All About Time (2014)
      • Secure Authentication in PHP with Long-Term Persistence (2015)
      • 20 Point List For Preventing Cross-Site Scripting In PHP (2013)
      • 25 PHP Security Best Practices For Sys Admins (2011)
      • PHP data encryption primer (2014)
      • Preventing SQL Injection in PHP Applications - the Easy and Definitive Guide (2014)
      • You Wouldn't Base64 a Password - Cryptography Decoded (2015)
      • A Guide to Secure Data Encryption in PHP Applications (2015)
      • The 2018 Guide to Building Secure PHP Software (2017)
    • Книги и электронные книги
      • Securing PHP: Core Concepts nonfree
      • Using Libsodium in PHP Projects
    • Полезные библиотеки
      • defuse/php-encryption
      • ircmaxell/password_compat
      • ircmaxell/RandomLib
      • thephpleague/oauth2-server
      • paragonie/random_compat
      • psecio/gatekeeper
      • openwall/phpass
    • Веб-сайты
      • websec.io
      • Блоги
        • Paragon Initiative Enterprises Blog
        • ircmaxell's blog
        • Pádraic Brady's Blog
      • Списки рассылки
        • Securing PHP Weekly
  • Perl
    • Книги и электронные книги
      • SEI CERT Perl Coding Standard (2011)
  • Python
    • Книги и электронные книги
      • Python chapter of Fedora Defensive Coding Guide
      • Black Hat Python: Python Programming for Hackers and Pentesters nonfree
      • Violent Python nonfree
    • Веб-сайты
      • OWASP Python Security Wiki (2014)
  • Ruby
    • Книги и электронные книги
      • Secure Ruby Development Guide (2014)