Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
awesome-web-security — 🐶 Подборка материалов и ресурсов по веб-безопасности. | Kitploit
Инструменты/GitHubGitHub/qazbnm456/awesome-web-security
OSINT (Разведка открытых источников)Анализ уязвимостейЭксплуатацияВеб-безопасностьCTFТестирование на ПроникновениеОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и КурсыЛаборатории и ПрактикаТоп в Подобранные Ресурсы №19
13.7k1.8k193 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubqazbnm456/awesome-web-security

awesome-web-security

🐶 Подборка материалов и ресурсов по веб-безопасности.

РепозиторийСайт

Awesome Web Security Awesome

🐶 Курируемый список материалов и ресурсов по веб-безопасности.

Излишне говорить, что большинство веб-сайтов страдают от различных ошибок, которые в конечном итоге могут привести к уязвимостям. Почему это происходит так часто? Здесь может быть задействовано множество факторов, включая неправильную конфигурацию, нехватку навыков безопасности у инженеров и т.д. Для борьбы с этим вот курируемый список материалов и ресурсов по веб-безопасности для изучения передовых методов проникновения, и я настоятельно рекомендую сначала прочитать эту статью: «Итак, вы хотите стать исследователем веб-безопасности?».

Пожалуйста, прочтите правила внесения вклада перед внесением вклада.


🌈 Хотите усилить свои навыки проникновения?
Я бы порекомендовал поиграть в некоторые awesome-ctf.


Если вам нравится этот замечательный список и вы хотите поддержать его, загляните на мою страницу Patreon :)
Также не забудьте заглянуть в мои репозитории 🐾 или сказать привет на X (ранее Twitter)!


🤖 Используете ИИ-помощника?

Этот список также поставляется как навык Claude Code, поэтому ИИ-агенты могут запрашивать его во время выполнения — без устаревших снимков, всегда читает последний data/index.json из master.

Установка (однострочник, рекомендуется):```bash npx skills add qazbnm456/awesome-web-security -a claude-code -g -y

root@kitploit:~
Или внутри [Claude Code](https://claude.com/claude-code) используйте маркетплейс плагинов:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security

Для Codex замените -a claude-code → -a codex.

Затем задайте любой вопрос по веб-безопасности, и навык активируется на такие темы, как XSS, SQLi, SSRF, JWT, OAuth, рекогносцировка, обход WAF, десериализация, SAML, разборы CTF и многое другое. Полный список триггеров см. в skills/awesome-web-security/SKILL.md.

Содержание

  • Дайджесты
  • Форумы
  • Введение
    • XSS
    • Прототип-поллюция
    • CSV-инъекция
    • SQL-инъекция
    • Инъекция команд
    • ORM-инъекция
    • FTP-инъекция
    • XXE
    • CSRF
    • Кликджекинг
    • SSRF
    • Отравление веб-кеша
    • Перезапись относительного пути
    • Открытое перенаправление
    • SAML
    • Загрузка
    • Rails
    • AngularJS
    • ReactJS
    • SSL/TLS
    • Веб-почта
    • NFS
    • AWS
    • Azure
    • Фингерпринтинг
    • Перечисление поддоменов
    • Криптография
    • Веб-шелл
    • OSINT
    • DNS-ребиндинг
    • Десериализация
    • OAuth
    • JWT
  • Обходы
    • XXE
    • CSP
    • WAF
    • JSMVC
    • Аутентификация
  • Трюки
    • CSRF
    • Кликджекинг
    • Удалённое выполнение кода
    • XSS
    • SQL-инъекция

Дайджесты

  • CTF Field Guide — написан Trail of Bits.
  • Hacker101 — написан hackerone.
  • Infosec Newbie — написан Mark Robinson.
  • PayloadsAllTheThings — написан @swisskyrepo.
  • The Daily Swig — Web security digest — написан PortSwigger.
  • The Magic of Learning — написан @bitvijays.
  • Web Application Security Zone by Netsparker — написан Netsparker.
  • tl;dr sec — еженедельная сводка лучших инструментов безопасности, записей в блогах и исследований.

Форумы

  • Dark Reading — сообщество специалистов по информационной безопасности.
  • HackDig — качественные статьи по веб-безопасности для хакеров.
  • Phrack Magazine — электронный журнал, написанный хакерами и для хакеров.
  • Security Weekly — подкаст-сеть по безопасности.
  • The Hacker News — безопасность серьёзно.
  • The Register — кусает руку, которая кормит IT.

Введение

XSS — межсайтовый скриптинг

  • C.XSS Guide — написан @JakobKallin и Irene Lobo Valbuena.
  • Cross-Site Scripting – Application Security – Google — написан Google.
  • H5SC — написан @cure53.
  • THE BIG BAD WOLF — XSS AND MAINTAINING ACCESS — написан Paulos Yibelo.
  • AwesomeXSS — написан @s0md3v.
  • XSS.png — написан @jackmasa.
  • PayloadsAllTheThings — XSS Injection — написан @swisskyrepo.
  • payloadbox/xss-payload-list — написан @payloadbox.
  • Laravel Content Security Policy: Complete Implementation Guide — практическое руководство по внедрению Политики безопасности контента в Laravel: жизненный цикл nonce, интеграция с Vite и Livewire, отчётность о нарушениях и контрольный список перед внедрением, автор @itxshakil.

Прототип-поллюция

  • Prototype pollution attack in NodeJS application — написан @HoLyVieR.
  • Real-world JS — 1 — написан @po6ix.
  • Exploiting prototype pollution – RCE in Kibana (CVE-2019-7609) — написан @securitymb.

CSV-инъекция

  • CSV Injection -> Meterpreter on Pornhub — написан Andy.
  • The Absurdly Underestimated Dangers of CSV Injection — написан George Mauer.
  • PayloadsAllTheThings — CSV Injection — написан @swisskyrepo.

SQL-инъекция

  • SQL Injection Cheat Sheet — написан @netsparker.
  • SQL Injection Pocket Reference — написан @LightOS.
  • SQL Injection Wiki — написан NETSPI.
  • PayloadsAllTheThings — SQL Injection — написан @swisskyrepo.
  • payloadbox/sql-injection-payload-list — написан @payloadbox.

Инъекция команд

  • Potential command injection in resolv.rb — написан @drigg3r.
  • PayloadsAllTheThings — Command Injection — написан @swisskyrepo.
  • payloadbox/command-injection-payload-list — написан @payloadbox.

ORM-инъекция

  • HQL : Hyperinsane Query Language (or how to access the whole SQL API within a HQL injection ?) — написан @_m0bius.
  • HQL for pentesters — написан @h3xstream.
  • ORM Injection — написан Simone Onofri.
  • ORM2Pwn: Exploiting injections in Hibernate ORM — написан Mikhail Egorov.

FTP-инъекция

  • Advisory: Java/Python FTP Injections Allow for Firewall Bypass — написан Timothy Morgan.
  • SMTP over XXE − how to send emails using Java's XML parser — написан Alexander Klink.

XXE — внешняя сущность XML

  • XXE — написан @phonexicum.
  • PayloadsAllTheThings — XXE Injection — написан разными авторами.
  • XML external entity (XXE) injection — написан portswigger.
  • XML Schema, DTD, and Entity Attacks — написан Timothy D. Morgan и Omar Al Ibrahim.
  • payloadbox/xxe-injection-payload-list — написан @payloadbox.

CSRF — межсайтовая подделка запроса

  • Wiping Out CSRF — написан @jrozner.
  • PayloadsAllTheThings — CSRF Injection — написан @swisskyrepo.

Кликджекинг

  • Clickjacking — написан Imperva.
  • X-Frame-Options: All about Clickjacking? — написан Mario Heiderich.

SSRF — подделка серверного запроса

  • SSRF bible. Cheatsheet — написан Wallarm.
  • PayloadsAllTheThings — Server-Side Request Forgery — написан @swisskyrepo.

Отравление веб-кеша

  • Practical Web Cache Poisoning — написан @albinowax.
  • PayloadsAllTheThings — Web Cache Deception — написан @swisskyrepo.

Перезапись относительного пути

  • Large-scale analysis of style injection by relative path overwrite — написан The Morning Paper.
  • MBSD Technical Whitepaper — A few RPO exploitation techniques — написан Mitsui Bussan Secure Directions, Inc..

Открытое перенаправление

  • Open Redirect Vulnerability — написан s0cket7.
  • PayloadsAllTheThings — Open Redirect — написан @swisskyrepo.
  • payloadbox/open-redirect-payload-list — написан @payloadbox.

Security Assertion Markup Language (SAML)

  • How to Hunt Bugs in SAML; a Methodology — Part I — написан epi.
  • How to Hunt Bugs in SAML; a Methodology — Part II — написан epi.
  • How to Hunt Bugs in SAML; a Methodology — Part III — написан epi.
  • PayloadsAllTheThings — SAML Injection — написан @swisskyrepo.

Загрузка

  • File Upload Restrictions Bypass — написан Haboob Team.
  • PayloadsAllTheThings — Upload Insecure Files — написан @swisskyrepo.

Rails

  • Rails Security — First part — написан @qazbnm456.
  • Official Rails Security Guide — написан Rails team.
  • Rails SQL Injection — написан @presidentbeef.
  • Zen Rails Security Checklist — написан @brunofacca.

AngularJS

  • DOM based Angular sandbox escapes — написан @garethheyes.
  • XSS without HTML: Client-Side Template Injection with AngularJS — написан Gareth Heyes.

ReactJS

  • XSS via a spoofed React element — написан Daniel LeCheminant.

SSL/TLS

  • SSL & TLS Penetration Testing — написан APTIVE.
  • Practical introduction to SSL/TLS — написан @Hakky54.

Веб-почта

  • Why mail() is dangerous in PHP — написан Robin Peraglie.

NFS

  • NFS | PENETRATION TESTING ACADEMY — написан PENETRATION ACADEMY.

AWS

  • PENETRATION TESTING AWS STORAGE: KICKING THE S3 BUCKET — написан Dwight Hohnstein из Rhino Security Labs.
  • AWS PENETRATION TESTING PART 1. S3 BUCKETS — написан VirtueSecurity.
  • AWS PENETRATION TESTING PART 2. S3, IAM, EC2 — написан VirtueSecurity.
  • Misadventures in AWS — написан Christian Demko.

Azure

  • Cloud Security Risks (Part 1): Azure CSV Injection Vulnerability — написан @spengietz.
  • Common Azure Security Vulnerabilities and Misconfigurations — написан @rhinobenjamin.

Фингерпринтинг

Перечисление поддоменов

  • A penetration tester’s guide to sub-domain enumeration — написан Bharath.
  • The Art of Subdomain Enumeration — написан Patrik Hudak.

Криптография

  • Applied Crypto Hardening — написан The bettercrypto.org Team.
  • What is a Side-Channel Attack ? — написан J.M Porup.

Веб-шелл

  • Hacking with JSP Shells — написан @_nullbind.
  • Hunting for Web Shells — написан Jacob Baines.

OSINT- Взлом криптовалютных майнеров с помощью методов OSINT - Автор: @s3yfullah.

  • OSINT x UCCU Workshop по открытым источникам разведки - Автор: Philippe Lin.
  • 102 Глубокое погружение в Dark Web в стиле OSINT от Kirby Plessas - Представлено: @kirbstr.
  • Самое полное руководство по поиску чьей-либо электронной почты - Автор: Timur Daudpota.

DNS Rebinding

  • Атака на частные сети из Интернета с помощью DNS Rebinding - Автор: @brannondorsey.
  • Взлом домашних роутеров из Интернета - Автор: @radekk.

Десериализация

  • Что общего у WebLogic, WebSphere, JBoss, Jenkins, OpenNMS и вашего приложения? Эта уязвимость. - Автор: @breenmachine.
  • .NET Roulette: Эксплуатация небезопасной десериализации в Telerik UI - Автор: @noperator.
  • Атака на десериализацию .NET - Автор: @pwntester.
  • Как эксплуатировать десериализацию Cookie в DotNetNuke - Автор: CRISTIAN CORNEA.
  • КАК ЭКСПЛУАТИРОВАТЬ LIFERAY CVE-2020-7961: БЫСТРЫЙ ПУТЬ К POC - Автор: @synacktiv.

OAuth

  • Что происходит с OAuth 2.0? И почему его не следует использовать для аутентификации. - Автор: @damianrusinek.
  • Введение в OAuth 2.0 и OpenID Connect - Автор: @PhilippeDeRyck.

JWT

  • Жестко заданные секреты, непроверенные токены и другие распространенные ошибки JWT - Автор: @ermil0v.

Обходные пути

XXE

  • Обход исправления OOB XXE с использованием другой кодировки - Автор: @SpiderSec.

CSP

  • CSP: обход form-action с помощью отраженного XSS - Автор: Detectify Labs.
  • TWITTER XSS + ОБХОД CSP - Автор: Paulos Yibelo.
  • Аккуратный обход CSP - Автор: Wallarm.
  • Обход CSP с помощью DOM-based dangling markup - Автор: portswigger.
  • Путь GitHub с CSP - Автор: @ptoomey3.
  • Путь GitHub после внедрения CSP - Автор: @ptoomey3.
  • Есть ли какая-либо защита от динамического импорта модулей? - Автор: @shhnjk.

WAF

  • Airbnb – Когда обход JSON-кодирования, XSS-фильтра, WAF, CSP и аудитора превращается в восемь уязвимостей - Автор: @Brett Buerhaus.
  • Как обойти libinjection во многих WAF/NGWAF - Автор: @d0znpp.
  • Методы обхода Web Application Firewall (WAF) - Автор: @secjuice.
  • Методы обхода Web Application Firewall (WAF) #2 - Автор: @secjuice.

JSMVC

  • JavaScript MVC и шаблонные фреймворки - Автор: Mario Heiderich.

Аутентификация

  • Trend Micro Threat Discovery Appliance - Обход аутентификации при генерации сессии (CVE-2016-8584) - Автор: @malerisch и @steventseeley.

Трюки

CSRF

  • Эксплуатация CSRF на JSON-ендпоинтах с помощью Flash и редиректов - Автор: @riyazwalikar.
  • Ловкие трюки для обхода CSRF-защиты - Автор: Twosecurity.
  • Кража CSRF-токенов с помощью CSS-инъекции (без iFrame) - Автор: @dxa4481.
  • Взлом ГСЧ Java для CSRF - Javax Faces и почему важна случайность CSRF-токена - Автор: @rramgattie.
  • Если HttpOnly, вы все равно можете CSRF... Конечно, CORS! - Автор: @GraphX.

Кликджекинг

  • Кликджекинг в Google на сумму 14981.7$ - Автор: @raushanraj_65039.

Удаленное выполнение кода

  • DRUPAL 7.X МОДУЛЬ SERVICES UNSERIALIZE() ДО RCE - Автор: Ambionics Security.
  • Эксплуатация ошибки десериализации Node.js для удаленного выполнения кода - Автор: OpSecX.
  • Удаленное выполнение кода на GitHub Enterprise - Автор: @iblue.
  • Как я объединил 4 уязвимости на GitHub Enterprise: от цепочки выполнения SSRF до RCE! - Автор: Orange.
  • Как мы эксплуатировали уязвимость удаленного выполнения кода в math.js - Автор: @capacitorset.
  • RCE в Google App Engine за $36k - Автор: Ezequiel Pereira.
  • Бедный RichFaces - Автор: CODE WHITE.
  • Удаленное выполнение кода на сервере Facebook - Автор: @blaklis_.
  • Злой учитель: внедрение кода в Moodle - Автор: RIPS Technologies.
  • Дневник отладки WebLogic RCE (CVE-2019-2725) - Автор: Badcode@Knownsec 404 Team.
  • Что общего у WebLogic, WebSphere, JBoss, Jenkins, OpenNMS и вашего приложения? Эта уязвимость. - Автор: .

XSS

  • НЕ ДОВЕРЯЙТЕ DOM: ОБХОД СМЯГЧЕНИЙ XSS ЧЕРЕЗ SCRIPT GADGETS - Авторы: Sebastian Lekies, Krzysztof Kotowicz и Eduardo Vela.
  • ECMAScript 6 с точки зрения злоумышленника - взлом фреймворков, песочниц и всего остального - Автор: Mario Heiderich.
  • Как я нашел XSS в Google Maps за $5,000 (возясь с Protobuf) - Автор: @marin_m.
  • Переупорядочивание параметров запроса приводит к отображению небезопасного URL на странице перенаправления - Автор: kenziy.
  • XSS в Uber через Cookie - Автор: zhchbin.
  • Сохраненный XSS на Facebook - Автор: Enguerran Gillier.
  • DOM XSS – auth.uber.com - Автор: StamOne_.
  • Еще один XSS в Google Colaboratory - Автор: Michał Bentkowski.
  • XSS в Google Colaboratory + обход CSP - Автор: Michał Bentkowski.
  • фильтруется? - Автор: @strukt93.

SQL-инъекция

  • SQL-инъекция в GitHub Enterprise - Автор: Orange.
  • SQL-инъекция в UPDATE-запросе — история баг-баунти! - Автор: Zombiehelp54.
  • Делаем слепую SQL-инъекцию немного менее слепой - Автор: TomNomNom.
  • Red Team Tales 0x01: От MSSQL к RCE - Автор: Tarlogic.
  • SQL-инъекция на основе ошибок MySQL с использованием EXP - Автор: @osandamalith.
  • SQL-ИНЪЕКЦИЯ И POSTGRES - ПРИКЛЮЧЕНИЕ К ФИНАЛЬНОМУ RCE - Автор: @denandz.

NoSQL-инъекция

  • NoSQL-инъекция GraphQL через типы JSON - Автор: Pete.

FTP-инъекция

  • Извлечение данных XML Out-Of-Band - Автор: @a66at и Alexey Osipov.
  • Эксплуатация XXE OOB на Java 1.7+ - Автор: Ivan Novikov.

XXE

  • Злой XML с двумя кодировками - Автор: Arseniy Sharoglazov.
  • Автоматизация обнаружения локальных DTD для эксплуатации XXE - Автор: Philippe Arteau.
  • Эксплуатация XXE с локальными DTD-файлами - Автор: Arseniy Sharoglazov.
  • Принудительное отражение XXE через сообщения об ошибках сервера - Автор: Antti Rantasaari.
  • Уязвимость XXE до аутентификации в модуле Services Drupal - Автор: Renaud Dubourguais.
  • Что вы не знали об атаках с использованием внешних сущностей XML - Автор: Timothy D. Morgan.
  • Извлечение данных XML Out-Of-Band - Автор: Timur Yunusov и Alexey Osipov.
  • XXE в WeChat Pay Sdk (WeChat оставляет бэкдор на сайтах продавцов) - Автор: Rose Jackcode.
  • Эксплуатация XXE OOB на Java 1.7+ (2014) - Эксфильтрация по протоколу FTP - Автор: Ivan Novikov.
  • Извлечение XXE OOB через HTTP+FTP с использованием одного открытого порта - Автор: skavans.

SSRF

  • Новая эра SSRF - эксплуатация парсера URL в популярных языках программирования! - Автор: Orange.
  • SSRF в https://imgur.com/vidgif/url - Автор: aesteral.
  • Советы по SSRF - Автор: xl7dev.
  • Методы SSRF в PHP - Автор: @themiddleblue.
  • SSRF в Exchange приводит к ROOT-доступу во всех инстансах - Автор: @0xacb.
  • Внутрь Борга - SSRF внутри производственной сети Google - Автор: opnsec.
  • Проникновение сквозь вуаль: SSRF для доступа к NIPRNet - Автор: Alyssa Herrera.
  • Все, что нужно знать о SSRF, и как мы можем писать инструменты для автоматического обнаружения - Автор: @Auxy233.
  • Захват AWS через SSRF в JavaScript - Автор: Gwen.

Отравление веб-кэша

  • Обход контрмер отравления веб-кэша - Автор: @albinowax.
  • Отравление кэша и другие грязные трюки - Автор: Wallarm.

Инъекция заголовков

  • FTP-инъекции в Java/Python позволяют обойти брандмауэр - Автор: Timothy Morgan.

URL

  • [dev.twitter.com] XSS - Автор: Sergey Bobrov.
  • Фишинг с использованием доменов в Unicode - Автор: Xudong Zheng.
  • Некоторые проблемы URL - Автор: Chris Palmer.
  • Домены в Unicode — это плохо, и вам должно быть стыдно за их поддержку - Автор: VRGSEC.

Десериализация

  • Ресурсные файлы ASP.NET (.RESX) и проблемы десериализации - Автор: @irsdl.

OAuth

  • Уязвимость фреймворка Facebook OAuth - Автор: @AmolBaikar.

Другое- Индуцирование утечек DNS в луковых веб-сервисах — Автор: @epidemics-scepticism.

  • Хранимая XSS и SSRF в Google с использованием языка публикации наборов данных — Автор: @signalchaos.
  • Как я взломал систему отслеживания ошибок Google за 15 600 долларов вознаграждения — Автор: @alex.birsan.
  • Несколько трюков из моей секретной группы — Автор: phithon.

Эксплуатация браузеров

Фронтенд (например, обход SOP, подделка URL и тому подобное)

  • IE11 Разглашение информации - обнаружение локальных файлов — Автор: James Lee.
  • JSON-хищение для современного веба — Автор: portswigger.
  • Обход SOP / UXSS – Кража учётных данных довольно быстро (Edge) — Автор: Manuel.
  • Особенности Safari в client-side атаках — Автор: Bo0oM.
  • Как нам прекратить разливать бобы между источниками? — Автор: aaj at google.com и mkwst at google.com.
  • Установка произвольных заголовков запроса в Chromium через CRLF-инъекцию — Автор: Michał Bentkowski.
  • Я собираю номера кредитных карт и пароли с вашего сайта. Вот как. — Автор: David Gilbertson.
  • Бар Inception: новый метод фишинга — Автор: jameshfisher.
  • Обход безопасности мобильных браузеров ради забавы и выгоды — Автор: @rafaybaloch.
  • Куки-монстр в ваших браузерах — Автор: @filedescriptor.
  • — Автор: .

Бэкенд (ядро реализации браузера, часто относится к части C или C++)

  • Атака на движки JavaScript — пример на JavaScriptCore и CVE-2016-4622 — Автор: [email protected].
  • Эксплуатация записи за пределами буфера в V8. — Автор: @halbecaf.
  • SSD Advisory – Выполнение удалённого кода в Chrome Turbofan — Автор: SecuriTeam Secure Disclosure (SSD).
  • Смотри, мама, я не использую шеллкод — пример эксплуатации браузера для Internet Explorer 11 — Автор: @moritzj.
  • НАЖИМАЕМ КНОПКИ WEBKIT С ПОМОЩЬЮ ЭКСПЛОИТА PWN2OWN ДЛЯ МОБИЛЬНЫХ УСТРОЙСТВ — Автор: @wanderingglitch.
  • Методический подход к эксплуатации браузеров — Автор: RET2 SYSTEMS, INC.
  • CVE-2017-2446 или JSC::JSGlobalObject::isHavingABadTime. — Автор: Дневник реверс-инженера.
  • Взлом UC Browser — Автор: Доктор Веб.
  • Три дороги ведут в Рим — Автор: @holynop.
  • ЧИСТЫЙ ПОБЕГ ИЗ ПЕСОЧНИЦЫ CHROME — Автор: @tjbecker_.

PoC

База данных

  • awesome-cve-poc — Курируемый список PoC для CVE от @qazbnm456.
  • js-vuln-db — Коллекция CVE для движков JavaScript с PoC от @tunz.
  • Some-PoC-oR-ExP — 各种漏洞poc、Exp的收集或编写 от @coffeehb.
  • uxss-db — Коллекция CVE для UXSS с PoC от @Metnew.
  • SPLOITUS — Поисковая система эксплойтов и инструментов от @i_bo0om.
  • Exploit Database — Окончательный архив эксплойтов, шеллкодов и статей по безопасности от Offensive Security.

Шпаргалки

  • Шпаргалка Capture the Flag — Автор: @uppusaikiran.
  • Шпаргалка по XSS — издание 2018 — Автор: @brutelogic.

Инструменты

Аудит

  • A2SV — Автоматическое сканирование уязвимостей SSL от @hahwul.
  • prowler — Инструмент для оценки безопасности, аудита и усиления защиты AWS от @Alfresco.
  • slurp — Оценка безопасности S3-корзин от @hehnope.

Инъекция команд

  • commix — Автоматизированный инструмент для обнаружения и эксплуатации OS-инъекций команд от @commixproject.

Разведка

OSINT — разведка на основе открытых источников

  • Censys — Censys — это поисковая система, позволяющая компьютерным учёным задавать вопросы об устройствах и сетях, составляющих Интернет, от University of Michigan.
  • FOCA — FOCA (Fingerprinting Organizations with Collected Archives) — это инструмент, используемый в основном для поиска метаданных и скрытой информации в сканируемых документах от ElevenPaths.
  • FOFA — Поисковая система киберпространства от BAIMAOHUI.
  • gitrob — Инструмент разведки для организаций GitHub от @michenriksen.
  • GSIL — Утечка конфиденциальной информации Github (Github敏感信息泄露) от @FeeiCN.
  • NSFOCUS — ПОРТАЛ УГРОЗ от NSFOCUS GLOBAL.
  • raven — raven — это инструмент сбора информации о Linkedin, который может использоваться пентестерами для сбора информации о сотрудниках организации через Linkedin от @0x09AL.
  • Shodan — Shodan — это первая в мире поисковая система для устройств, подключённых к Интернету, от @shodanhq.
  • SpiderFoot — Инструмент с открытым исходным кодом для разведки и сбора информации от @binarypool.
  • urlscan.io — Сервис, анализирующий веб-сайты и запрашиваемые ими ресурсы от @heipei.
  • xray — XRay — это инструмент для разведки, картографирования и сбора OSINT из публичных сетей от @evilsocket.
  • — Поисковая система киберпространства от .

Перечисление поддоменов

  • AQUATONE — Инструмент для облёта доменов от @michenriksen.
  • Certificate Search — Введите идентификатор (доменное имя, название организации и т.д.), отпечаток сертификата (SHA-1 или SHA-256) или ID crt.sh для поиска сертификатов от @crtsh.
  • Certificate Transparency — Проект Google Certificate Transparency устраняет несколько структурных недостатков системы SSL-сертификатов от @google.
  • domain_analyzer — Анализирует безопасность любого домена, находя всю возможную информацию от @eldraco.
  • EyeWitness — EyeWitness предназначен для создания скриншотов веб-сайтов, предоставления некоторой информации о заголовках сервера и, возможно, выявления учётных данных по умолчанию от @ChrisTruncer.
  • GSDF — Поисковик доменов под названием GoogleSSLdomainFinder от @We5ter.
  • subDomainsBrute — Простой и быстрый инструмент для подбора поддомов для пентестеров от @lijiejie.
  • VirusTotal domain information — Поиск информации о домене от VirusTotal.
  • Sublist3r — Sublist3r — это многопоточный инструмент для перечисления поддоменов для пентестеров от @aboul3la.

Генерация кода

  • VWGen — Генератор уязвимых веб-приложений от @qazbnm456.

Фаззинг

  • charsetinspect — Скрипт, проверяющий многобайтовые наборы символов на наличие символов с определёнными пользовательскими свойствами от @hack-all-the-things.
  • IPObfuscator — Простой инструмент для преобразования IP-адреса в DWORD IP от @OsandaMalith.
  • wfuzz — Брутфорсер веб-приложений от @xmendez.
  • domato — DOM-фаззер от @google.
  • FuzzDB — Словарь шаблонов атак и примитивов для внедрения ошибок в черноящиковых приложениях и обнаружения ресурсов.
  • dirhunt — Веб-сканер, оптимизированный для поиска и анализа структуры каталогов сайта от @nekmo.
  • ssltest — Онлайн-сервис, выполняющий глубокий анализ конфигурации любого SSL-веб-сервера в публичном Интернете. Предоставлен Qualys SSL Labs.
  • fuzz.txt — Потенциально опасные файлы от @Bo0oM.
  • wayparam — Кроссплатформенный CLI на Python, который извлекает исторические URL из Wayback CDX API и выводит нормализованные параметризованные URL для фаззинга от @aleff-github.

Сканирование

  • JoomlaScan — Бесплатное программное обеспечение для поиска установленных компонентов в Joomla CMS, построенное на основе Joomscan от @drego85.
  • wpscan — WPScan — это сканер уязвимостей WordPress с использованием черного ящика от @wpscanteam.
  • WAScan — Это сканер безопасности веб-приложений с открытым исходным кодом, использующий метод "черного ящика", создан @m4ll0k.
  • Nuclei — Nuclei — это быстрый инструмент для настраиваемого целевого сканирования на основе шаблонов, предлагающий массовую расширяемость и простоту использования от @projectdiscovery.
  • Vigolium — Сканер уязвимостей высокой точности, объединяющий агентный ИИ с нативной скоростью, модульностью и точностью, поддерживается @j3ssie.
  • ZAP by Checkmarx — Сканер безопасности веб-приложений с открытым исходным кодом, поддерживаемый основной командой ZAP.
  • Fray — Набор инструментов с открытым исходным кодом для обхода WAF и тестирования безопасности с более чем 6 300 полезными нагрузками по категориям OWASP, движком уклонения с помощью ИИ, конвейером разведки из 27 проверок и аудитом усиления защиты по OWASP от @dalisecurity.
  • Trust Scan — Сканер безопасности URL, объединяющий разведку угроз (URLhaus, PhishTank, Spamhaus) с обнаружением более 40 мошеннических и фишинговых паттернов от @undeadlist.
  • ZeroTrust — Расширение Chrome, ориентированное на конфиденциальность, которое анализирует безопасность веб-сайта локально с помощью ИИ на устройстве (WebGPU), создавая оценки доверия на основе сигналов HTTPS, фишинга, вредоносных скриптов и соответствия cookie от @sattyamjjain.

Тестирование на проникновение

  • Burp Suite — Burp Suite — это интегрированная платформа для проведения тестирования безопасности веб-приложений от portswigger.
  • Astra — Автоматизированное тестирование безопасности REST API от @flipkart-incubator.
  • aws_pwn — Коллекция материалов для тестирования проникновения AWS от @dagrz.
  • grayhatwarfare — Публичные корзины от grayhatwarfare.
  • TIDoS-Framework — Комплексная структура аудита веб-приложений, охватывающая всё: от разведки и OSINT до анализа уязвимостей от @_tID.
  • numasec — Платформа тестирования на проникновение на основе ИИ, которая координирует 10 агентов и 38 сканеров уязвимостей, охватывающих OWASP Top 10 от @FrancescoStabile.
  • Darkmoon — Автономная платформа тестирования на проникновение с открытым исходным кодом на основе ИИ, которая оркестрирует более 80 инструментов offensive security через Markdown-плейбуки и MCP в вебе, облаке, Active Directory и Kubernetes, с цепочкой доказательств по каждой находке от @ASCIT31.

Наступательные

XSS — межсайтовый скриптинг

  • xssor2 — XSS'OR — Hack with JavaScript от @evilcos.
  • XSStrike — XSStrike — это программа, которая может фаззить и брутфорсить параметры для XSS. Она также может обнаруживать и обходить WAF от @s0md3v.
  • beef — Проект Browser Exploitation Framework от beefproject.
  • JShell — Получите JavaScript-оболочку с помощью XSS от @s0md3v.
  • csp evaluator — Инструмент для оценки политик безопасности контента от Csper.

SQL-инъекции

  • sqlmap — Автоматический инструмент для SQL-инъекций и захвата базы данных.

Инъекция шаблонов

  • tplmap — Инструмент для обнаружения и эксплуатации инъекции кода и серверных шаблонов от @epinna.

XXE

  • dtd-finder — Поиск DTD и генерация полезных нагрузок XXE с использованием этих локальных DTD от @GoSecure.

Межсайтовая подделка запроса- XSRFProbe - Первоклассный набор для аудита и эксплуатации CSRF от @0xInfection.

Подделка серверных запросов (SSRF)

  • Open redirect/SSRF payload generator - Генератор полезных нагрузок для открытого редиректа и SSRF от intigriti.

Утечки

  • CSS-Keylogging - Расширение Chrome и Express-сервер, использующие возможности кейлоггинга CSS от @maxchehab.
  • DVCS-Pillage - Инструмент для извлечения доступных через веб репозиториев GIT, HG и BZR от @evilpacket.
  • dvcs-ripper - Извлечение доступных через веб систем контроля версий: SVN/GIT/HG... от @kost.
  • gitleaks - Поиск секретов и ключей во всей истории репозитория от @zricethezav.
  • GitMiner - Инструмент для продвинутого поиска содержимого на GitHub от @UnkL4b.
  • HTTPLeaks - Все возможные способы, которыми веб-сайт может пропускать HTTP-запросы от @cure53.
  • pwngitmanager - Менеджер Git для пентестеров от @allyshka.
  • snallygaster - Инструмент для сканирования секретных файлов на HTTP-серверах от @hannob.
  • LinkFinder - Python-скрипт для поиска конечных точек в JavaScript-файлах от @GerbenJavado.
  • keyFinder - Расширение Chrome, пассивно сканирующее веб-страницы на наличие утекших ключей API, токенов и учетных данных по 10 поверхностям атак с использованием более 80 шаблонов обнаружения и анализа энтропии Шеннона, от @momenbasel.

Обнаружение

  • bXSS - Простое приложение Blind XSS, адаптированное из cure53.de/m от @LewisArdern.
  • malware-jail - Песочница для полуавтоматического анализа вредоносного JavaScript, деобфускации и извлечения полезной нагрузки от @HynekPetrak.
  • repo-supervisor - Сканирование кода на предмет неправильной конфигурации безопасности, поиск паролей и секретов.
  • retire.js - Сканер, обнаруживающий использование JavaScript-библиотек с известными уязвимостями от @RetireJS.
  • sqlchop - Движок обнаружения SQL-инъекций от chaitin.
  • xsschop - Движок обнаружения XSS от chaitin.
  • OpenRASP - Открытое RASP-решение, активно поддерживаемое Baidu Inc. Благодаря контекстно-зависимому алгоритму обнаружения проект практически не дает ложных срабатываний. При высокой нагрузке снижение производительности составляет менее 3%.
  • GuardRails - Приложение GitHub, обеспечивающее обратную связь по безопасности в Pull Request.

Предотвращение

  • js-xss - Очистка ненадёжного HTML (для предотвращения XSS) с конфигурацией, задаваемой белым списком от @leizongmin.
  • Acra - Механизм шифрования на стороне клиента для SQL-баз данных с сильным выборочным шифрованием, предотвращением SQL-инъекций и обнаружением вторжений от @cossacklabs.
  • DOMPurify - Только DOM, сверхбыстрый, сверхустойчивый XSS-санитайзер для HTML, MathML и SVG от Cure53.
  • Csper - Набор инструментов для создания/оценки/мониторинга политики безопасности контента для предотвращения/обнаружения межсайтового скриптинга от Csper.
  • UUSEC WAF - Межсетевой экран веб-приложений с открытым исходным кодом и шлюз безопасности API, поддерживаемый UUCORP.
  • BunkerWeb - Межсетевой экран веб-приложений нового поколения с открытым исходным кодом на основе nginx, поддерживаемый Bunkerity.
  • FCaptcha - Самостоятельно размещаемая CAPTCHA с поведенческим анализом, обнаружением агентов с визуальным AI, снятием отпечатков безголовых браузеров и доказательством работы SHA-256, поддерживаемая WebDecoy.
  • Pompelmi - Встроенное промежуточное ПО безопасности загрузки файлов для Node.js, сканирующее ненадёжные загрузки перед сохранением для обнаружения вредоносных программ, подмены MIME и опасных архивов, поддерживаемое pompelmi.
  • WebDecoy - Плагин WordPress с нулевой конфигурацией для обнаружения ботов, объединяющий обнаружение WebDriver, снятие отпечатков безголовых браузеров, поведенческий анализ и доказательство работы SHA-256, поддерживаемый WebDecoy.
  • - Система IPS с открытым исходным кодом и коллективным интеллектом, написанная на Go, анализирующая поведение посетителей и обменивающаяся сигналами угроз с сообществом операторов, поддерживаемая .

Прокси

  • Charles - HTTP-прокси / HTTP-монитор / Обратный прокси, позволяющий разработчику просматривать весь HTTP- и SSL/HTTPS-трафик между его машиной и Интернетом.
  • mitmproxy - Интерактивный перехватывающий HTTP-прокси с поддержкой TLS для пентестеров и разработчиков от @mitmproxy.

Веб-шеллы

  • reverse-shell - Reverse Shell как услуга от @lukechilds.
  • Reverse-Shell-Manager - Менеджер обратных оболочек через терминал @WangYihang.
  • webshell - Проект с открытым исходным кодом для веб-шеллов от @tennc.
  • Webshell-Sniper - Управление вашим веб-сайтом через терминал от @WangYihang.
  • Weevely - Вооружённый веб-шелл от @epinna.
  • nano - Семейство PHP-шеллов в стиле code golf от @s0md3v.
  • PhpSploit - Полнофункциональная C2-структура, скрытно сохраняющаяся на веб-сервере через вредоносный однострочный PHP от @nil0x42.

Дизассемблеры

  • Iaitō - GUI на Qt и C++ для фреймворка обратной разработки radare2 от @hteso.
  • plasma - Интерактивный дизассемблер для x86/ARM/MIPS от @plasma-disassembler.
  • radare2 - Unix-подобный фреймворк обратной разработки и инструменты командной строки от @radare.

Декомпиляторы

  • CFR - Ещё один декомпилятор Java от @LeeAtBenf.

DNS Rebinding

  • DNS Rebind Toolkit - DNS Rebind Toolkit — это клиентский JavaScript-фреймворк для разработки эксплойтов DNS Rebinding против уязвимых хостов и служб в локальной сети (LAN) от @brannondorsey.
  • dref - Фреймворк эксплуатации DNS Rebinding. Dref выполняет тяжёлую работу по DNS Rebinding от @mwrlabs.
  • Singularity of Origin - Включает необходимые компоненты для изменения IP-адреса DNS-имени сервера атаки на IP-адрес целевой машины и обслуживания полезных нагрузок атаки для эксплуатации уязвимого ПО на целевой машине от @nccgroup.
  • Whonow DNS Server - Вредоносный DNS-сервер для выполнения атак DNS Rebinding на лету от @brannondorsey.

Прочие

  • CyberChef - Швейцарский армейский нож для кибербезопасности — веб-приложение для шифрования, кодирования, сжатия и анализа данных — от @GCHQ.
  • Dnslogger - DNS Logger от @iagox86.
  • cefdebug - Минимальный код для подключения к отладчику CEF от @taviso.
  • ctftool - Интерактивный инструмент для CTF от @taviso.
  • ntlm_challenger - Разбор сообщений вызова NTLM через HTTP от @b17zr.

База данных социальной инженерии

  • haveibeenpwned - Проверьте, не была ли взломана ваша учётная запись в результате утечки данных от Troy Hunt.
  • Hudson Rock - Проверьте, не был ли скомпрометирован ваш email или домен вредоносным ПО для кражи информации, поддерживается Hudson Rock.

Блоги

  • BRETT BUERHAUS - Раскрытие уязвимостей и размышления о безопасности приложений.
  • Broken Browser - Забавные уязвимости браузера.
  • James Kettle - Руководитель исследований в PortSwigger Web Security.
  • leavesongs - Талантливый китайский веб-пентестер.
  • n0tr00t - ~# n0tr00t Security Team.
  • OpnSec - Безопасность с открытым разумом!
  • Orange - Талантливый тайваньский веб-пентестер.
  • Scrutiny - Безопасность в Интернете через веб-браузеры от Dhiraj Mishra.
  • RIPS Technologies - Отчёты об уязвимостях PHP.
  • 0Day Labs - Отличные отчёты об уязвимостях и задачах.
  • Blog of Osanda - Исследования безопасности и обратная разработка.

Пользователи Twitter

  • @cure53berlin - Cure53 — немецкая компания по кибербезопасности.
  • @filedescriptor - Активный пентестер, часто пишет твиты и полезные статьи.
  • @garethheyes - Английский веб-пентестер.
  • @h3xstream - Исследователь безопасности, интересуется веб-безопасностью, криптографией, пентестом, статическим анализом, но больше всего — samy — мой герой.
  • @HackwithGitHub - Инициатива по демонстрации хакерских инструментов с открытым исходным кодом для хакеров и пентестеров.
  • @hasegawayosuke - Японский исследователь безопасности JavaScript.
  • @kinugawamasato - Японский веб-пентестер.
  • @XssPayloads - Страна чудес неожиданного использования JavaScript и многое другое.
  • @shhnjk - Исследователь безопасности веба и браузеров.

Практики

Приложения

  • SELinux Game - Изучение SELinux на практике. Решайте головоломки, покажите навыки — написано @selinuxgame.
  • BadLibrary - Уязвимое веб-приложение для обучения — написано @SecureSkyTechnology.
  • Hackxor - Реалистичная игра по взлому веб-приложений — написано @albinowax.
  • OWASP Juice Shop - Возможно, самое современное и сложное небезопасное веб-приложение — написано @bkimminich и командой @owasp_juiceshop.
  • Portswigger Web Security Academy - Бесплатные тренинги и лабораторные работы — написано PortSwigger.
  • OopsSec Store - Намеренно уязвимое приложение электронной коммерции, построенное на Next.js — написано @kOaDT.

AWS

  • FLAWS - Amazon AWS CTF challenge — написано @0xdabbad00.
  • CloudGoat - Инструмент настройки инфраструктуры AWS "Vulnerable by Design" от Rhino Security Labs — написано @RhinoSecurityLabs.

XSS

  • alert(1) to win - Серия задач по XSS — написано @steike.
  • prompt(1) to win - Сложный 16-уровневый XSS-челлендж, проведённый летом 2014 года (+4 скрытых уровня) — написано @cure53.
  • XSS Challenges - Серия задач по XSS — написано yamagata21.
  • XSS game - Google XSS Challenge — написано Google.

ModSecurity / OWASP ModSecurity Core Rule Set

  • ModSecurity / OWASP ModSecurity Core Rule Set - Серия руководств по установке, настройке и оптимизации ModSecurity и Core Rule Set — написано @ChrFolini.

Сообщество

  • Reddit
  • Stack Overflow

Разное- Взгляд на процесс Bug Bounty в GitHub — Автор: @gregose.

  • awesome-bug-bounty — Всеобъемлющий курируемый список доступных программ Bug Bounty и раскрытия информации, а также отчетов от @djadmin.
  • Брутфорс вашего email и номера телефона в Facebook — Автор: PwnDizzle.
  • bug-bounty-reference — Список отчетов о найденных уязвимостях, категоризированных по типу, от @ngalongc.
  • Учебник по кампании кибербезопасности — Автор: Belfer Center for Science and International Affairs.
  • EQGRP — Расшифрованное содержимое eqgrp-auction-file.tar.xz от @x0rz.
  • Google VRP и единороги — Автор: Daniel Stelter-Gliese.
  • Infosec_Reference — Справочник по информационной безопасности, который не отстой, от @rmusser01.
  • Сканер Интернета вещей — Проверьте, являются ли ваши подключенные к интернету устройства дома общедоступными на Shodan. Автор: BullGuard.
  • notes — Некоторые публичные заметки от @ChALkeR.
  • Pentest + Exploit dev Cheatsheet wallpaper — Шпаргалка по пентесту и разработке эксплойтов.
  • Определяющее руководство по науке о данных и машинному обучению в безопасности — Автор: JASON TROS.

Кодекс поведения

Обратите внимание, что этот проект выпущен с Кодексом поведения участника. Участвуя в этом проекте, вы соглашаетесь соблюдать его условия.

Лицензия

CC0

Насколько это возможно в соответствии с законом, Boik Su отказался от всех авторских и смежных прав на эту работу.

Скачать инструмент
  • NoSQL-инъекция
  • FTP-инъекция
  • XXE
  • SSRF
  • Отравление веб-кеша
  • Инъекция заголовков
  • URL
  • Десериализация
  • OAuth
  • Прочее
  • Эксплуатация браузера
  • PoC
    • База данных
  • Шпаргалки
  • Инструменты
    • Аудит
    • Инъекция команд
    • Рекогносцировка
      • OSINT
      • Перечисление поддоменов
    • Генерация кода
    • Фаззинг
    • Сканирование
    • Тестирование на проникновение
    • Наступательные инструменты
      • XSS
      • SQL-инъекция
      • Инъекция шаблонов
      • XXE
      • CSRF
      • SSRF
    • Утечки
    • Обнаружение
    • Предотвращение
    • Прокси
    • Веб-шелл
    • Дисассемблер
    • Декомпилятор
    • DNS-ребиндинг
    • Прочее
  • База данных социальной инженерии
  • Блоги
  • Пользователи Twitter
  • Практика
    • Приложения
    • AWS
    • XSS
    • ModSecurity / OWASP ModSecurity Core Rule Set
  • Сообщество
  • Разное
  • @breenmachine
  • CVE-2019-1306: ТЫ МОЙ ИНДЕКС? - Автор: @yu5k3.
  • XSS-Auditor — защитник незащищенных и обманщик защищенных. - Автор: @terjanq.
  • XSS без круглых скобок и точек с запятой - Автор: @garethheyes.
  • Преобразование self-XSS в эксплуатируемый XSS: 3 способа - Автор: HAHWUL.
  • Эксплуатация XSS с ограничением в 20 символов - Автор: Jorge Lajara.
  • DOM XSS на Facebook за $20000 - Автор: @vinodsparrow.
  • Мир изоляции сайтов и скомпрометированного рендерера
    @shhnjk
  • Отправка произвольных IPC-сообщений через переопределение Function.prototype.apply — Автор: @kinugawamasato.
  • Использование внеоблачных доменов в программах bug bounty — Автор: @Abdulahhusam.
  • ZoomEye
    @zoomeye_team
  • Databases - start.me — Различные базы данных, которые можно использовать для OSINT-исследований от @technisette.
  • peoplefindThor — простой способ найти людей в Facebook от postkassen.
  • tinfoleak — Самый полный инструмент с открытым исходным кодом для анализа разведданных Twitter от @vaguileradiaz.
  • Photon — Невероятно быстрый краулер, предназначенный для OSINT от @s0md3v.
  • ReconDog — Швейцарский нож разведки от @s0md3v.
  • espi0n/Dockerfiles — Docker-файлы для различных OSINT-инструментов от @espi0n.
  • Raccoon — Высокопроизводительный инструмент offensive security для разведки и сканирования уязвимостей от @evyatarmeged.
  • Social Mapper — Инструмент перечисления и корреляции социальных сетей от Jacob Wilkin (Greenwolf) от @SpiderLabs.
  • Marshall Extensions — Расширения для OSINT и безопасности для конфиденциального браузера Marshall, предоставляющие плагины для разведки и тестирования безопасности от @bad-antics.
  • OpenBuckets — Поисковая система для неправильно настроенных публичных облачных хранилищ любого провайдера.
  • OSINT Projects — Бесплатный веб-инструментарий для WHOIS/RDAP, DNS, IP-геолокации, проверки SSL-сертификатов и обнаружения поддоменов через Certificate Transparency.
  • SecuriTool — Бесплатный онлайн-набор из 29 инструментов для безопасности на стороне клиента: веб-аудитор, атакующий/декодер JWT, поиск CVE, оценщик CSP, проверка безопасности электронной почты (SPF/DKIM/DMARC), сканер поддоменов и многое другое. 100% на стороне клиента, ориентирован на конфиденциальность, с открытым исходным кодом от @ReplikanteK.
  • CrowdSec
    CrowdSec
  • Laravel CSP Generator - Интерактивный конструктор политики безопасности контента для Laravel, генерирующий готовое к использованию промежуточное ПО PHP с поддержкой nonce и отчётами о нарушениях, от @itxshakil.
  • verifyfetch - Проверка целостности на стороне браузера и возобновляемая загрузка больших файлов с использованием хешей SRI, защита от компрометации CDN и атак на цепочку поставок, от @hamzaydia.
  • Путаница в сервисах Google на $7.5k — Автор: Ezequiel Pereira.
  • Методология охотников за багами v2.1 — Автор: @jhaddix.
  • Как я эксплуатировал ACME TLS-SNI-01, выдавая SSL-сертификаты Let's Encrypt для любого домена с использованием общего хостинга — Автор: @fransrosen.
  • TL:DR: VPN утекают IP-адреса пользователей через WebRTC. Я протестировал семьдесят VPN-провайдеров, и 16 из них утекают IP-адреса пользователей через WebRTC (23%) — Автор: voidsec.
  • Будьте осторожны с тем, что копируете: невидимая вставка имен пользователей в текст с помощью символов нулевой ширины — Автор: @umpox.
  • Побег и обход выхода из ограниченных сетей — Авторы: Chris Patten, Tom Steele.
  • Внутренности движка генерации фаззера Domato — Автор: sigpwn.
  • CSS настолько мощный, что может деанонимизировать пользователей Facebook — Автор: Ruslan Habalov.
  • Введение в безопасность веб-приложений — Авторы: @itsC0rg1, @jmkeads и @matir.
  • Поиск реальных IP-адресов источника, скрывающихся за CloudFlare или TOR — Автор: Paul Dannewitz.
  • Как я мог украсть ваши фотографии из Google — мои первые 3 отчета о баг-баунти — Автор: @gergoturcsanyi.
  • Пример того, почему NAT — это НЕ безопасность — Автор: @0daywork.
  • Безопасность топ-1 миллиона Alexa — Взлом крупных игроков — Автор: @slashcrypto.
  • Хакинг с помощью проекционного дисплея — Автор: David Scrobonia.
  • ЗАМЕТКИ ПО ТЕСТИРОВАНИЮ НА ПРОНИКНОВЕНИЕ ВЕБ-ПРИЛОЖЕНИЙ — Автор: Jayson.
  • Список отчетов о баг-баунти — Автор: Mariem.
  • Программа баг-баунти, которая изменила мою жизнь — Автор: Gwen.
  • Почему API Facebook начинается с цикла for — Автор: @AntoGarand.
  • Последствия загрузки .NET-сборок — Автор: Brian Wallace.
  • WCTF2019: Gyotaku The Flag — Автор: @t0nk42.
  • Как мы злоупотребили TURN-серверами Slack для получения доступа к внутренним сервисам — Автор: @sandrogauci.
  • Магические трюки с путями файлов в DOS — Автор: @clr2of8.
  • Как я получил свою первую крупную выплату за баг-баунти от Tesla — Автор: @cj.fairhead.
  • Grokking Web Application Security — Практическое введение в основы безопасности веб-приложений от Malcolm McDonald (Manning).
  • htb-writeups — Всеобъемлющая коллекция отчетов Hack The Box, охватывающая более 75 веб-задач, включая XSS, SQLi, SSTI, SSRF и десериализацию, от @momenbasel.