Awesome Web Security 

🐶 Курируемый список материалов и ресурсов по веб-безопасности.
Излишне говорить, что большинство веб-сайтов страдают от различных ошибок, которые в конечном итоге могут привести к уязвимостям. Почему это происходит так часто? Здесь может быть задействовано множество факторов, включая неправильную конфигурацию, нехватку навыков безопасности у инженеров и т.д. Для борьбы с этим вот курируемый список материалов и ресурсов по веб-безопасности для изучения передовых методов проникновения, и я настоятельно рекомендую сначала прочитать эту статью: «Итак, вы хотите стать исследователем веб-безопасности?».
Пожалуйста, прочтите правила внесения вклада перед внесением вклада.
🌈 Хотите усилить свои навыки проникновения?
Я бы порекомендовал поиграть в некоторые awesome-ctf.
Если вам нравится этот замечательный список и вы хотите поддержать его, загляните на мою страницу Patreon :)
Также не забудьте заглянуть в мои репозитории 🐾 или сказать привет на X (ранее Twitter)!
🤖 Используете ИИ-помощника?
Этот список также поставляется как навык Claude Code, поэтому ИИ-агенты могут запрашивать его во время выполнения — без устаревших снимков, всегда читает последний data/index.json из master.
Установка (однострочник, рекомендуется):```bash
npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
Или внутри [Claude Code](https://claude.com/claude-code) используйте маркетплейс плагинов:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
Для Codex замените -a claude-code → -a codex.
Затем задайте любой вопрос по веб-безопасности, и навык активируется на такие темы, как XSS, SQLi, SSRF, JWT, OAuth, рекогносцировка, обход WAF, десериализация, SAML, разборы CTF и многое другое. Полный список триггеров см. в skills/awesome-web-security/SKILL.md.
Содержание
Дайджесты
Форумы
Введение
XSS — межсайтовый скриптинг
Прототип-поллюция
CSV-инъекция
SQL-инъекция
Инъекция команд
ORM-инъекция
FTP-инъекция
XXE — внешняя сущность XML
CSRF — межсайтовая подделка запроса
Кликджекинг
SSRF — подделка серверного запроса
Отравление веб-кеша
Перезапись относительного пути
Открытое перенаправление
Security Assertion Markup Language (SAML)
Загрузка
Rails
AngularJS
ReactJS
SSL/TLS
Веб-почта
NFS
AWS
Azure
Фингерпринтинг
Перечисление поддоменов
Криптография
Веб-шелл
DNS Rebinding
Десериализация
OAuth
JWT
Обходные пути
XXE
CSP
WAF
JSMVC
Аутентификация
Трюки
CSRF
Кликджекинг
Удаленное выполнение кода
XSS
SQL-инъекция
NoSQL-инъекция
FTP-инъекция
XXE
SSRF
Отравление веб-кэша
Инъекция заголовков
URL
Десериализация
OAuth
Эксплуатация браузеров
Фронтенд (например, обход SOP, подделка URL и тому подобное)
Бэкенд (ядро реализации браузера, часто относится к части C или C++)
PoC
База данных
Шпаргалки
Инструменты
Аудит
- A2SV — Автоматическое сканирование уязвимостей SSL от @hahwul.
- prowler — Инструмент для оценки безопасности, аудита и усиления защиты AWS от @Alfresco.
- slurp — Оценка безопасности S3-корзин от @hehnope.
Инъекция команд
- commix — Автоматизированный инструмент для обнаружения и эксплуатации OS-инъекций команд от @commixproject.
Разведка
OSINT — разведка на основе открытых источников
- Censys — Censys — это поисковая система, позволяющая компьютерным учёным задавать вопросы об устройствах и сетях, составляющих Интернет, от University of Michigan.
- FOCA — FOCA (Fingerprinting Organizations with Collected Archives) — это инструмент, используемый в основном для поиска метаданных и скрытой информации в сканируемых документах от ElevenPaths.
- FOFA — Поисковая система киберпространства от BAIMAOHUI.
- gitrob — Инструмент разведки для организаций GitHub от @michenriksen.
- GSIL — Утечка конфиденциальной информации Github (Github敏感信息泄露) от @FeeiCN.
- NSFOCUS — ПОРТАЛ УГРОЗ от NSFOCUS GLOBAL.
- raven — raven — это инструмент сбора информации о Linkedin, который может использоваться пентестерами для сбора информации о сотрудниках организации через Linkedin от @0x09AL.
- Shodan — Shodan — это первая в мире поисковая система для устройств, подключённых к Интернету, от @shodanhq.
- SpiderFoot — Инструмент с открытым исходным кодом для разведки и сбора информации от @binarypool.
- urlscan.io — Сервис, анализирующий веб-сайты и запрашиваемые ими ресурсы от @heipei.
- xray — XRay — это инструмент для разведки, картографирования и сбора OSINT из публичных сетей от @evilsocket.
- — Поисковая система киберпространства от .
Перечисление поддоменов
Генерация кода
Фаззинг
- charsetinspect — Скрипт, проверяющий многобайтовые наборы символов на наличие символов с определёнными пользовательскими свойствами от @hack-all-the-things.
- IPObfuscator — Простой инструмент для преобразования IP-адреса в DWORD IP от @OsandaMalith.
- wfuzz — Брутфорсер веб-приложений от @xmendez.
- domato — DOM-фаззер от @google.
- FuzzDB — Словарь шаблонов атак и примитивов для внедрения ошибок в черноящиковых приложениях и обнаружения ресурсов.
- dirhunt — Веб-сканер, оптимизированный для поиска и анализа структуры каталогов сайта от @nekmo.
- ssltest — Онлайн-сервис, выполняющий глубокий анализ конфигурации любого SSL-веб-сервера в публичном Интернете. Предоставлен Qualys SSL Labs.
- fuzz.txt — Потенциально опасные файлы от @Bo0oM.
- wayparam — Кроссплатформенный CLI на Python, который извлекает исторические URL из Wayback CDX API и выводит нормализованные параметризованные URL для фаззинга от @aleff-github.
Сканирование
- JoomlaScan — Бесплатное программное обеспечение для поиска установленных компонентов в Joomla CMS, построенное на основе Joomscan от @drego85.
- wpscan — WPScan — это сканер уязвимостей WordPress с использованием черного ящика от @wpscanteam.
- WAScan — Это сканер безопасности веб-приложений с открытым исходным кодом, использующий метод "черного ящика", создан @m4ll0k.
- Nuclei — Nuclei — это быстрый инструмент для настраиваемого целевого сканирования на основе шаблонов, предлагающий массовую расширяемость и простоту использования от @projectdiscovery.
- Vigolium — Сканер уязвимостей высокой точности, объединяющий агентный ИИ с нативной скоростью, модульностью и точностью, поддерживается @j3ssie.
- ZAP by Checkmarx — Сканер безопасности веб-приложений с открытым исходным кодом, поддерживаемый основной командой ZAP.
- Fray — Набор инструментов с открытым исходным кодом для обхода WAF и тестирования безопасности с более чем 6 300 полезными нагрузками по категориям OWASP, движком уклонения с помощью ИИ, конвейером разведки из 27 проверок и аудитом усиления защиты по OWASP от @dalisecurity.
- Trust Scan — Сканер безопасности URL, объединяющий разведку угроз (URLhaus, PhishTank, Spamhaus) с обнаружением более 40 мошеннических и фишинговых паттернов от @undeadlist.
- ZeroTrust — Расширение Chrome, ориентированное на конфиденциальность, которое анализирует безопасность веб-сайта локально с помощью ИИ на устройстве (WebGPU), создавая оценки доверия на основе сигналов HTTPS, фишинга, вредоносных скриптов и соответствия cookie от @sattyamjjain.
Тестирование на проникновение
- Burp Suite — Burp Suite — это интегрированная платформа для проведения тестирования безопасности веб-приложений от portswigger.
- Astra — Автоматизированное тестирование безопасности REST API от @flipkart-incubator.
- aws_pwn — Коллекция материалов для тестирования проникновения AWS от @dagrz.
- grayhatwarfare — Публичные корзины от grayhatwarfare.
- TIDoS-Framework — Комплексная структура аудита веб-приложений, охватывающая всё: от разведки и OSINT до анализа уязвимостей от @_tID.
- numasec — Платформа тестирования на проникновение на основе ИИ, которая координирует 10 агентов и 38 сканеров уязвимостей, охватывающих OWASP Top 10 от @FrancescoStabile.
- Darkmoon — Автономная платформа тестирования на проникновение с открытым исходным кодом на основе ИИ, которая оркестрирует более 80 инструментов offensive security через Markdown-плейбуки и MCP в вебе, облаке, Active Directory и Kubernetes, с цепочкой доказательств по каждой находке от @ASCIT31.
Наступательные
XSS — межсайтовый скриптинг
- xssor2 — XSS'OR — Hack with JavaScript от @evilcos.
- XSStrike — XSStrike — это программа, которая может фаззить и брутфорсить параметры для XSS. Она также может обнаруживать и обходить WAF от @s0md3v.
- beef — Проект Browser Exploitation Framework от beefproject.
- JShell — Получите JavaScript-оболочку с помощью XSS от @s0md3v.
- csp evaluator — Инструмент для оценки политик безопасности контента от Csper.
SQL-инъекции
- sqlmap — Автоматический инструмент для SQL-инъекций и захвата базы данных.
Инъекция шаблонов
- tplmap — Инструмент для обнаружения и эксплуатации инъекции кода и серверных шаблонов от @epinna.
XXE
- dtd-finder — Поиск DTD и генерация полезных нагрузок XXE с использованием этих локальных DTD от @GoSecure.
Межсайтовая подделка запроса- XSRFProbe - Первоклассный набор для аудита и эксплуатации CSRF от @0xInfection.
Подделка серверных запросов (SSRF)
Утечки
- CSS-Keylogging - Расширение Chrome и Express-сервер, использующие возможности кейлоггинга CSS от @maxchehab.
- DVCS-Pillage - Инструмент для извлечения доступных через веб репозиториев GIT, HG и BZR от @evilpacket.
- dvcs-ripper - Извлечение доступных через веб систем контроля версий: SVN/GIT/HG... от @kost.
- gitleaks - Поиск секретов и ключей во всей истории репозитория от @zricethezav.
- GitMiner - Инструмент для продвинутого поиска содержимого на GitHub от @UnkL4b.
- HTTPLeaks - Все возможные способы, которыми веб-сайт может пропускать HTTP-запросы от @cure53.
- pwngitmanager - Менеджер Git для пентестеров от @allyshka.
- snallygaster - Инструмент для сканирования секретных файлов на HTTP-серверах от @hannob.
- LinkFinder - Python-скрипт для поиска конечных точек в JavaScript-файлах от @GerbenJavado.
- keyFinder - Расширение Chrome, пассивно сканирующее веб-страницы на наличие утекших ключей API, токенов и учетных данных по 10 поверхностям атак с использованием более 80 шаблонов обнаружения и анализа энтропии Шеннона, от @momenbasel.
Обнаружение
- bXSS - Простое приложение Blind XSS, адаптированное из cure53.de/m от @LewisArdern.
- malware-jail - Песочница для полуавтоматического анализа вредоносного JavaScript, деобфускации и извлечения полезной нагрузки от @HynekPetrak.
- repo-supervisor - Сканирование кода на предмет неправильной конфигурации безопасности, поиск паролей и секретов.
- retire.js - Сканер, обнаруживающий использование JavaScript-библиотек с известными уязвимостями от @RetireJS.
- sqlchop - Движок обнаружения SQL-инъекций от chaitin.
- xsschop - Движок обнаружения XSS от chaitin.
- OpenRASP - Открытое RASP-решение, активно поддерживаемое Baidu Inc. Благодаря контекстно-зависимому алгоритму обнаружения проект практически не дает ложных срабатываний. При высокой нагрузке снижение производительности составляет менее 3%.
- GuardRails - Приложение GitHub, обеспечивающее обратную связь по безопасности в Pull Request.
Предотвращение
- js-xss - Очистка ненадёжного HTML (для предотвращения XSS) с конфигурацией, задаваемой белым списком от @leizongmin.
- Acra - Механизм шифрования на стороне клиента для SQL-баз данных с сильным выборочным шифрованием, предотвращением SQL-инъекций и обнаружением вторжений от @cossacklabs.
- DOMPurify - Только DOM, сверхбыстрый, сверхустойчивый XSS-санитайзер для HTML, MathML и SVG от Cure53.
- Csper - Набор инструментов для создания/оценки/мониторинга политики безопасности контента для предотвращения/обнаружения межсайтового скриптинга от Csper.
- UUSEC WAF - Межсетевой экран веб-приложений с открытым исходным кодом и шлюз безопасности API, поддерживаемый UUCORP.
- BunkerWeb - Межсетевой экран веб-приложений нового поколения с открытым исходным кодом на основе nginx, поддерживаемый Bunkerity.
- FCaptcha - Самостоятельно размещаемая CAPTCHA с поведенческим анализом, обнаружением агентов с визуальным AI, снятием отпечатков безголовых браузеров и доказательством работы SHA-256, поддерживаемая WebDecoy.
- Pompelmi - Встроенное промежуточное ПО безопасности загрузки файлов для Node.js, сканирующее ненадёжные загрузки перед сохранением для обнаружения вредоносных программ, подмены MIME и опасных архивов, поддерживаемое pompelmi.
- WebDecoy - Плагин WordPress с нулевой конфигурацией для обнаружения ботов, объединяющий обнаружение WebDriver, снятие отпечатков безголовых браузеров, поведенческий анализ и доказательство работы SHA-256, поддерживаемый WebDecoy.
- - Система IPS с открытым исходным кодом и коллективным интеллектом, написанная на Go, анализирующая поведение посетителей и обменивающаяся сигналами угроз с сообществом операторов, поддерживаемая .
Прокси
- Charles - HTTP-прокси / HTTP-монитор / Обратный прокси, позволяющий разработчику просматривать весь HTTP- и SSL/HTTPS-трафик между его машиной и Интернетом.
- mitmproxy - Интерактивный перехватывающий HTTP-прокси с поддержкой TLS для пентестеров и разработчиков от @mitmproxy.
Веб-шеллы
Дизассемблеры
Декомпиляторы
DNS Rebinding
- DNS Rebind Toolkit - DNS Rebind Toolkit — это клиентский JavaScript-фреймворк для разработки эксплойтов DNS Rebinding против уязвимых хостов и служб в локальной сети (LAN) от @brannondorsey.
- dref - Фреймворк эксплуатации DNS Rebinding. Dref выполняет тяжёлую работу по DNS Rebinding от @mwrlabs.
- Singularity of Origin - Включает необходимые компоненты для изменения IP-адреса DNS-имени сервера атаки на IP-адрес целевой машины и обслуживания полезных нагрузок атаки для эксплуатации уязвимого ПО на целевой машине от @nccgroup.
- Whonow DNS Server - Вредоносный DNS-сервер для выполнения атак DNS Rebinding на лету от @brannondorsey.
Прочие
База данных социальной инженерии
- haveibeenpwned - Проверьте, не была ли взломана ваша учётная запись в результате утечки данных от Troy Hunt.
- Hudson Rock - Проверьте, не был ли скомпрометирован ваш email или домен вредоносным ПО для кражи информации, поддерживается Hudson Rock.
Блоги
- @cure53berlin - Cure53 — немецкая компания по кибербезопасности.
- @filedescriptor - Активный пентестер, часто пишет твиты и полезные статьи.
- @garethheyes - Английский веб-пентестер.
- @h3xstream - Исследователь безопасности, интересуется веб-безопасностью, криптографией, пентестом, статическим анализом, но больше всего — samy — мой герой.
- @HackwithGitHub - Инициатива по демонстрации хакерских инструментов с открытым исходным кодом для хакеров и пентестеров.
- @hasegawayosuke - Японский исследователь безопасности JavaScript.
- @kinugawamasato - Японский веб-пентестер.
- @XssPayloads - Страна чудес неожиданного использования JavaScript и многое другое.
- @shhnjk - Исследователь безопасности веба и браузеров.
Практики
Приложения
AWS
XSS
ModSecurity / OWASP ModSecurity Core Rule Set
Сообщество
Кодекс поведения
Обратите внимание, что этот проект выпущен с Кодексом поведения участника. Участвуя в этом проекте, вы соглашаетесь соблюдать его условия.
Лицензия

Насколько это возможно в соответствии с законом, Boik Su отказался от всех авторских и смежных прав на эту работу.