Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
awesome-web-security — 🐶 Подборка материалов и ресурсов по веб-безопасности. | Kitploit
Инструменты/GitHubGitHub/qazbnm456/awesome-web-security
OSINT (Разведка открытых источников)Анализ уязвимостейЭксплуатацияВеб-безопасностьCTFТестирование на ПроникновениеОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и КурсыЛаборатории и ПрактикаТоп в Подобранные Ресурсы №19
13.7k1.8k12316 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubqazbnm456/awesome-web-security

awesome-web-security

🐶 Подборка материалов и ресурсов по веб-безопасности.

РепозиторийСайт
# Awesome Web Security [![Awesome](https://cdn.rawgit.com/sindresorhus/awesome/d7305f38d29fed78fa85652e3a63e154dd8e8829/media/badge.svg)](https://github.com/sindresorhus/awesome)

[<img src="https://upload.wikimedia.org/wikipedia/commons/6/61/HTML5_logo_and_wordmark.svg" align="right" width="70">](https://www.w3.org/TR/html5/)

> 🐶 Курируемый список материалов и ресурсов по веб-безопасности.

Излишне говорить, что большинство веб-сайтов страдают от различных ошибок, которые в конечном итоге могут привести к уязвимостям. Почему это происходит так часто? Здесь может быть задействовано множество факторов, включая неправильную конфигурацию, нехватку навыков безопасности у инженеров и т.д. Для борьбы с этим вот курируемый список материалов и ресурсов по веб-безопасности для изучения передовых методов проникновения, и я настоятельно рекомендую сначала прочитать эту статью: «[Итак, вы хотите стать исследователем веб-безопасности?](https://portswigger.net/blog/so-you-want-to-be-a-web-security-researcher)».

*Пожалуйста, прочтите [правила внесения вклада](https://github.com/qazbnm456/awesome-web-security/blob/master/CONTRIBUTING.md) перед внесением вклада.*

---

<p align="center"><b>🌈 Хотите усилить свои навыки проникновения?</b><br>Я бы порекомендовал поиграть в некоторые <a href="https://github.com/apsdehal/awesome-ctf" target="_blank">awesome-ctf</a>.</p>

---

Если вам нравится этот замечательный список и вы хотите поддержать его, загляните на мою страницу [Patreon](https://www.patreon.com/boik) :)<br>Также не забудьте заглянуть в мои [репозитории](https://github.com/qazbnm456) 🐾 или сказать *привет* на [X (ранее Twitter)](https://x.com/boik_su)!

---

### 🤖 Используете ИИ-помощника?

Этот список также поставляется как навык Claude Code, поэтому ИИ-агенты могут запрашивать его во время выполнения — без устаревших снимков, всегда читает последний `data/index.json` из `master`.

**Установка** (однострочник, рекомендуется):```bash
npx skills add qazbnm456/awesome-web-security -a claude-code -g -y
```
Или внутри [Claude Code](https://claude.com/claude-code) используйте маркетплейс плагинов:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security
```
Для [Codex](https://github.com/openai/codex) замените `-a claude-code` → `-a codex`.

Затем задайте любой вопрос по веб-безопасности, и навык активируется на такие темы, как XSS, SQLi, SSRF, JWT, OAuth, рекогносцировка, обход WAF, десериализация, SAML, разборы CTF и многое другое. Полный список триггеров см. в [`skills/awesome-web-security/SKILL.md`](https://github.com/qazbnm456/awesome-web-security/blob/master/skills/awesome-web-security/SKILL.md).


## Содержание

- [Дайджесты](#digests)
- [Форумы](#forums)
- [Введение](#intro)
  - [XSS](#xss---cross-site-scripting)
  - [Прототип-поллюция](#prototype-pollution)
  - [CSV-инъекция](#csv-injection)
  - [SQL-инъекция](#sql-injection)
  - [Инъекция команд](#command-injection)
  - [ORM-инъекция](#orm-injection)
  - [FTP-инъекция](#ftp-injection)
  - [XXE](#xxe---xml-external-entity)
  - [CSRF](#csrf---cross-site-request-forgery)
  - [Кликджекинг](#clickjacking)
  - [SSRF](#ssrf---server-side-request-forgery)
  - [Отравление веб-кеша](#web-cache-poisoning)
  - [Перезапись относительного пути](#relative-path-overwrite)
  - [Открытое перенаправление](#open-redirect)
  - [SAML](#saml)
  - [Загрузка](#upload)
  - [Rails](#rails)
  - [AngularJS](#angularjs)
  - [ReactJS](#reactjs)
  - [SSL/TLS](#ssltls)
  - [Веб-почта](#webmail)
  - [NFS](#nfs)
  - [AWS](#aws)
  - [Azure](#azure)
  - [Фингерпринтинг](#fingerprint)
  - [Перечисление поддоменов](#sub-domain-enumeration)
  - [Криптография](#crypto)
  - [Веб-шелл](#web-shell)
  - [OSINT](#osint)
  - [DNS-ребиндинг](#dns-rebinding)
  - [Десериализация](#deserialization)
  - [OAuth](#oauth)
  - [JWT](#jwt)
- [Обходы](#evasions)
  - [XXE](#evasions-xxe)
  - [CSP](#evasions-csp)
  - [WAF](#evasions-waf)
  - [JSMVC](#evasions-jsmvc)
  - [Аутентификация](#evasions-authentication)
- [Трюки](#tricks)
  - [CSRF](#tricks-csrf)
  - [Кликджекинг](#tricks-clickjacking)
  - [Удалённое выполнение кода](#tricks-rce)
  - [XSS](#tricks-xss)
  - [SQL-инъекция](#tricks-sql-injection)
  - [NoSQL-инъекция](#tricks-nosql-injection)
  - [FTP-инъекция](#tricks-ftp-injection)
  - [XXE](#tricks-xxe)
  - [SSRF](#tricks-ssrf)
  - [Отравление веб-кеша](#tricks-web-cache-poisoning)
  - [Инъекция заголовков](#tricks-header-injection)
  - [URL](#tricks-url)
  - [Десериализация](#tricks-deserialization)
  - [OAuth](#tricks-oauth)
  - [Прочее](#tricks-others)
- [Эксплуатация браузера](#browser-exploitation)
- [PoC](#pocs)
  - [База данных](#pocs-database)
- [Шпаргалки](#cheetsheets)
- [Инструменты](#tools)
  - [Аудит](#tools-auditing)
  - [Инъекция команд](#tools-command-injection)
  - [Рекогносцировка](#tools-reconnaissance)
    - [OSINT](#tools-osint)
    - [Перечисление поддоменов](#tools-sub-domain-enumeration)
  - [Генерация кода](#tools-code-generating)
  - [Фаззинг](#tools-fuzzing)
  - [Сканирование](#tools-scanning)
  - [Тестирование на проникновение](#tools-penetration-testing)
  - [Наступательные инструменты](#tools-offensive)
    - [XSS](#tools-xss)
    - [SQL-инъекция](#tools-sql-injection)
    - [Инъекция шаблонов](#tools-template-injection)
    - [XXE](#tools-xxe)
    - [CSRF](#tools-csrf)
    - [SSRF](#tools-ssrf)
  - [Утечки](#tools-leaking)
  - [Обнаружение](#tools-detecting)
  - [Предотвращение](#tools-preventing)
  - [Прокси](#tools-proxy)
  - [Веб-шелл](#tools-webshell)
  - [Дисассемблер](#tools-disassembler)
  - [Декомпилятор](#tools-decompiler)
  - [DNS-ребиндинг](#tools-dns-rebinding)
  - [Прочее](#tools-others)
- [База данных социальной инженерии](#social-engineering-database)
- [Блоги](#blogs)
- [Пользователи Twitter](#twitter-users)
- [Практика](#practices)
  - [Приложения](#practices-application)
  - [AWS](#practices-aws)
  - [XSS](#practices-xss)
  - [ModSecurity / OWASP ModSecurity Core Rule Set](#practices-modsecurity)
- [Сообщество](#community)
- [Разное](#miscellaneous)

## Дайджесты

- [CTF Field Guide](https://trailofbits.github.io/ctf/) — написан [Trail of Bits](https://www.trailofbits.com/).
- [Hacker101](https://www.hacker101.com/) — написан [hackerone](https://www.hackerone.com/start-hacking).
- [Infosec Newbie](https://www.sneakymonkey.net/2017/04/23/infosec-newbie/) — написан [Mark Robinson](https://www.sneakymonkey.net/).
- [PayloadsAllTheThings](https://github.com/swisskyrepo/PayloadsAllTheThings/) — написан [@swisskyrepo](https://github.com/swisskyrepo).
- [The Daily Swig — Web security digest](https://portswigger.net/daily-swig) — написан [PortSwigger](https://portswigger.net/).
- [The Magic of Learning](https://bitvijays.github.io/) — написан [@bitvijays](https://bitvijays.github.io/aboutme.html).
- [Web Application Security Zone by Netsparker](https://www.netsparker.com/blog/web-security/) — написан [Netsparker](https://www.netsparker.com/).
- [tl;dr sec](https://tldrsec.com/) — еженедельная сводка лучших инструментов безопасности, записей в блогах и исследований.

## Форумы

- [Dark Reading](https://www.darkreading.com/Default.asp) — сообщество специалистов по информационной безопасности.
- [HackDig](http://en.hackdig.com/) — качественные статьи по веб-безопасности для хакеров.
- [Phrack Magazine](http://www.phrack.org/) — электронный журнал, написанный хакерами и для хакеров.
- [Security Weekly](https://securityweekly.com/) — подкаст-сеть по безопасности.
- [The Hacker News](https://thehackernews.com/) — безопасность серьёзно.
- [The Register](http://www.theregister.co.uk/) — кусает руку, которая кормит IT.

<a name="intro"></a>
## Введение

<a name="xss"></a>
### XSS — межсайтовый скриптинг

- [C.XSS Guide](https://excess-xss.com/) — написан [@JakobKallin](https://github.com/JakobKallin) и [Irene Lobo Valbuena](https://www.linkedin.com/in/irenelobovalbuena/).
- [Cross-Site Scripting – Application Security – Google](https://www.google.com/intl/sw/about/appsecurity/learning/xss/) — написан [Google](https://www.google.com/).
- [H5SC](https://github.com/cure53/H5SC) — написан [@cure53](https://github.com/cure53).
- [THE BIG BAD WOLF — XSS AND MAINTAINING ACCESS](http://www.paulosyibelo.com/2018/06/the-big-bad-wolf-xss-and-maintaining.html) — написан [Paulos Yibelo](http://www.paulosyibelo.com/).
- [AwesomeXSS](https://github.com/s0md3v/AwesomeXSS) — написан [@s0md3v](https://github.com/s0md3v).
- [XSS.png](https://github.com/LucaBongiorni/XSS.png) — написан @jackmasa.
- [PayloadsAllTheThings — XSS Injection](https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XSS%20Injection) — написан [@swisskyrepo](https://github.com/swisskyrepo).
- [payloadbox/xss-payload-list](https://github.com/payloadbox/xss-payload-list) — написан [@payloadbox](https://github.com/payloadbox).
- [Laravel Content Security Policy: Complete Implementation Guide](https://blog.shakiltech.com/laravel-content-security-policy-guide/) — практическое руководство по внедрению Политики безопасности контента в Laravel: жизненный цикл nonce, интеграция с Vite и Livewire, отчётность о нарушениях и контрольный список перед внедрением, автор [@itxshakil](https://github.com/itxshakil).

<a name="prototype-pollution"></a>
### Прототип-поллюция

- [Prototype pollution attack in NodeJS application](https://github.com/HoLyVieR/prototype-pollution-nsec18/blob/master/paper/JavaScript_prototype_pollution_attack_in_NodeJS.pdf) — написан [@HoLyVieR](https://github.com/HoLyVieR).
- [Real-world JS — 1](https://blog.p6.is/Real-World-JS-1/) — написан [@po6ix](https://twitter.com/po6ix).
- [Exploiting prototype pollution – RCE in Kibana (CVE-2019-7609)](https://research.securitum.com/prototype-pollution-rce-kibana-cve-2019-7609/) — написан [@securitymb](https://twitter.com/securitymb).

<a name="csv-injection"></a>
### CSV-инъекция

- [CSV Injection -> Meterpreter on Pornhub](https://news.webamooz.com/wp-content/uploads/bot/offsecmag/147.pdf) — написан [Andy](https://blog.zsec.uk/).
- [The Absurdly Underestimated Dangers of CSV Injection](http://georgemauer.net/2017/10/07/csv-injection.html) — написан [George Mauer](http://georgemauer.net/).
- [PayloadsAllTheThings — CSV Injection](https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/CSV%20Injection) — написан [@swisskyrepo](https://github.com/swisskyrepo).

<a name="sql-injection"></a>
### SQL-инъекция

- [SQL Injection Cheat Sheet](https://www.netsparker.com/blog/web-security/sql-injection-cheat-sheet/) — написан [@netsparker](https://twitter.com/netsparker).
- [SQL Injection Pocket Reference](https://websec.ca/kb/sql_injection) — написан [@LightOS](https://twitter.com/LightOS).
- [SQL Injection Wiki](https://sqlwiki.netspi.com/) — написан [NETSPI](https://www.netspi.com/).
- [PayloadsAllTheThings — SQL Injection](https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/SQL%20Injection) — написан [@swisskyrepo](https://github.com/swisskyrepo).
- [payloadbox/sql-injection-payload-list](https://github.com/payloadbox/sql-injection-payload-list) — написан [@payloadbox](https://github.com/payloadbox).

<a name="command-injection"></a>
### Инъекция команд

- [Potential command injection in resolv.rb](https://github.com/ruby/ruby/pull/1777) — написан [@drigg3r](https://github.com/drigg3r).
- [PayloadsAllTheThings — Command Injection](https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Command%20Injection) — написан [@swisskyrepo](https://github.com/swisskyrepo).
- [payloadbox/command-injection-payload-list](https://github.com/payloadbox/command-injection-payload-list) — написан [@payloadbox](https://github.com/payloadbox).

<a name="orm-injection"></a>
### ORM-инъекция

- [HQL : Hyperinsane Query Language (or how to access the whole SQL API within a HQL injection ?)](https://www.synacktiv.com/ressources/hql2sql_sstic_2015_en.pdf) — написан [@_m0bius](https://twitter.com/_m0bius).
- [HQL for pentesters](http://blog.h3xstream.com/2014/02/hql-for-pentesters.html) — написан [@h3xstream](https://twitter.com/h3xstream/).
- [ORM Injection](https://www.slideshare.net/simone.onofri/orm-injection) — написан [Simone Onofri](https://onofri.org/).
- [ORM2Pwn: Exploiting injections in Hibernate ORM](https://www.slideshare.net/0ang3el/orm2pwn-exploiting-injections-in-hibernate-orm) — написан [Mikhail Egorov](https://0ang3el.blogspot.tw/).

<a name="ftp-injection"></a>
### FTP-инъекция

- [Advisory: Java/Python FTP Injections Allow for Firewall Bypass](http://blog.blindspotsecurity.com/2017/02/advisory-javapython-ftp-injections.html) — написан [Timothy Morgan](https://plus.google.com/105917618099766831589).
- [SMTP over XXE − how to send emails using Java's XML parser](https://shiftordie.de/blog/2017/02/18/smtp-over-xxe/) — написан [Alexander Klink](https://shiftordie.de/).

<a name="xxe"></a>
### XXE — внешняя сущность XML

- [XXE](https://phonexicum.github.io/infosec/xxe.html) — написан [@phonexicum](https://twitter.com/phonexicum).
- [PayloadsAllTheThings — XXE Injection](https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XXE%20Injection) — написан разными авторами.
- [XML external entity (XXE) injection](https://portswigger.net/web-security/xxe) — написан [portswigger](https://portswigger.net/).
- [XML Schema, DTD, and Entity Attacks](https://www.vsecurity.com/download/publications/XMLDTDEntityAttacks.pdf) — написан [Timothy D. Morgan](https://twitter.com/ecbftw) и Omar Al Ibrahim.
- [payloadbox/xxe-injection-payload-list](https://github.com/payloadbox/xxe-injection-payload-list) — написан [@payloadbox](https://github.com/payloadbox).

<a name="csrf"></a>
### CSRF — межсайтовая подделка запроса

- [Wiping Out CSRF](https://medium.com/@jrozner/wiping-out-csrf-ded97ae7e83f) — написан [@jrozner](https://medium.com/@jrozner).
- [PayloadsAllTheThings — CSRF Injection](https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/CSRF%20Injection) — написан [@swisskyrepo](https://github.com/swisskyrepo).

<a name="clickjacking"></a>
### Кликджекинг

- [Clickjacking](https://www.imperva.com/learn/application-security/clickjacking/) — написан [Imperva](https://www.imperva.com/).
- [X-Frame-Options: All about Clickjacking?](https://github.com/cure53/Publications/blob/master/xfo-clickjacking.pdf?raw=true) — написан [Mario Heiderich](http://www.slideshare.net/x00mario).

<a name="ssrf"></a>
### SSRF — подделка серверного запроса

- [SSRF bible. Cheatsheet](https://docs.google.com/document/d/1v1TkWZtrhzRLy0bYXBcdLUedXGb9njTNIJXa3u9akHM/edit) — написан [Wallarm](https://wallarm.com/).
- [PayloadsAllTheThings — Server-Side Request Forgery](https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Server%20Side%20Request%20Forgery) — написан [@swisskyrepo](https://github.com/swisskyrepo).

<a name="web-cache-poisoning"></a>
### Отравление веб-кеша

- [Practical Web Cache Poisoning](https://portswigger.net/blog/practical-web-cache-poisoning) — написан [@albinowax](https://twitter.com/albinowax).
- [PayloadsAllTheThings — Web Cache Deception](https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Web%20Cache%20Deception) — написан [@swisskyrepo](https://github.com/swisskyrepo).

<a name="relative-path-overwrite"></a>
### Перезапись относительного пути

- [Large-scale analysis of style injection by relative path overwrite](https://blog.acolyer.org/2018/05/28/large-scale-analysis-of-style-injection-by-relative-path-overwrite/) — написан [The Morning Paper](https://blog.acolyer.org/).
- [MBSD Technical Whitepaper — A few RPO exploitation techniques](https://www.mbsd.jp/Whitepaper/rpo.pdf) — написан [Mitsui Bussan Secure Directions, Inc.](https://www.mbsd.jp/).

<a name="open-redirect"></a>
### Открытое перенаправление

- [Open Redirect Vulnerability](https://s0cket7.com/open-redirect-vulnerability/) — написан [s0cket7](https://s0cket7.com/).
- [PayloadsAllTheThings — Open Redirect](https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Open%20Redirect) — написан [@swisskyrepo](https://github.com/swisskyrepo).
- [payloadbox/open-redirect-payload-list](https://github.com/payloadbox/open-redirect-payload-list) — написан [@payloadbox](https://github.com/payloadbox).

<a name="saml"></a>
### Security Assertion Markup Language (SAML)

- [How to Hunt Bugs in SAML; a Methodology — Part I](https://epi052.gitlab.io/notes-to-self/blog/2019-03-07-how-to-test-saml-a-methodology/) — написан [epi](https://epi052.gitlab.io/notes-to-self/).
- [How to Hunt Bugs in SAML; a Methodology — Part II](https://epi052.gitlab.io/notes-to-self/blog/2019-03-13-how-to-test-saml-a-methodology-part-two/) — написан [epi](https://epi052.gitlab.io/notes-to-self/).
- [How to Hunt Bugs in SAML; a Methodology — Part III](https://epi052.gitlab.io/notes-to-self/blog/2019-03-16-how-to-test-saml-a-methodology-part-three/) — написан [epi](https://epi052.gitlab.io/notes-to-self/).
- [PayloadsAllTheThings — SAML Injection](https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/SAML%20Injection) — написан [@swisskyrepo](https://github.com/swisskyrepo).

<a name="upload"></a>
### Загрузка

- [File Upload Restrictions Bypass](https://www.exploit-db.com/docs/english/45074-file-upload-restrictions-bypass.pdf) — написан [Haboob Team](https://www.exploit-db.com/author/?a=9381).
- [PayloadsAllTheThings — Upload Insecure Files](https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Upload%20Insecure%20Files) — написан [@swisskyrepo](https://github.com/swisskyrepo).

<a name="rails"></a>
### Rails

- [Rails Security — First part](https://hackmd.io/s/SkuTVw5O-) — написан [@qazbnm456](https://github.com/qazbnm456).
- [Official Rails Security Guide](http://guides.rubyonrails.org/security.html) — написан [Rails team](https://rubyonrails.org/).
- [Rails SQL Injection](https://rails-sqli.org) — написан [@presidentbeef](https://github.com/presidentbeef).
- [Zen Rails Security Checklist](https://github.com/brunofacca/zen-rails-security-checklist) — написан [@brunofacca](https://github.com/brunofacca).

<a name="angularjs"></a>
### AngularJS

- [DOM based Angular sandbox escapes](http://blog.portswigger.net/2017/05/dom-based-angularjs-sandbox-escapes.html) — написан [@garethheyes](https://twitter.com/garethheyes).
- [XSS without HTML: Client-Side Template Injection with AngularJS](http://blog.portswigger.net/2016/01/xss-without-html-client-side-template.html) — написан [Gareth Heyes](https://www.blogger.com/profile/10856178524811553475).

<a name="reactjs"></a>
### ReactJS

- [XSS via a spoofed React element](http://danlec.com/blog/xss-via-a-spoofed-react-element) — написан [Daniel LeCheminant](http://danlec.com/).

<a name="ssl-tls"></a>
### SSL/TLS

- [SSL & TLS Penetration Testing](https://www.aptive.co.uk/blog/tls-ssl-security-testing/) — написан [APTIVE](https://www.aptive.co.uk/).
- [Practical introduction to SSL/TLS](https://github.com/Hakky54/mutual-tls-ssl) — написан [@Hakky54](https://github.com/Hakky54).

<a name="webmail"></a>
### Веб-почта

- [Why mail() is dangerous in PHP](https://blog.ripstech.com/2017/why-mail-is-dangerous-in-php/) — написан [Robin Peraglie](https://www.ripstech.com/).

<a name="nfs"></a>
### NFS

- [NFS | PENETRATION TESTING ACADEMY](https://pentestacademy.wordpress.com/2017/09/20/nfs/?t=1&cn=ZmxleGlibGVfcmVjc18y&refsrc=email&iid=b34422ce15164e99a193fea0ccc7a02f&uid=1959680352&nid=244+289476616) — написан [PENETRATION ACADEMY](https://pentestacademy.wordpress.com/).

<a name="aws"></a>
### AWS

- [PENETRATION TESTING AWS STORAGE: KICKING THE S3 BUCKET](https://rhinosecuritylabs.com/penetration-testing/penetration-testing-aws-storage/) — написан Dwight Hohnstein из [Rhino Security Labs](https://rhinosecuritylabs.com/).
- [AWS PENETRATION TESTING PART 1. S3 BUCKETS](https://www.virtuesecurity.com/aws-penetration-testing-part-1-s3-buckets/) — написан [VirtueSecurity](https://www.virtuesecurity.com/).
- [AWS PENETRATION TESTING PART 2. S3, IAM, EC2](https://www.virtuesecurity.com/aws-penetration-testing-part-2-s3-iam-ec2/) — написан [VirtueSecurity](https://www.virtuesecurity.com/).
- [Misadventures in AWS](https://labs.f-secure.com/blog/misadventures-in-aws) — написан Christian Demko.

<a name="azure"></a>
### Azure

- [Cloud Security Risks (Part 1): Azure CSV Injection Vulnerability](https://rhinosecuritylabs.com/azure/cloud-security-risks-part-1-azure-csv-injection-vulnerability/) — написан [@spengietz](https://twitter.com/spengietz).
- [Common Azure Security Vulnerabilities and Misconfigurations](https://rhinosecuritylabs.com/cloud-security/common-azure-security-vulnerabilities/) — написан [@rhinobenjamin](https://twitter.com/rhinobenjamin).

<a name="fingerprint"></a>
### Фингерпринтинг

<a name="sub-domain-enumeration"></a>
### Перечисление поддоменов

- [A penetration tester’s guide to sub-domain enumeration](https://blog.appsecco.com/a-penetration-testers-guide-to-sub-domain-enumeration-7d842d5570f6) — написан [Bharath](https://blog.appsecco.com/@yamakira_).
- [The Art of Subdomain Enumeration](https://blog.sweepatic.com/art-of-subdomain-enumeration/) — написан [Patrik Hudak](https://blog.sweepatic.com/author/patrik/).

<a name="crypto"></a>
### Криптография

- [Applied Crypto Hardening](https://bettercrypto.org/) — написан [The bettercrypto.org Team](https://bettercrypto.org/).
- [What is a Side-Channel Attack ?](https://www.csoonline.com/article/3388647/what-is-a-side-channel-attack-how-these-end-runs-around-encryption-put-everyone-at-risk.html) — написан [J.M Porup](https://www.csoonline.com/author/J.M.-Porup/).

<a name="web-shell"></a>
### Веб-шелл

- [Hacking with JSP Shells](https://blog.netspi.com/hacking-with-jsp-shells/) — написан [@_nullbind](https://twitter.com/_nullbind).
- [Hunting for Web Shells](https://www.tenable.com/blog/hunting-for-web-shells) — написан [Jacob Baines](https://www.tenable.com/profile/jacob-baines).

<a name="osint"></a>
### OSINT- [Взлом криптовалютных майнеров с помощью методов OSINT](https://medium.com/@s3yfullah/hacking-cryptocurrency-miners-with-osint-techniques-677bbb3e0157) - Автор: [@s3yfullah](https://medium.com/@s3yfullah).
- [OSINT x UCCU Workshop по открытым источникам разведки](https://www.slideshare.net/miaoski/osint-x-uccu-workshop-on-open-source-intelligence) - Автор: [Philippe Lin](https://www.slideshare.net/miaoski).
- [102 Глубокое погружение в Dark Web в стиле OSINT от Kirby Plessas](https://www.youtube.com/watch?v=fzd3zkAI_o4) - Представлено: [@kirbstr](https://twitter.com/kirbstr).
- [Самое полное руководство по поиску чьей-либо электронной почты](https://www.blurbiz.io/blog/the-most-complete-guide-to-finding-anyones-email) - Автор: [Timur Daudpota](https://www.blurbiz.io/).

<a name="dns-rebinding"></a>
### DNS Rebinding

- [Атака на частные сети из Интернета с помощью DNS Rebinding](https://medium.com/@brannondorsey/attacking-private-networks-from-the-internet-with-dns-rebinding-ea7098a2d325) - Автор: [@brannondorsey](https://medium.com/@brannondorsey).
- [Взлом домашних роутеров из Интернета](https://medium.com/@radekk/hackers-can-get-access-to-your-home-router-1ddadd12a7a7) - Автор: [@radekk](https://medium.com/@radekk).

<a name="deserialization"></a>
### Десериализация

- [Что общего у WebLogic, WebSphere, JBoss, Jenkins, OpenNMS и вашего приложения? Эта уязвимость.](https://foxglovesecurity.com/2015/11/06/what-do-weblogic-websphere-jboss-jenkins-opennms-and-your-application-have-in-common-this-vulnerability/) - Автор: [@breenmachine](https://twitter.com/breenmachine).
- [.NET Roulette: Эксплуатация небезопасной десериализации в Telerik UI](https://www.youtube.com/watch?v=--6PiuvBGAU) - Автор: [@noperator](https://twitter.com/noperator).
- [Атака на десериализацию .NET](https://www.youtube.com/watch?v=eDfGpu3iE4Q) - Автор: [@pwntester](https://twitter.com/pwntester).
- [Как эксплуатировать десериализацию Cookie в DotNetNuke](https://pentest-tools.com/blog/exploit-dotnetnuke-cookie-deserialization/) - Автор: [CRISTIAN CORNEA](https://pentest-tools.com/blog/author/pentest-cristian/).
- [КАК ЭКСПЛУАТИРОВАТЬ LIFERAY CVE-2020-7961: БЫСТРЫЙ ПУТЬ К POC](https://www.synacktiv.com/en/publications/how-to-exploit-liferay-cve-2020-7961-quick-journey-to-poc.html) - Автор: [@synacktiv](https://twitter.com/synacktiv).

<a name="oauth"></a>
### OAuth

- [Что происходит с OAuth 2.0? И почему его не следует использовать для аутентификации.](https://medium.com/securing/what-is-going-on-with-oauth-2-0-and-why-you-should-not-use-it-for-authentication-5f47597b2611) - Автор: [@damianrusinek](https://medium.com/@damianrusinek).
- [Введение в OAuth 2.0 и OpenID Connect](https://pragmaticwebsecurity.com/courses/introduction-oauth-oidc.html) - Автор: [@PhilippeDeRyck](https://twitter.com/PhilippeDeRyck).

<a name="jwt"></a>
### JWT

- [Жестко заданные секреты, непроверенные токены и другие распространенные ошибки JWT](https://r2c.dev/blog/2020/hardcoded-secrets-unverified-tokens-and-other-common-jwt-mistakes/) - Автор: [@ermil0v](https://twitter.com/ermil0v).

## Обходные пути

<a name="evasions-xxe"></a>
### XXE

- [Обход исправления OOB XXE с использованием другой кодировки](https://twitter.com/SpiderSec/status/1191375472690528256) - Автор: [@SpiderSec](https://twitter.com/SpiderSec).

<a name="evasions-csp"></a>
### CSP

- [CSP: обход form-action с помощью отраженного XSS](https://labs.detectify.com/2016/04/04/csp-bypassing-form-action-with-reflected-xss/) - Автор: [Detectify Labs](https://labs.detectify.com/).
- [TWITTER XSS + ОБХОД CSP](http://www.paulosyibelo.com/2017/05/twitter-xss-csp-bypass.html) - Автор: [Paulos Yibelo](http://www.paulosyibelo.com/).
- [Аккуратный обход CSP](https://lab.wallarm.com/how-to-trick-csp-in-letting-you-run-whatever-you-want-73cb5ff428aa) - Автор: [Wallarm](https://wallarm.com/).
- [Обход CSP с помощью DOM-based dangling markup](https://portswigger.net/blog/evading-csp-with-dom-based-dangling-markup) - Автор: [portswigger](https://portswigger.net/).
- [Путь GitHub с CSP](https://githubengineering.com/githubs-csp-journey/) - Автор: [@ptoomey3](https://github.com/ptoomey3).
- [Путь GitHub после внедрения CSP](https://githubengineering.com/githubs-post-csp-journey/) - Автор: [@ptoomey3](https://github.com/ptoomey3).
- [Есть ли какая-либо защита от динамического импорта модулей?](https://github.com/w3c/webappsec-csp/issues/243) - Автор: [@shhnjk](https://github.com/w3c/webappsec-csp/issues/243).

<a name="evasions-waf"></a>
### WAF

- [Airbnb – Когда обход JSON-кодирования, XSS-фильтра, WAF, CSP и аудитора превращается в восемь уязвимостей](https://buer.haus/2017/03/08/airbnb-when-bypassing-json-encoding-xss-filter-waf-csp-and-auditor-turns-into-eight-vulnerabilities/) - Автор: [@Brett Buerhaus](https://twitter.com/bbuerhaus).
- [Как обойти libinjection во многих WAF/NGWAF](https://medium.com/@d0znpp/how-to-bypass-libinjection-in-many-waf-ngwaf-1e2513453c0f) - Автор: [@d0znpp](https://medium.com/@d0znpp).
- [Методы обхода Web Application Firewall (WAF)](https://medium.com/secjuice/waf-evasion-techniques-718026d693d8) - Автор: [@secjuice](https://twitter.com/secjuice).
- [Методы обхода Web Application Firewall (WAF) #2](https://medium.com/secjuice/web-application-firewall-waf-evasion-techniques-2-125995f3e7b0) - Автор: [@secjuice](https://twitter.com/secjuice).

<a name="evasions-jsmvc"></a>
### JSMVC

- [JavaScript MVC и шаблонные фреймворки](http://www.slideshare.net/x00mario/jsmvcomfg-to-sternly-look-at-javascript-mvc-and-templating-frameworks) - Автор: [Mario Heiderich](http://www.slideshare.net/x00mario).

<a name="evasions-authentication"></a>
### Аутентификация

- [Trend Micro Threat Discovery Appliance - Обход аутентификации при генерации сессии (CVE-2016-8584)](http://blog.malerisch.net/2017/04/trend-micro-threat-discovery-appliance-session-generation-authentication-bypass-cve-2016-8584.html) - Автор: [@malerisch](https://twitter.com/malerisch) и [@steventseeley](https://twitter.com/steventseeley).

## Трюки

<a name="tricks-csrf"></a>
### CSRF

- [Эксплуатация CSRF на JSON-ендпоинтах с помощью Flash и редиректов](https://blog.appsecco.com/exploiting-csrf-on-json-endpoints-with-flash-and-redirects-681d4ad6b31b) - Автор: [@riyazwalikar](https://blog.appsecco.com/@riyazwalikar).
- [Ловкие трюки для обхода CSRF-защиты](https://zhuanlan.zhihu.com/p/32716181) - Автор: [Twosecurity](https://twosecurity.io/).
- [Кража CSRF-токенов с помощью CSS-инъекции (без iFrame)](https://github.com/dxa4481/cssInjection) - Автор: [@dxa4481](https://github.com/dxa4481).
- [Взлом ГСЧ Java для CSRF - Javax Faces и почему важна случайность CSRF-токена](https://blog.securityevaluators.com/cracking-javas-rng-for-csrf-ea9cacd231d2) - Автор: [@rramgattie](https://blog.securityevaluators.com/@rramgattie).
- [Если HttpOnly, вы все равно можете CSRF... Конечно, CORS!](https://medium.com/@_graphx/if-httponly-you-could-still-csrf-of-cors-you-can-5d7ee2c7443) - Автор: [@GraphX](https://twitter.com/GraphX).

<a name="tricks-clickjacking"></a>
### Кликджекинг

- [Кликджекинг в Google на сумму 14981.7$](https://medium.com/@raushanraj_65039/google-clickjacking-6a04132b918a) - Автор: [@raushanraj_65039](https://medium.com/@raushanraj_65039).

<a name="tricks-rce"></a>
### Удаленное выполнение кода

- [DRUPAL 7.X МОДУЛЬ SERVICES UNSERIALIZE() ДО RCE](https://www.ambionics.io/blog/drupal-services-module-rce) - Автор: [Ambionics Security](https://www.ambionics.io/).
- [Эксплуатация ошибки десериализации Node.js для удаленного выполнения кода](https://opsecx.com/index.php/2017/02/08/exploiting-node-js-deserialization-bug-for-remote-code-execution/) - Автор: [OpSecX](https://opsecx.com/index.php/author/ajinabraham/).
- [Удаленное выполнение кода на GitHub Enterprise](https://bounty.github.com/researchers/iblue.html) - Автор: [@iblue](https://github.com/iblue).
- [Как я объединил 4 уязвимости на GitHub Enterprise: от цепочки выполнения SSRF до RCE!](http://blog.orange.tw/2017/07/how-i-chained-4-vulnerabilities-on.html) - Автор: [Orange](http://blog.orange.tw/).
- [Как мы эксплуатировали уязвимость удаленного выполнения кода в math.js](https://capacitorset.github.io/mathjs/) - Автор: [@capacitorset](https://github.com/capacitorset).
- [RCE в Google App Engine за $36k](https://sites.google.com/site/testsitehacking/-36k-google-app-engine-rce) - Автор: [Ezequiel Pereira](https://sites.google.com/site/testsitehacking/).
- [Бедный RichFaces](https://codewhitesec.blogspot.com/2018/05/poor-richfaces.html) - Автор: [CODE WHITE](https://www.code-white.com/).
- [Удаленное выполнение кода на сервере Facebook](https://blog.scrt.ch/2018/08/24/remote-code-execution-on-a-facebook-server/) - Автор: [@blaklis_](https://twitter.com/blaklis_).
- [Злой учитель: внедрение кода в Moodle](https://blog.ripstech.com/2018/moodle-remote-code-execution/) - Автор: [RIPS Technologies](https://www.ripstech.com/).
- [Дневник отладки WebLogic RCE (CVE-2019-2725)](https://paper.seebug.org/910/) - Автор: Badcode@Knownsec 404 Team.
- [Что общего у WebLogic, WebSphere, JBoss, Jenkins, OpenNMS и вашего приложения? Эта уязвимость.](https://foxglovesecurity.com/2015/11/06/what-do-weblogic-websphere-jboss-jenkins-opennms-and-your-application-have-in-common-this-vulnerability/) - Автор: [@breenmachine](https://twitter.com/@breenmachine).
- [CVE-2019-1306: ТЫ МОЙ ИНДЕКС?](https://www.thezdi.com/blog/2019/10/23/cve-2019-1306-are-you-my-index) - Автор: [@yu5k3](https://twitter.com/yu5k3).

<a name="tricks-xss"></a>
### XSS

- [НЕ ДОВЕРЯЙТЕ DOM: ОБХОД СМЯГЧЕНИЙ XSS ЧЕРЕЗ SCRIPT GADGETS](https://www.blackhat.com/docs/us-17/thursday/us-17-Lekies-Dont-Trust-The-DOM-Bypassing-XSS-Mitigations-Via-Script-Gadgets.pdf) - Авторы: [Sebastian Lekies](https://twitter.com/slekies), [Krzysztof Kotowicz](https://twitter.com/kkotowicz) и [Eduardo Vela](https://twitter.com/sirdarckcat).
- [ECMAScript 6 с точки зрения злоумышленника - взлом фреймворков, песочниц и всего остального](http://www.slideshare.net/x00mario/es6-en) - Автор: [Mario Heiderich](http://www.slideshare.net/x00mario).
- [Как я нашел XSS в Google Maps за $5,000 (возясь с Protobuf)](https://medium.com/@marin_m/how-i-found-a-5-000-google-maps-xss-by-fiddling-with-protobuf-963ee0d9caff#.u50nrzhas) - Автор: [@marin_m](https://medium.com/@marin_m).
- [Переупорядочивание параметров запроса приводит к отображению небезопасного URL на странице перенаправления](https://hackerone.com/reports/293689) - Автор: [kenziy](https://hackerone.com/kenziy).
- [XSS в Uber через Cookie](http://zhchbin.github.io/2017/08/30/Uber-XSS-via-Cookie/) - Автор: [zhchbin](http://zhchbin.github.io/).
- [Сохраненный XSS на Facebook](https://opnsec.com/2018/03/stored-xss-on-facebook/) - Автор: [Enguerran Gillier](https://opnsec.com/).
- [DOM XSS – auth.uber.com](http://stamone-bug-bounty.blogspot.tw/2017/10/dom-xss-auth14.html) - Автор: [StamOne_](http://stamone-bug-bounty.blogspot.tw/).
- [Еще один XSS в Google Colaboratory](https://blog.bentkowski.info/2018/09/another-xss-in-google-colaboratory.html) - Автор: [Michał Bentkowski](https://blog.bentkowski.info/).
- [XSS в Google Colaboratory + обход CSP](https://blog.bentkowski.info/2018/06/xss-in-google-colaboratory-csp-bypass.html) - Автор: [Michał Bentkowski](https://blog.bentkowski.info/).
- [</script> фильтруется?](https://twitter.com/strukt93/status/931586377665331200) - Автор: [@strukt93](https://twitter.com/strukt93).
- [XSS-Auditor — защитник незащищенных и обманщик защищенных.](https://medium.com/bugbountywriteup/xss-auditor-the-protector-of-unprotected-f900a5e15b7b) - Автор: [@terjanq](https://medium.com/@terjanq).
- [XSS без круглых скобок и точек с запятой](https://portswigger.net/blog/xss-without-parentheses-and-semi-colons) - Автор: [@garethheyes](https://twitter.com/garethheyes).
- [Преобразование self-XSS в эксплуатируемый XSS: 3 способа](https://www.hahwul.com/2019/11/upgrade-self-xss-to-exploitable-xss.html) - Автор: [HAHWUL](https://www.hahwul.com/).
- [Эксплуатация XSS с ограничением в 20 символов](https://jlajara.gitlab.io/posts/2019/11/30/XSS_20_characters.html) - Автор: [Jorge Lajara](https://jlajara.gitlab.io/).
- [DOM XSS на Facebook за $20000](https://vinothkumar.me/20000-facebook-dom-xss/) - Автор: [@vinodsparrow](https://twitter.com/vinodsparrow).

<a name="tricks-sql-injection"></a>
### SQL-инъекция

- [SQL-инъекция в GitHub Enterprise](http://blog.orange.tw/2017/01/bug-bounty-github-enterprise-sql-injection.html) - Автор: [Orange](http://blog.orange.tw/).
- [SQL-инъекция в UPDATE-запросе — история баг-баунти!](http://zombiehelp54.blogspot.jp/2017/02/sql-injection-in-update-query-bug.html) - Автор: [Zombiehelp54](http://zombiehelp54.blogspot.jp/).
- [Делаем слепую SQL-инъекцию немного менее слепой](https://medium.com/@tomnomnom/making-a-blind-sql-injection-a-little-less-blind-428dcb614ba8) - Автор: [TomNomNom](https://twitter.com/TomNomNom).
- [Red Team Tales 0x01: От MSSQL к RCE](https://www.tarlogic.com/en/blog/red-team-tales-0x01/) - Автор: [Tarlogic](https://www.tarlogic.com/en/cybersecurity-blog/).
- [SQL-инъекция на основе ошибок MySQL с использованием EXP](https://www.exploit-db.com/docs/english/37953-mysql-error-based-sql-injection-using-exp.pdf) - Автор: [@osandamalith](https://twitter.com/osandamalith).
- [SQL-ИНЪЕКЦИЯ И POSTGRES - ПРИКЛЮЧЕНИЕ К ФИНАЛЬНОМУ RCE](https://pulsesecurity.co.nz/articles/postgres-sqli) - Автор: [@denandz](https://github.com/denandz).

<a name="tricks-nosql-injection"></a>
### NoSQL-инъекция

- [NoSQL-инъекция GraphQL через типы JSON](http://www.petecorey.com/blog/2017/06/12/graphql-nosql-injection-through-json-types/) - Автор: [Pete](http://www.petecorey.com/work/).

<a name="tricks-ftp-injection"></a>
### FTP-инъекция

- [Извлечение данных XML Out-Of-Band](https://media.blackhat.com/eu-13/briefings/Osipov/bh-eu-13-XML-data-osipov-slides.pdf) - Автор: [@a66at](https://twitter.com/a66at) и Alexey Osipov.
- [Эксплуатация XXE OOB на Java 1.7+](http://lab.onsec.ru/2014/06/xxe-oob-exploitation-at-java-17.html) - Автор: [Ivan Novikov](http://lab.onsec.ru/).

<a name="tricks-xxe"></a>
### XXE

- [Злой XML с двумя кодировками](https://mohemiv.com/all/evil-xml/) - Автор: [Arseniy Sharoglazov](https://mohemiv.com/).
- [Автоматизация обнаружения локальных DTD для эксплуатации XXE](https://www.gosecure.net/blog/2019/07/16/automating-local-dtd-discovery-for-xxe-exploitation) - Автор: [Philippe Arteau](https://twitter.com/h3xstream).
- [Эксплуатация XXE с локальными DTD-файлами](https://mohemiv.com/all/exploiting-xxe-with-local-dtd-files/) - Автор: [Arseniy Sharoglazov](https://twitter.com/_mohemiv).
- [Принудительное отражение XXE через сообщения об ошибках сервера](https://blog.netspi.com/forcing-xxe-reflection-server-error-messages/) - Автор: [Antti Rantasaari](https://blog.netspi.com/author/antti-rantasaari/).
- [Уязвимость XXE до аутентификации в модуле Services Drupal](https://www.synacktiv.com/ressources/synacktiv_drupal_xxe_services.pdf) - Автор: [Renaud Dubourguais](https://twitter.com/_m0bius).
- [Что вы не знали об атаках с использованием внешних сущностей XML](https://2013.appsecusa.org/2013/wp-content/uploads/2013/12/WhatYouDidntKnowAboutXXEAttacks.pdf) - Автор: [Timothy D. Morgan](https://twitter.com/ecbftw).
- [Извлечение данных XML Out-Of-Band](https://media.blackhat.com/eu-13/briefings/Osipov/bh-eu-13-XML-data-osipov-slides.pdf) - Автор: Timur Yunusov и Alexey Osipov.
- [XXE в WeChat Pay Sdk (WeChat оставляет бэкдор на сайтах продавцов)](http://seclists.org/fulldisclosure/2018/Jul/3) - Автор: [Rose Jackcode](https://twitter.com/codeshtool).
- [Эксплуатация XXE OOB на Java 1.7+ (2014)](http://lab.onsec.ru/2014/06/xxe-oob-exploitation-at-java-17.html) - Эксфильтрация по протоколу FTP - Автор: [Ivan Novikov](https://twitter.com/d0znpp/).
- [Извлечение XXE OOB через HTTP+FTP с использованием одного открытого порта](https://skavans.ru/en/2017/12/02/xxe-oob-extracting-via-httpftp-using-single-opened-port/) - Автор: [skavans](https://skavans.ru/).

<a name="tricks-ssrf"></a>
### SSRF

- [Новая эра SSRF - эксплуатация парсера URL в популярных языках программирования!](https://www.blackhat.com/docs/us-17/thursday/us-17-Tsai-A-New-Era-Of-SSRF-Exploiting-URL-Parser-In-Trending-Programming-Languages.pdf) - Автор: [Orange](http://blog.orange.tw/).
- [SSRF в https://imgur.com/vidgif/url](https://hackerone.com/reports/115748) - Автор: [aesteral](https://hackerone.com/aesteral).
- [Советы по SSRF](http://blog.safebuff.com/2016/07/03/SSRF-Tips/) - Автор: [xl7dev](http://blog.safebuff.com/).
- [Методы SSRF в PHP](https://medium.com/secjuice/php-ssrf-techniques-9d422cb28d51) - Автор: [@themiddleblue](https://medium.com/@themiddleblue).
- [SSRF в Exchange приводит к ROOT-доступу во всех инстансах](https://hackerone.com/reports/341876) - Автор: [@0xacb](https://twitter.com/0xacb).
- [Внутрь Борга - SSRF внутри производственной сети Google](https://opnsec.com/2018/07/into-the-borg-ssrf-inside-google-production-network/) - Автор: [opnsec](https://opnsec.com/).
- [Проникновение сквозь вуаль: SSRF для доступа к NIPRNet](https://medium.com/bugbountywriteup/piercing-the-veil-server-side-request-forgery-to-niprnet-access-c358fd5e249a) - Автор: [Alyssa Herrera](https://medium.com/@alyssa.o.herrera).
- [Все, что нужно знать о SSRF, и как мы можем писать инструменты для автоматического обнаружения](https://www.auxy.xyz/web%20security/2017/07/06/all-ssrf-knowledge.html) - Автор: [@Auxy233](https://twitter.com/Auxy233).
- [Захват AWS через SSRF в JavaScript](http://10degres.net/aws-takeover-through-ssrf-in-javascript/) - Автор: [Gwen](http://10degres.net/).

<a name="tricks-web-cache-poisoning"></a>
### Отравление веб-кэша

- [Обход контрмер отравления веб-кэша](https://portswigger.net/blog/bypassing-web-cache-poisoning-countermeasures) - Автор: [@albinowax](https://twitter.com/albinowax).
- [Отравление кэша и другие грязные трюки](https://lab.wallarm.com/cache-poisoning-and-other-dirty-tricks-120468f1053f) - Автор: [Wallarm](https://wallarm.com/).

<a name="tricks-header-injection"></a>
### Инъекция заголовков

- [FTP-инъекции в Java/Python позволяют обойти брандмауэр](http://blog.blindspotsecurity.com/2017/02/advisory-javapython-ftp-injections.html) - Автор: [Timothy Morgan](https://plus.google.com/105917618099766831589).

<a name="tricks-url"></a>
### URL

- [[dev.twitter.com] XSS](http://blog.blackfan.ru/2017/09/devtwittercom-xss.html) - Автор: [Sergey Bobrov](http://blog.blackfan.ru/).
- [Фишинг с использованием доменов в Unicode](https://www.xudongz.com/blog/2017/idn-phishing/) - Автор: [Xudong Zheng](https://www.xudongz.com/).
- [Некоторые проблемы URL](https://noncombatant.org/2017/11/07/problems-of-urls/) - Автор: [Chris Palmer](https://noncombatant.org/about/).
- [Домены в Unicode — это плохо, и вам должно быть стыдно за их поддержку](https://www.vgrsec.com/post20170219.html) - Автор: [VRGSEC](https://www.vgrsec.com/).

<a name="tricks-deserialization"></a>
### Десериализация

- [Ресурсные файлы ASP.NET (.RESX) и проблемы десериализации](https://www.nccgroup.trust/uk/about-us/newsroom-and-events/blogs/2018/august/aspnet-resource-files-resx-and-deserialisation-issues/) - Автор: [@irsdl](https://twitter.com/irsdl).

<a name="tricks-oauth"></a>
### OAuth

- [Уязвимость фреймворка Facebook OAuth](https://www.amolbaikar.com/facebook-oauth-framework-vulnerability/) - Автор: [@AmolBaikar](https://twitter.com/AmolBaikar).

<a name="tricks-others"></a>
### Другое- [Индуцирование утечек DNS в луковых веб-сервисах](https://github.com/epidemics-scepticism/writing/blob/master/onion-dns-leaks.md) — Автор: [@epidemics-scepticism](https://github.com/epidemics-scepticism).
- [Хранимая XSS и SSRF в Google с использованием языка публикации наборов данных](https://s1gnalcha0s.github.io/dspl/2018/03/07/Stored-XSS-and-SSRF-Google.html) — Автор: [@signalchaos](https://twitter.com/signalchaos).
- [Как я взломал систему отслеживания ошибок Google за 15 600 долларов вознаграждения](https://medium.com/free-code-camp/messing-with-the-google-buganizer-system-for-15-600-in-bounties-58f86cc9f9a5) — Автор: [@alex.birsan](https://medium.com/@alex.birsan).
- [Несколько трюков из моей секретной группы](https://www.leavesongs.com/SHARE/some-tricks-from-my-secret-group.html) — Автор: [phithon](https://www.leavesongs.com/).

## Эксплуатация браузеров

### Фронтенд (например, обход SOP, подделка URL и тому подобное)

- [IE11 Разглашение информации - обнаружение локальных файлов](https://www.facebook.com/ExploitWareLabs/photos/a.361854183878462.84544.338832389513975/1378579648872572/?type=3&theater) — Автор: James Lee.
- [JSON-хищение для современного веба](http://blog.portswigger.net/2016/11/json-hijacking-for-modern-web.html) — Автор: [portswigger](https://portswigger.net/).
- [Обход SOP / UXSS – Кража учётных данных довольно быстро (Edge)](https://www.brokenbrowser.com/sop-bypass-uxss-stealing-credentials-pretty-fast/) — Автор: [Manuel](https://twitter.com/magicmac2000).
- [Особенности Safari в client-side атаках](https://bo0om.ru/safari-client-side) — Автор: [Bo0oM](https://bo0om.ru/author/admin).
- [Как нам прекратить разливать бобы между источниками?](https://docs.google.com/document/d/1cbL-X0kV_tQ5rL8XJ3lXkV-j0pt_CfTu5ZSzYrncPDc/) — Автор: [aaj at google.com](mailto:[email protected]) и [mkwst at google.com](mailto:[email protected]).
- [Установка произвольных заголовков запроса в Chromium через CRLF-инъекцию](https://blog.bentkowski.info/2018/06/setting-arbitrary-request-headers-in.html) — Автор: [Michał Bentkowski](https://blog.bentkowski.info/).
- [Я собираю номера кредитных карт и пароли с вашего сайта. Вот как.](https://hackernoon.com/im-harvesting-credit-card-numbers-and-passwords-from-your-site-here-s-how-9a8cb347c5b5) — Автор: [David Gilbertson](https://hackernoon.com/@david.gilbertson).
- [Бар Inception: новый метод фишинга](https://jameshfisher.com/2019/04/27/the-inception-bar-a-new-phishing-method/) — Автор: [jameshfisher](https://jameshfisher.com/).
- [Обход безопасности мобильных браузеров ради забавы и выгоды](https://www.blackhat.com/docs/asia-16/materials/asia-16-Baloch-Bypassing-Browser-Security-Policies-For-Fun-And-Profit-wp.pdf) — Автор: [@rafaybaloch](https://twitter.com/@rafaybaloch).
- [Куки-монстр в ваших браузерах](https://speakerdeck.com/filedescriptor/the-cookie-monster-in-your-browsers) — Автор: [@filedescriptor](https://twitter.com/filedescriptor).
- [Мир изоляции сайтов и скомпрометированного рендерера](https://speakerdeck.com/shhnjk/the-world-of-site-isolation-and-compromised-renderer) — Автор: [@shhnjk](https://twitter.com/shhnjk).
- [Отправка произвольных IPC-сообщений через переопределение Function.prototype.apply](https://hackerone.com/reports/188086) — Автор: [@kinugawamasato](https://twitter.com/kinugawamasato).
- [Использование внеоблачных доменов в программах bug bounty](https://ahussam.me/Take-Advantage-of-Out-of-Scope-Domains-in-Bug-Bounty/) — Автор: [@Abdulahhusam](https://twitter.com/Abdulahhusam).

### Бэкенд (ядро реализации браузера, часто относится к части C или C++)

- [Атака на движки JavaScript — пример на JavaScriptCore и CVE-2016-4622](http://www.phrack.org/papers/attacking_javascript_engines.html) — Автор: [[email protected]](mailto:[email protected]).
- [Эксплуатация записи за пределами буфера в V8.](https://halbecaf.com/2017/05/24/exploiting-a-v8-oob-write/) — Автор: [@halbecaf](https://twitter.com/halbecaf).
- [SSD Advisory – Выполнение удалённого кода в Chrome Turbofan](https://blogs.securiteam.com/index.php/archives/3379) — Автор: [SecuriTeam Secure Disclosure (SSD)](https://blogs.securiteam.com/).
- [Смотри, мама, я не использую шеллкод — пример эксплуатации браузера для Internet Explorer 11](https://labs.bluefrostsecurity.de/files/Look_Mom_I_Dont_Use_Shellcode-WP.pdf) — Автор: [@moritzj](http://twitter.com/moritzj).
- [НАЖИМАЕМ КНОПКИ WEBKIT С ПОМОЩЬЮ ЭКСПЛОИТА PWN2OWN ДЛЯ МОБИЛЬНЫХ УСТРОЙСТВ](https://www.zerodayinitiative.com/blog/2018/2/12/pushing-webkits-buttons-with-a-mobile-pwn2own-exploit) — Автор: [@wanderingglitch](https://twitter.com/wanderingglitch).
- [Методический подход к эксплуатации браузеров](https://blog.ret2.io/2018/06/05/pwn2own-2018-exploit-development/) — Автор: [RET2 SYSTEMS, INC](https://blog.ret2.io/).
- [CVE-2017-2446 или JSC::JSGlobalObject::isHavingABadTime.](https://doar-e.github.io/blog/2018/07/14/cve-2017-2446-or-jscjsglobalobjectishavingabadtime/) — Автор: [Дневник реверс-инженера](https://doar-e.github.io/).
- [Взлом UC Browser](https://habr.com/en/company/drweb/blog/452076/) — Автор: [Доктор Веб](https://www.drweb.ru/).
- [Три дороги ведут в Рим](http://blogs.360.cn/360safe/2016/11/29/three-roads-lead-to-rome-2/) — Автор: [@holynop](https://twitter.com/holynop).
- [ЧИСТЫЙ ПОБЕГ ИЗ ПЕСОЧНИЦЫ CHROME](https://theori.io/research/escaping-chrome-sandbox) — Автор: [@tjbecker_](https://twitter.com/tjbecker_).

## PoC

<a name="pocs-database"></a>
### База данных

- [awesome-cve-poc](https://github.com/qazbnm456/awesome-cve-poc) — Курируемый список PoC для CVE от [@qazbnm456](https://github.com/qazbnm456).
- [js-vuln-db](https://github.com/tunz/js-vuln-db) — Коллекция CVE для движков JavaScript с PoC от [@tunz](https://github.com/tunz).
- [Some-PoC-oR-ExP](https://github.com/coffeehb/Some-PoC-oR-ExP) — 各种漏洞poc、Exp的收集或编写 от [@coffeehb](https://github.com/coffeehb).
- [uxss-db](https://github.com/Metnew/uxss-db) — Коллекция CVE для UXSS с PoC от [@Metnew](https://github.com/Metnew).
- [SPLOITUS](https://sploitus.com/) — Поисковая система эксплойтов и инструментов от [@i_bo0om](https://twitter.com/i_bo0om).
- [Exploit Database](https://www.exploit-db.com/) — Окончательный архив эксплойтов, шеллкодов и статей по безопасности от [Offensive Security](https://www.offensive-security.com/).

## Шпаргалки

- [Шпаргалка Capture the Flag](https://github.com/uppusaikiran/awesome-ctf-cheatsheet) — Автор: [@uppusaikiran](https://github.com/uppusaikiran).
- [Шпаргалка по XSS — издание 2018](https://leanpub.com/xss) — Автор: [@brutelogic](https://twitter.com/brutelogic).

## Инструменты

<a name="tools-auditing"></a>
### Аудит

- [A2SV](https://github.com/hahwul/a2sv) — Автоматическое сканирование уязвимостей SSL от [@hahwul](https://github.com/hahwul).
- [prowler](https://github.com/Alfresco/prowler) — Инструмент для оценки безопасности, аудита и усиления защиты AWS от [@Alfresco](https://github.com/Alfresco).
- [slurp](https://github.com/hehnope/slurp) — Оценка безопасности S3-корзин от [@hehnope](https://github.com/hehnope).

<a name="tools-command-injection"></a>
### Инъекция команд

- [commix](https://github.com/commixproject/commix) — Автоматизированный инструмент для обнаружения и эксплуатации OS-инъекций команд от [@commixproject](https://github.com/commixproject).

<a name="tools-reconnaissance"></a>
### Разведка

<a name="tools-osint"></a>
#### OSINT — разведка на основе открытых источников

- [Censys](https://censys.io/) — Censys — это поисковая система, позволяющая компьютерным учёным задавать вопросы об устройствах и сетях, составляющих Интернет, от [University of Michigan](https://umich.edu/).
- [FOCA](https://github.com/ElevenPaths/FOCA) — FOCA (Fingerprinting Organizations with Collected Archives) — это инструмент, используемый в основном для поиска метаданных и скрытой информации в сканируемых документах от [ElevenPaths](https://www.elevenpaths.com/index.html).
- [FOFA](https://fofa.so/?locale=en) — Поисковая система киберпространства от [BAIMAOHUI](http://baimaohui.net/).
- [gitrob](https://github.com/michenriksen/Gitrob) — Инструмент разведки для организаций GitHub от [@michenriksen](https://github.com/michenriksen).
- [GSIL](https://github.com/FeeiCN/GSIL) — Утечка конфиденциальной информации Github (Github敏感信息泄露) от [@FeeiCN](https://github.com/FeeiCN).
- [NSFOCUS](https://nti.nsfocus.com/) — ПОРТАЛ УГРОЗ от NSFOCUS GLOBAL.
- [raven](https://github.com/0x09AL/raven) — raven — это инструмент сбора информации о Linkedin, который может использоваться пентестерами для сбора информации о сотрудниках организации через Linkedin от [@0x09AL](https://github.com/0x09AL).
- [Shodan](https://www.shodan.io/) — Shodan — это первая в мире поисковая система для устройств, подключённых к Интернету, от [@shodanhq](https://twitter.com/shodanhq).
- [SpiderFoot](http://www.spiderfoot.net/) — Инструмент с открытым исходным кодом для разведки и сбора информации от [@binarypool](https://twitter.com/binarypool).
- [urlscan.io](https://urlscan.io/) — Сервис, анализирующий веб-сайты и запрашиваемые ими ресурсы от [@heipei](https://twitter.com/heipei).
- [xray](https://github.com/evilsocket/xray) — XRay — это инструмент для разведки, картографирования и сбора OSINT из публичных сетей от [@evilsocket](https://github.com/evilsocket).
- [ZoomEye](https://www.zoomeye.org/) — Поисковая система киберпространства от [@zoomeye_team](https://twitter.com/zoomeye_team).
- [Databases - start.me](https://start.me/p/QRENnO/databases) — Различные базы данных, которые можно использовать для OSINT-исследований от [@technisette](https://twitter.com/technisette).
- [peoplefindThor](https://peoplefindthor.dk/) — простой способ найти людей в Facebook от [postkassen](mailto:[email protected]?subject=peoplefindthor.dk%20comments).
- [tinfoleak](https://github.com/vaguileradiaz/tinfoleak) — Самый полный инструмент с открытым исходным кодом для анализа разведданных Twitter от [@vaguileradiaz](https://github.com/vaguileradiaz).
- [Photon](https://github.com/s0md3v/Photon) — Невероятно быстрый краулер, предназначенный для OSINT от [@s0md3v](https://github.com/s0md3v).
- [ReconDog](https://github.com/s0md3v/ReconDog) — Швейцарский нож разведки от [@s0md3v](https://github.com/s0md3v).
- [espi0n/Dockerfiles](https://github.com/espi0n/Dockerfiles) — Docker-файлы для различных OSINT-инструментов от [@espi0n](https://github.com/espi0n).
- [Raccoon](https://github.com/evyatarmeged/Raccoon) — Высокопроизводительный инструмент offensive security для разведки и сканирования уязвимостей от [@evyatarmeged](https://github.com/evyatarmeged).
- [Social Mapper](https://github.com/SpiderLabs/social_mapper) — Инструмент перечисления и корреляции социальных сетей от Jacob Wilkin (Greenwolf) от [@SpiderLabs](https://github.com/SpiderLabs).
- [Marshall Extensions](https://github.com/bad-antics/marshall-extensions) — Расширения для OSINT и безопасности для конфиденциального браузера Marshall, предоставляющие плагины для разведки и тестирования безопасности от [@bad-antics](https://github.com/bad-antics).
- [OpenBuckets](https://openbuckets.io/) — Поисковая система для неправильно настроенных публичных облачных хранилищ любого провайдера.
- [OSINT Projects](https://osintprojects.com) — Бесплатный веб-инструментарий для WHOIS/RDAP, DNS, IP-геолокации, проверки SSL-сертификатов и обнаружения поддоменов через Certificate Transparency.

<a name="tools-sub-domain-enumeration"></a>
#### Перечисление поддоменов

- [AQUATONE](https://github.com/michenriksen/aquatone) — Инструмент для облёта доменов от [@michenriksen](https://github.com/michenriksen).
- [Certificate Search](https://crt.sh/) — Введите идентификатор (доменное имя, название организации и т.д.), отпечаток сертификата (SHA-1 или SHA-256) или ID crt.sh для поиска сертификатов от [@crtsh](https://github.com/crtsh).
- [Certificate Transparency](https://github.com/google/certificate-transparency) — Проект Google Certificate Transparency устраняет несколько структурных недостатков системы SSL-сертификатов от [@google](https://github.com/google).
- [domain_analyzer](https://github.com/eldraco/domain_analyzer) — Анализирует безопасность любого домена, находя всю возможную информацию от [@eldraco](https://github.com/eldraco).
- [EyeWitness](https://github.com/ChrisTruncer/EyeWitness) — EyeWitness предназначен для создания скриншотов веб-сайтов, предоставления некоторой информации о заголовках сервера и, возможно, выявления учётных данных по умолчанию от [@ChrisTruncer](https://github.com/ChrisTruncer).
- [GSDF](https://github.com/We5ter/GSDF) — Поисковик доменов под названием GoogleSSLdomainFinder от [@We5ter](https://github.com/We5ter).
- [subDomainsBrute](https://github.com/lijiejie/subDomainsBrute) — Простой и быстрый инструмент для подбора поддомов для пентестеров от [@lijiejie](https://github.com/lijiejie).
- [VirusTotal domain information](https://www.virustotal.com/en/documentation/searching/#getting-domain-information) — Поиск информации о домене от [VirusTotal](https://www.virustotal.com/).
- [Sublist3r](https://github.com/aboul3la/Sublist3r) — Sublist3r — это многопоточный инструмент для перечисления поддоменов для пентестеров от [@aboul3la](https://github.com/aboul3la).

<a name="tools-code-generating"></a>
### Генерация кода

- [VWGen](https://github.com/qazbnm456/VWGen) — Генератор уязвимых веб-приложений от [@qazbnm456](https://github.com/qazbnm456).

<a name="tools-fuzzing"></a>
### Фаззинг

- [charsetinspect](https://github.com/hack-all-the-things/charsetinspect) — Скрипт, проверяющий многобайтовые наборы символов на наличие символов с определёнными пользовательскими свойствами от [@hack-all-the-things](https://github.com/hack-all-the-things).
- [IPObfuscator](https://github.com/OsandaMalith/IPObfuscator) — Простой инструмент для преобразования IP-адреса в DWORD IP от [@OsandaMalith](https://github.com/OsandaMalith).
- [wfuzz](https://github.com/xmendez/wfuzz) — Брутфорсер веб-приложений от [@xmendez](https://github.com/xmendez).
- [domato](https://github.com/google/domato) — DOM-фаззер от [@google](https://github.com/google).
- [FuzzDB](https://github.com/fuzzdb-project/fuzzdb) — Словарь шаблонов атак и примитивов для внедрения ошибок в черноящиковых приложениях и обнаружения ресурсов.
- [dirhunt](https://github.com/Nekmo/dirhunt) — Веб-сканер, оптимизированный для поиска и анализа структуры каталогов сайта от [@nekmo](https://github.com/Nekmo).
- [ssltest](https://www.ssllabs.com/ssltest/) — Онлайн-сервис, выполняющий глубокий анализ конфигурации любого SSL-веб-сервера в публичном Интернете. Предоставлен [Qualys SSL Labs](https://www.ssllabs.com).
- [fuzz.txt](https://github.com/Bo0oM/fuzz.txt) — Потенциально опасные файлы от [@Bo0oM](https://github.com/Bo0oM).
- [wayparam](https://github.com/aleff-github/wayparam) — Кроссплатформенный CLI на Python, который извлекает исторические URL из Wayback CDX API и выводит нормализованные параметризованные URL для фаззинга от [@aleff-github](https://github.com/aleff-github).

<a name="tools-scanning"></a>
### Сканирование

- [JoomlaScan](https://github.com/drego85/JoomlaScan) — Бесплатное программное обеспечение для поиска установленных компонентов в Joomla CMS, построенное на основе Joomscan от [@drego85](https://github.com/drego85).
- [wpscan](https://github.com/wpscanteam/wpscan) — WPScan — это сканер уязвимостей WordPress с использованием черного ящика от [@wpscanteam](https://github.com/wpscanteam).
- [WAScan](https://github.com/m4ll0k/WAScan) — Это сканер безопасности веб-приложений с открытым исходным кодом, использующий метод "черного ящика", создан [@m4ll0k](https://github.com/m4ll0k).
- [Nuclei](https://github.com/projectdiscovery/nuclei) — Nuclei — это быстрый инструмент для настраиваемого целевого сканирования на основе шаблонов, предлагающий массовую расширяемость и простоту использования от [@projectdiscovery](https://github.com/projectdiscovery).
- [Vigolium](https://github.com/vigolium/vigolium) — Сканер уязвимостей высокой точности, объединяющий агентный ИИ с нативной скоростью, модульностью и точностью, поддерживается [@j3ssie](https://github.com/j3ssie).
- [ZAP by Checkmarx](https://zaproxy.org) — Сканер безопасности веб-приложений с открытым исходным кодом, поддерживаемый основной командой ZAP.
- [Fray](https://github.com/dalisecurity/fray) — Набор инструментов с открытым исходным кодом для обхода WAF и тестирования безопасности с более чем 6 300 полезными нагрузками по категориям OWASP, движком уклонения с помощью ИИ, конвейером разведки из 27 проверок и аудитом усиления защиты по OWASP от [@dalisecurity](https://github.com/dalisecurity).
- [Trust Scan](https://github.com/undeadlist/trust-scan) — Сканер безопасности URL, объединяющий разведку угроз (URLhaus, PhishTank, Spamhaus) с обнаружением более 40 мошеннических и фишинговых паттернов от [@undeadlist](https://github.com/undeadlist).
- [ZeroTrust](https://github.com/sattyamjjain/zerotrust) — Расширение Chrome, ориентированное на конфиденциальность, которое анализирует безопасность веб-сайта локально с помощью ИИ на устройстве (WebGPU), создавая оценки доверия на основе сигналов HTTPS, фишинга, вредоносных скриптов и соответствия cookie от [@sattyamjjain](https://github.com/sattyamjjain).
- [SecuriTool](https://securitool.js.org/) — Бесплатный онлайн-набор из 29 инструментов для безопасности на стороне клиента: веб-аудитор, атакующий/декодер JWT, поиск CVE, оценщик CSP, проверка безопасности электронной почты (SPF/DKIM/DMARC), сканер поддоменов и многое другое. 100% на стороне клиента, ориентирован на конфиденциальность, с открытым исходным кодом от [@ReplikanteK](https://github.com/ReplikanteK).

<a name="tools-penetration-testing"></a>
### Тестирование на проникновение

- [Burp Suite](https://portswigger.net/burp/) — Burp Suite — это интегрированная платформа для проведения тестирования безопасности веб-приложений от [portswigger](https://portswigger.net/).
- [Astra](https://github.com/flipkart-incubator/astra) — Автоматизированное тестирование безопасности REST API от [@flipkart-incubator](https://github.com/flipkart-incubator).
- [aws_pwn](https://github.com/dagrz/aws_pwn) — Коллекция материалов для тестирования проникновения AWS от [@dagrz](https://github.com/dagrz).
- [grayhatwarfare](https://buckets.grayhatwarfare.com/) — Публичные корзины от [grayhatwarfare](http://www.grayhatwarfare.com/).
- [TIDoS-Framework](https://github.com/theInfectedDrake/TIDoS-Framework) — Комплексная структура аудита веб-приложений, охватывающая всё: от разведки и OSINT до анализа уязвимостей от [@_tID](https://github.com/theInfectedDrake).
- [numasec](https://github.com/FrancescoStabile/numasec) — Платформа тестирования на проникновение на основе ИИ, которая координирует 10 агентов и 38 сканеров уязвимостей, охватывающих OWASP Top 10 от [@FrancescoStabile](https://github.com/FrancescoStabile).
- [Darkmoon](https://github.com/ASCIT31/Dark-Moon) — Автономная платформа тестирования на проникновение с открытым исходным кодом на основе ИИ, которая оркестрирует более 80 инструментов offensive security через Markdown-плейбуки и MCP в вебе, облаке, Active Directory и Kubernetes, с цепочкой доказательств по каждой находке от [@ASCIT31](https://github.com/ASCIT31).

<a name="tools-offensive"></a>
### Наступательные

<a name="tools-xss"></a>
#### XSS — межсайтовый скриптинг

- [xssor2](https://github.com/evilcos/xssor2) — XSS'OR — Hack with JavaScript от [@evilcos](https://github.com/evilcos).
- [XSStrike](https://github.com/s0md3v/XSStrike) — XSStrike — это программа, которая может фаззить и брутфорсить параметры для XSS. Она также может обнаруживать и обходить WAF от [@s0md3v](https://github.com/s0md3v).
- [beef](https://github.com/beefproject/beef) — Проект Browser Exploitation Framework от [beefproject](https://beefproject.com).
- [JShell](https://github.com/s0md3v/JShell) — Получите JavaScript-оболочку с помощью XSS от [@s0md3v](https://github.com/s0md3v).
- [csp evaluator](https://csper.io/evaluator) — Инструмент для оценки политик безопасности контента от [Csper](http://csper.io).

<a name="tools-sql-injection"></a>
#### SQL-инъекции

- [sqlmap](https://github.com/sqlmapproject/sqlmap) — Автоматический инструмент для SQL-инъекций и захвата базы данных.

<a name="tools-template-injection"></a>
#### Инъекция шаблонов

- [tplmap](https://github.com/epinna/tplmap) — Инструмент для обнаружения и эксплуатации инъекции кода и серверных шаблонов от [@epinna](https://github.com/epinna).

<a name="tools-xxe"></a>
#### XXE

- [dtd-finder](https://github.com/GoSecure/dtd-finder) — Поиск DTD и генерация полезных нагрузок XXE с использованием этих локальных DTD от [@GoSecure](https://github.com/GoSecure).

<a name="tools-csrf"></a>
#### Межсайтовая подделка запроса- [XSRFProbe](https://github.com/0xInfection/XSRFProbe) - Первоклассный набор для аудита и эксплуатации CSRF от [@0xInfection](https://github.com/0xinfection).

<a name="tools-ssrf"></a>
#### Подделка серверных запросов (SSRF)

- [Open redirect/SSRF payload generator](https://tools.intigriti.io/redirector/) - Генератор полезных нагрузок для открытого редиректа и SSRF от [intigriti](https://www.intigriti.com/).

<a name="tools-leaking"></a>
### Утечки

- [CSS-Keylogging](https://github.com/maxchehab/CSS-Keylogging) - Расширение Chrome и Express-сервер, использующие возможности кейлоггинга CSS от [@maxchehab](https://github.com/maxchehab).
- [DVCS-Pillage](https://github.com/evilpacket/DVCS-Pillage) - Инструмент для извлечения доступных через веб репозиториев GIT, HG и BZR от [@evilpacket](https://github.com/evilpacket).
- [dvcs-ripper](https://github.com/kost/dvcs-ripper) - Извлечение доступных через веб систем контроля версий: SVN/GIT/HG... от [@kost](https://github.com/kost).
- [gitleaks](https://github.com/zricethezav/gitleaks) - Поиск секретов и ключей во всей истории репозитория от [@zricethezav](https://github.com/zricethezav).
- [GitMiner](https://github.com/UnkL4b/GitMiner) - Инструмент для продвинутого поиска содержимого на GitHub от [@UnkL4b](https://github.com/UnkL4b).
- [HTTPLeaks](https://github.com/cure53/HTTPLeaks) - Все возможные способы, которыми веб-сайт может пропускать HTTP-запросы от [@cure53](https://github.com/cure53).
- [pwngitmanager](https://github.com/allyshka/pwngitmanager) - Менеджер Git для пентестеров от [@allyshka](https://github.com/allyshka).
- [snallygaster](https://github.com/hannob/snallygaster) - Инструмент для сканирования секретных файлов на HTTP-серверах от [@hannob](https://github.com/hannob).
- [LinkFinder](https://github.com/GerbenJavado/LinkFinder) - Python-скрипт для поиска конечных точек в JavaScript-файлах от [@GerbenJavado](https://github.com/GerbenJavado).
- [keyFinder](https://github.com/momenbasel/keyFinder) - Расширение Chrome, пассивно сканирующее веб-страницы на наличие утекших ключей API, токенов и учетных данных по 10 поверхностям атак с использованием более 80 шаблонов обнаружения и анализа энтропии Шеннона, от [@momenbasel](https://github.com/momenbasel).

<a name="tools-detecting"></a>
### Обнаружение

- [bXSS](https://github.com/LewisArdern/bXSS) - Простое приложение Blind XSS, адаптированное из [cure53.de/m](https://cure53.de/m) от [@LewisArdern](https://github.com/LewisArdern).
- [malware-jail](https://github.com/HynekPetrak/malware-jail) - Песочница для полуавтоматического анализа вредоносного JavaScript, деобфускации и извлечения полезной нагрузки от [@HynekPetrak](https://github.com/HynekPetrak).
- [repo-supervisor](https://github.com/auth0/repo-supervisor) - Сканирование кода на предмет неправильной конфигурации безопасности, поиск паролей и секретов.
- [retire.js](https://github.com/RetireJS/retire.js) - Сканер, обнаруживающий использование JavaScript-библиотек с известными уязвимостями от [@RetireJS](https://github.com/RetireJS).
- [sqlchop](https://sqlchop.chaitin.cn/) - Движок обнаружения SQL-инъекций от [chaitin](http://chaitin.com).
- [xsschop](https://xsschop.chaitin.cn/) - Движок обнаружения XSS от [chaitin](http://chaitin.com).
- [OpenRASP](https://github.com/baidu/openrasp) - Открытое RASP-решение, активно поддерживаемое Baidu Inc. Благодаря контекстно-зависимому алгоритму обнаружения проект практически не дает ложных срабатываний. При высокой нагрузке снижение производительности составляет менее 3%.
- [GuardRails](https://github.com/apps/guardrails) - Приложение GitHub, обеспечивающее обратную связь по безопасности в Pull Request.

<a name="tools-preventing"></a>
### Предотвращение

- [js-xss](https://github.com/leizongmin/js-xss) - Очистка ненадёжного HTML (для предотвращения XSS) с конфигурацией, задаваемой белым списком от [@leizongmin](https://github.com/leizongmin).
- [Acra](https://github.com/cossacklabs/acra) - Механизм шифрования на стороне клиента для SQL-баз данных с сильным выборочным шифрованием, предотвращением SQL-инъекций и обнаружением вторжений от [@cossacklabs](https://www.cossacklabs.com/).
- [DOMPurify](https://github.com/cure53/DOMPurify) - Только DOM, сверхбыстрый, сверхустойчивый XSS-санитайзер для HTML, MathML и SVG от [Cure53](https://cure53.de/).
- [Csper](https://csper.io) - Набор инструментов для создания/оценки/мониторинга политики безопасности контента для предотвращения/обнаружения межсайтового скриптинга от [Csper](https://csper.io).
- [UUSEC WAF](https://github.com/Safe3/uusec-waf/) - Межсетевой экран веб-приложений с открытым исходным кодом и шлюз безопасности API, поддерживаемый [UUCORP](https://github.com/Safe3/).
- [BunkerWeb](https://www.bunkerweb.io) - Межсетевой экран веб-приложений нового поколения с открытым исходным кодом на основе nginx, поддерживаемый [Bunkerity](https://github.com/bunkerity).
- [FCaptcha](https://github.com/WebDecoy/FCaptcha) - Самостоятельно размещаемая CAPTCHA с поведенческим анализом, обнаружением агентов с визуальным AI, снятием отпечатков безголовых браузеров и доказательством работы SHA-256, поддерживаемая [WebDecoy](https://github.com/WebDecoy).
- [Pompelmi](https://github.com/pompelmi/pompelmi) - Встроенное промежуточное ПО безопасности загрузки файлов для Node.js, сканирующее ненадёжные загрузки перед сохранением для обнаружения вредоносных программ, подмены MIME и опасных архивов, поддерживаемое [pompelmi](https://github.com/pompelmi).
- [WebDecoy](https://github.com/WebDecoy/wordpress-plugin) - Плагин WordPress с нулевой конфигурацией для обнаружения ботов, объединяющий обнаружение WebDriver, снятие отпечатков безголовых браузеров, поведенческий анализ и доказательство работы SHA-256, поддерживаемый [WebDecoy](https://github.com/WebDecoy).
- [CrowdSec](https://www.crowdsec.net/) - Система IPS с открытым исходным кодом и коллективным интеллектом, написанная на Go, анализирующая поведение посетителей и обменивающаяся сигналами угроз с сообществом операторов, поддерживаемая [CrowdSec](https://github.com/crowdsecurity).
- [Laravel CSP Generator](https://csp-generator.shakiltech.com) - Интерактивный конструктор политики безопасности контента для Laravel, генерирующий готовое к использованию промежуточное ПО PHP с поддержкой nonce и отчётами о нарушениях, от [@itxshakil](https://github.com/itxshakil).
- [verifyfetch](https://github.com/hamzaydia/verifyfetch) - Проверка целостности на стороне браузера и возобновляемая загрузка больших файлов с использованием хешей SRI, защита от компрометации CDN и атак на цепочку поставок, от [@hamzaydia](https://github.com/hamzaydia).

<a name="tools-proxy"></a>
### Прокси

- [Charles](https://www.charlesproxy.com/) - HTTP-прокси / HTTP-монитор / Обратный прокси, позволяющий разработчику просматривать весь HTTP- и SSL/HTTPS-трафик между его машиной и Интернетом.
- [mitmproxy](https://github.com/mitmproxy/mitmproxy) - Интерактивный перехватывающий HTTP-прокси с поддержкой TLS для пентестеров и разработчиков от [@mitmproxy](https://github.com/mitmproxy).

<a name="tools-webshell"></a>
### Веб-шеллы

- [reverse-shell](https://github.com/lukechilds/reverse-shell) - Reverse Shell как услуга от [@lukechilds](https://github.com/lukechilds).
- [Reverse-Shell-Manager](https://github.com/WangYihang/Reverse-Shell-Manager) - Менеджер обратных оболочек через терминал [@WangYihang](https://github.com/WangYihang).
- [webshell](https://github.com/tennc/webshell) - Проект с открытым исходным кодом для веб-шеллов от [@tennc](https://github.com/tennc).
- [Webshell-Sniper](https://github.com/WangYihang/Webshell-Sniper) - Управление вашим веб-сайтом через терминал от [@WangYihang](https://github.com/WangYihang).
- [Weevely](https://github.com/epinna/weevely3) - Вооружённый веб-шелл от [@epinna](https://github.com/epinna).
- [nano](https://github.com/s0md3v/nano) - Семейство PHP-шеллов в стиле code golf от [@s0md3v](https://github.com/s0md3v).
- [PhpSploit](https://github.com/nil0x42/phpsploit) - Полнофункциональная C2-структура, скрытно сохраняющаяся на веб-сервере через вредоносный однострочный PHP от [@nil0x42](https://github.com/nil0x42).

<a name="tools-disassembler"></a>
### Дизассемблеры

- [Iaitō](https://github.com/hteso/iaito) - GUI на Qt и C++ для фреймворка обратной разработки radare2 от [@hteso](https://github.com/hteso).
- [plasma](https://github.com/plasma-disassembler/plasma) - Интерактивный дизассемблер для x86/ARM/MIPS от [@plasma-disassembler](https://github.com/plasma-disassembler).
- [radare2](https://github.com/radare/radare2) - Unix-подобный фреймворк обратной разработки и инструменты командной строки от [@radare](https://github.com/radare).

<a name="tools-decompiler"></a>
### Декомпиляторы

- [CFR](http://www.benf.org/other/cfr/) - Ещё один декомпилятор Java от [@LeeAtBenf](https://twitter.com/LeeAtBenf).

<a name="tools-dns-rebinding"></a>
### DNS Rebinding

- [DNS Rebind Toolkit](https://github.com/brannondorsey/dns-rebind-toolkit) - DNS Rebind Toolkit — это клиентский JavaScript-фреймворк для разработки эксплойтов DNS Rebinding против уязвимых хостов и служб в локальной сети (LAN) от [@brannondorsey](https://github.com/brannondorsey).
- [dref](https://github.com/mwrlabs/dref) - Фреймворк эксплуатации DNS Rebinding. Dref выполняет тяжёлую работу по DNS Rebinding от [@mwrlabs](https://github.com/mwrlabs).
- [Singularity of Origin](https://github.com/nccgroup/singularity) - Включает необходимые компоненты для изменения IP-адреса DNS-имени сервера атаки на IP-адрес целевой машины и обслуживания полезных нагрузок атаки для эксплуатации уязвимого ПО на целевой машине от [@nccgroup](https://github.com/nccgroup).
- [Whonow DNS Server](https://github.com/brannondorsey/whonow) - Вредоносный DNS-сервер для выполнения атак DNS Rebinding на лету от [@brannondorsey](https://github.com/brannondorsey).

<a name="tools-others"></a>
### Прочие

- [CyberChef](https://github.com/gchq/CyberChef) - Швейцарский армейский нож для кибербезопасности — веб-приложение для шифрования, кодирования, сжатия и анализа данных — от [@GCHQ](https://github.com/gchq).
- [Dnslogger](https://wiki.skullsecurity.org/index.php?title=Dnslogger) - DNS Logger от [@iagox86](https://github.com/iagox86).
- [cefdebug](https://github.com/taviso/cefdebug) - Минимальный код для подключения к отладчику CEF от [@taviso](https://github.com/taviso).
- [ctftool](https://github.com/taviso/ctftool) - Интерактивный инструмент для CTF от [@taviso](https://github.com/taviso).
- [ntlm_challenger](https://github.com/b17zr/ntlm_challenger) - Разбор сообщений вызова NTLM через HTTP от [@b17zr](https://github.com/b17zr).

## База данных социальной инженерии

- [haveibeenpwned](https://haveibeenpwned.com/) - Проверьте, не была ли взломана ваша учётная запись в результате утечки данных от [Troy Hunt](https://www.troyhunt.com/).
- [Hudson Rock](https://www.hudsonrock.com/threat-intelligence-cybercrime-tools) - Проверьте, не был ли скомпрометирован ваш email или домен вредоносным ПО для кражи информации, поддерживается [Hudson Rock](https://www.hudsonrock.com/).

## Блоги

- [BRETT BUERHAUS](https://buer.haus/) - Раскрытие уязвимостей и размышления о безопасности приложений.
- [Broken Browser](https://www.brokenbrowser.com/) - Забавные уязвимости браузера.
- [James Kettle](http://albinowax.skeletonscribe.net/) - Руководитель исследований в [PortSwigger Web Security](https://portswigger.net/).
- [leavesongs](https://www.leavesongs.com/) - Талантливый китайский веб-пентестер.
- [n0tr00t](https://www.n0tr00t.com/) - ~# n0tr00t Security Team.
- [OpnSec](https://opnsec.com/) - Безопасность с открытым разумом!
- [Orange](http://blog.orange.tw/) - Талантливый тайваньский веб-пентестер.
- [Scrutiny](https://datarift.blogspot.tw/) - Безопасность в Интернете через веб-браузеры от Dhiraj Mishra.
- [RIPS Technologies](https://blog.ripstech.com/tags/security/) - Отчёты об уязвимостях PHP.
- [0Day Labs](http://blog.0daylabs.com/) - Отличные отчёты об уязвимостях и задачах.
- [Blog of Osanda](https://osandamalith.com/) - Исследования безопасности и обратная разработка.

## Пользователи Twitter

- [@cure53berlin](https://twitter.com/cure53berlin) - [Cure53](https://cure53.de/) — немецкая компания по кибербезопасности.
- [@filedescriptor](https://twitter.com/filedescriptor) - Активный пентестер, часто пишет твиты и полезные статьи.
- [@garethheyes](https://twitter.com/garethheyes) - Английский веб-пентестер.
- [@h3xstream](https://twitter.com/h3xstream/) - Исследователь безопасности, интересуется веб-безопасностью, криптографией, пентестом, статическим анализом, но больше всего — samy — мой герой.
- [@HackwithGitHub](https://twitter.com/HackwithGithub) - Инициатива по демонстрации хакерских инструментов с открытым исходным кодом для хакеров и пентестеров.
- [@hasegawayosuke](https://twitter.com/hasegawayosuke) - Японский исследователь безопасности JavaScript.
- [@kinugawamasato](https://twitter.com/kinugawamasato) - Японский веб-пентестер.
- [@XssPayloads](https://twitter.com/XssPayloads) - Страна чудес неожиданного использования JavaScript и многое другое.
- [@shhnjk](https://twitter.com/shhnjk) - Исследователь безопасности веба и браузеров.

## Практики

<a name="practices-application"></a>
### Приложения

- [SELinux Game](http://selinuxgame.org/) - Изучение SELinux на практике. Решайте головоломки, покажите навыки — написано [@selinuxgame](https://twitter.com/selinuxgame).
- [BadLibrary](https://github.com/SecureSkyTechnology/BadLibrary) - Уязвимое веб-приложение для обучения — написано [@SecureSkyTechnology](https://github.com/SecureSkyTechnology).
- [Hackxor](http://hackxor.net/) - Реалистичная игра по взлому веб-приложений — написано [@albinowax](https://twitter.com/albinowax).
- [OWASP Juice Shop](https://github.com/juice-shop/juice-shop) - Возможно, самое современное и сложное небезопасное веб-приложение — написано [@bkimminich](https://github.com/bkimminich) и командой [@owasp_juiceshop](https://twitter.com/owasp_juiceshop).
- [Portswigger Web Security Academy](https://portswigger.net/web-security) - Бесплатные тренинги и лабораторные работы — написано [PortSwigger](https://portswigger.net/).
- [OopsSec Store](https://github.com/kOaDT/oss-oopssec-store) - Намеренно уязвимое приложение электронной коммерции, построенное на Next.js — написано [@kOaDT](https://github.com/kOaDT).

<a name="practices-aws"></a>
### AWS

- [FLAWS](http://flaws.cloud/) - Amazon AWS CTF challenge — написано [@0xdabbad00](https://twitter.com/0xdabbad00).
- [CloudGoat](https://github.com/RhinoSecurityLabs/cloudgoat) - Инструмент настройки инфраструктуры AWS "Vulnerable by Design" от Rhino Security Labs — написано [@RhinoSecurityLabs](https://github.com/RhinoSecurityLabs).

<a name="practices-xss"></a>
### XSS

- [alert(1) to win](https://alf.nu/alert1) - Серия задач по XSS — написано [@steike](https://twitter.com/steike).
- [prompt(1) to win](http://prompt.ml/) - Сложный 16-уровневый XSS-челлендж, проведённый летом 2014 года (+4 скрытых уровня) — написано [@cure53](https://github.com/cure53).
- [XSS Challenges](http://xss-quiz.int21h.jp/) - Серия задач по XSS — написано yamagata21.
- [XSS game](https://xss-game.appspot.com/) - Google XSS Challenge — написано Google.

<a name="practices-modsecurity"></a>
### ModSecurity / OWASP ModSecurity Core Rule Set

- [ModSecurity / OWASP ModSecurity Core Rule Set](https://www.netnea.com/cms/apache-tutorials/) - Серия руководств по установке, настройке и оптимизации ModSecurity и Core Rule Set — написано [@ChrFolini](https://twitter.com/ChrFolini).

## Сообщество

- [Reddit](https://www.reddit.com/r/websecurity/)
- [Stack Overflow](http://stackoverflow.com/questions/tagged/security)

## Разное- [Взгляд на процесс Bug Bounty в GitHub](https://githubengineering.com/githubs-bug-bounty-workflow/) — Автор: [@gregose](https://github.com/gregose).
- [awesome-bug-bounty](https://github.com/djadmin/awesome-bug-bounty) — Всеобъемлющий курируемый список доступных программ Bug Bounty и раскрытия информации, а также отчетов от [@djadmin](https://github.com/djadmin).
- [Брутфорс вашего email и номера телефона в Facebook](http://pwndizzle.blogspot.jp/2014/02/brute-forcing-your-facebook-email-and.html) — Автор: [PwnDizzle](http://pwndizzle.blogspot.jp/).
- [bug-bounty-reference](https://github.com/ngalongc/bug-bounty-reference) — Список отчетов о найденных уязвимостях, категоризированных по типу, от [@ngalongc](https://github.com/ngalongc).
- [Учебник по кампании кибербезопасности](https://www.belfercenter.org/publication/cybersecurity-campaign-playbook) — Автор: [Belfer Center for Science and International Affairs](https://www.belfercenter.org/).
- [EQGRP](https://github.com/x0rz/EQGRP) — Расшифрованное содержимое eqgrp-auction-file.tar.xz от [@x0rz](https://github.com/x0rz).
- [Google VRP и единороги](https://sites.google.com/site/bughunteruniversity/behind-the-scenes/presentations/google-vrp-and-unicorns) — Автор: [Daniel Stelter-Gliese](https://www.linkedin.com/in/daniel-stelter-gliese-170a70a2/).
- [Infosec_Reference](https://github.com/rmusser01/Infosec_Reference) — Справочник по информационной безопасности, который не отстой, от [@rmusser01](https://github.com/rmusser01).
- [Сканер Интернета вещей](http://iotscanner.bullguard.com/) — Проверьте, являются ли ваши подключенные к интернету устройства дома общедоступными на Shodan. Автор: [BullGuard](https://www.bullguard.com/).
- [notes](https://github.com/ChALkeR/notes) — Некоторые публичные заметки от [@ChALkeR](https://github.com/ChALkeR).
- [Pentest + Exploit dev Cheatsheet wallpaper](http://i.imgur.com/Mr9pvq9.jpg) — Шпаргалка по пентесту и разработке эксплойтов.
- [Определяющее руководство по науке о данных и машинному обучению в безопасности](http://www.covert.io/the-definitive-security-datascience-and-machinelearning-guide/) — Автор: JASON TROS.
- [Путаница в сервисах Google на $7.5k](https://sites.google.com/site/testsitehacking/-7-5k-Google-services-mix-up) — Автор: [Ezequiel Pereira](https://sites.google.com/site/testsitehacking/).
- [Методология охотников за багами v2.1](https://docs.google.com/presentation/d/1VpRT8dFyTaFpQa9jhehtmGaC7TqQniMSYbUdlHN6VrY/edit?usp=sharing) — Автор: [@jhaddix](https://twitter.com/jhaddix).
- [Как я эксплуатировал ACME TLS-SNI-01, выдавая SSL-сертификаты Let's Encrypt для любого домена с использованием общего хостинга](https://labs.detectify.com/2018/01/12/how-i-exploited-acme-tls-sni-01-issuing-lets-encrypt-ssl-certs-for-any-domain-using-shared-hosting/) — Автор: [@fransrosen](https://twitter.com/fransrosen).
- [TL:DR: VPN утекают IP-адреса пользователей через WebRTC. Я протестировал семьдесят VPN-провайдеров, и 16 из них утекают IP-адреса пользователей через WebRTC (23%)](https://voidsec.com/vpn-leak/) — Автор: [voidsec](https://voidsec.com/).
- [Будьте осторожны с тем, что копируете: невидимая вставка имен пользователей в текст с помощью символов нулевой ширины](https://medium.com/@umpox/be-careful-what-you-copy-invisibly-inserting-usernames-into-text-with-zero-width-characters-18b4e6f17b66) — Автор: [@umpox](https://medium.com/@umpox).
- [Побег и обход выхода из ограниченных сетей](https://www.optiv.com/blog/escape-and-evasion-egressing-restricted-networks) — Авторы: [Chris Patten, Tom Steele](mailto:[email protected]).
- [Внутренности движка генерации фаззера Domato](https://www.sigpwn.io/blog/2018/4/14/domato-fuzzers-generation-engine-internals) — Автор: [sigpwn](https://www.sigpwn.io/).
- [CSS настолько мощный, что может деанонимизировать пользователей Facebook](https://www.evonide.com/side-channel-attacking-browsers-through-css3-features/) — Автор: [Ruslan Habalov](https://www.evonide.com/).
- [Введение в безопасность веб-приложений](https://www.slideshare.net/nragupathy/introduction-to-web-application-security-blackhoodie-us-2018) — Авторы: [@itsC0rg1](https://twitter.com/itsC0rg1), [@jmkeads](https://twitter.com/jmkeads) и [@matir](https://twitter.com/matir).
- [Поиск реальных IP-адресов источника, скрывающихся за CloudFlare или TOR](https://www.secjuice.com/finding-real-ips-of-origin-servers-behind-cloudflare-or-tor/) — Автор: [Paul Dannewitz](https://www.secjuice.com/author/paul-dannewitz/).
- [Как я мог украсть ваши фотографии из Google — мои первые 3 отчета о баг-баунти](https://blog.avatao.com/How-I-could-steal-your-photos-from-Google/) — Автор: [@gergoturcsanyi](https://twitter.com/gergoturcsanyi).
- [Пример того, почему NAT — это НЕ безопасность](https://0day.work/an-example-why-nat-is-not-security/) — Автор: [@0daywork](https://twitter.com/@0daywork).
- [Безопасность топ-1 миллиона Alexa — Взлом крупных игроков](https://slashcrypto.org/data/itsecx2018.pdf) — Автор: [@slashcrypto](https://twitter.com/slashcrypto).
- [Хакинг с помощью проекционного дисплея](https://segment.com/blog/hacking-with-a-heads-up-display/) — Автор: [David Scrobonia](https://segment.com/blog/authors/david-scrobonia/).
- [ЗАМЕТКИ ПО ТЕСТИРОВАНИЮ НА ПРОНИКНОВЕНИЕ ВЕБ-ПРИЛОЖЕНИЙ](https://techvomit.net/web-application-penetration-testing-notes/) — Автор: [Jayson](https://techvomit.net/).
- [Список отчетов о баг-баунти](https://pentester.land/list-of-bug-bounty-writeups.html) — Автор: [Mariem](https://pentester.land/).
- [Программа баг-баунти, которая изменила мою жизнь](http://10degres.net/the-bug-bounty-program-that-changed-my-life/) — Автор: [Gwen](http://10degres.net/).
- [Почему API Facebook начинается с цикла for](https://dev.to/antogarand/why-facebooks-api-starts-with-a-for-loop-1eob) — Автор: [@AntoGarand](https://twitter.com/AntoGarand).
- [Последствия загрузки .NET-сборок](https://threatvector.cylance.com/en_us/home/implications-of-loading-net-assemblies.html) — Автор: [Brian Wallace](https://threatvector.cylance.com/en_us/contributors/brian-wallace.html).
- [WCTF2019: Gyotaku The Flag](https://westerns.tokyo/wctf2019-gtf/wctf2019-gtf-slides.pdf) — Автор: [@t0nk42](https://twitter.com/t0nk42).
- [Как мы злоупотребили TURN-серверами Slack для получения доступа к внутренним сервисам](https://www.rtcsec.com/2020/04/01-slack-webrtc-turn-compromise/) — Автор: [@sandrogauci](https://twitter.com/sandrogauci).
- [Магические трюки с путями файлов в DOS](https://medium.com/walmartlabs/dos-file-path-magic-tricks-5eda7a7a85fa) — Автор: [@clr2of8](https://medium.com/@clr2of8).
- [Как я получил свою первую крупную выплату за баг-баунти от Tesla](https://medium.com/heck-the-packet/how-i-got-my-first-big-bounty-payout-with-tesla-8d28b520162d) — Автор: [@cj.fairhead](https://medium.com/@cj.fairhead).
- [Grokking Web Application Security](https://www.manning.com/books/grokking-web-application-security) — Практическое введение в основы безопасности веб-приложений от Malcolm McDonald (Manning).
- [htb-writeups](https://github.com/momenbasel/htb-writeups) — Всеобъемлющая коллекция отчетов Hack The Box, охватывающая более 75 веб-задач, включая XSS, SQLi, SSTI, SSRF и десериализацию, от [@momenbasel](https://github.com/momenbasel).

## Кодекс поведения

Обратите внимание, что этот проект выпущен с [Кодексом поведения участника](https://github.com/qazbnm456/awesome-web-security/blob/master/code-of-conduct.md). Участвуя в этом проекте, вы соглашаетесь соблюдать его условия.

## Лицензия

[![CC0](http://mirrors.creativecommons.org/presskit/buttons/88x31/svg/cc-zero.svg)](https://creativecommons.org/publicdomain/zero/1.0/)

Насколько это возможно в соответствии с законом, [Boik Su](https://x.com/boik_su) отказался от всех авторских и смежных прав на эту работу.
Скачать инструмент