
已更新Jul 29, 2026
awesome-web-hacking — 已更新!
精心整理的Web应用程序安全资源列表,包括书籍、工具、速查表、实验环境和课程,用于学习渗透测试和漏洞评估。
awesome-web-hacking
此列表面向任何希望学习 Web 应用程序安全但不知从何入手的人。
您可以通过发送 Pull Request 来添加更多信息。
如果您不想提交 PR,可以在 Twitter 上通过 @infoslack 联系我。
目录
书籍
- http://www.amazon.com/The-Web-Application-Hackers-Handbook/dp/8126533404/ 《Web 应用程序黑客手册:发现与利用安全漏洞》
- http://www.amazon.com/Hacking-Web-Apps-Preventing-Application/dp/159749951X/ 《黑客 Web 应用:检测与防范 Web 应用程序安全问题》
- http://www.amazon.com/Hacking-Exposed-Web-Applications-Third/dp/0071740643/ 《Web 应用程序黑客大曝光》
- http://www.amazon.com/SQL-Injection-Attacks-Defense-Second/dp/1597499633/ 《SQL 注入攻击与防御》
- http://www.amazon.com/Tangled-Web-Securing-Modern-Applications/dp/1593273886/ 《缠结的 Web:现代 Web 应用程序安全指南》
- http://www.amazon.com/Web-Application-Obfuscation-Evasion-Filters/dp/1597496049/ 《Web 应用程序混淆:'-/WAFs..Evasion..Filters//alert(/Obfuscation/)-'》
- http://www.amazon.com/XSS-Attacks-Scripting-Exploits-Defense/dp/1597491543/ 《XSS 攻击:跨站脚本攻击与防御》
- http://www.amazon.com/Browser-Hackers-Handbook-Wade-Alcorn/dp/1118662091/ 《浏览器黑客手册》
- http://www.amazon.com/Basics-Web-Hacking-Techniques-Attack/dp/0124166008/ 《Web 黑客基础:攻击 Web 的工具与技术》
- http://www.amazon.com/Web-Penetration-Testing-Kali-Linux/dp/1782163166/ 《使用 Kali Linux 进行 Web 渗透测试》
- http://www.amazon.com/Web-Application-Security-Beginners-Guide/dp/0071776168/ 《Web 应用程序安全入门指南》
- https://www.amazon.com/Hacking-Art-Exploitation-Jon-Erickson/dp/1593271441/ 《黑客:渗透的艺术》
- https://www.crypto101.io/ - Crypto 101 是一门密码学入门课程
- http://www.offensive-security.com/metasploit-unleashed/ - Metasploit Unleashed
- http://www.cl.cam.ac.uk/~rja14/book.html - 《安全工程》
- https://www.feistyduck.com/library/openssl-cookbook/ - 《OpenSSL 食谱》
- https://www.manning.com/books/real-world-cryptography - 学习并应用密码学技术。
- https://www.manning.com/books/making-sense-of-cyber-security - 面向任何计划或实施安全策略之人的网络安全关键概念、术语和技术指南。
- https://www.manning.com/books/cyber-security-career-guide - 通过学习如何运用您现有的技术和非技术技能,开启网络安全职业生涯。
- https://www.manning.com/books/secret-key-cryptography - 关于密码学技术和密钥方法的一本书。
- https://www.manning.com/books/application-security-program-handbook - 这本实用书籍是实施稳健应用程序安全计划的一站式指南。
- https://www.manning.com/books/cyber-threat-hunting - 网络威胁追踪实用指南。
- https://nostarch.com/bug-bounty-bootcamp - 《漏洞赏金训练营》
- https://nostarch.com/hacking-apis - 《黑客 API》
- https://www.manning.com/books/grokking-web-application-security - 一本关于构建能够抵御任何攻击的 Web 应用的书。
文档
- https://www.owasp.org/ - 开放 Web 应用程序安全项目
- http://www.pentest-standard.org/ - 渗透测试执行标准
- http://www.binary-auditing.com/ - Dr. Thorsten Schneider 的二进制审计
- https://appsecwiki.com/ - 应用程序安全 Wiki 是一项倡议,旨在将所有应用程序安全相关资源集中提供给安全研究人员和开发人员。
- AppSec Santa - 对 129+ 款 Web 应用程序安全工具在 SAST、DAST、SCA 等方面进行独立比较。
工具
- https://github.com/bad-antics/nullsec-linux - NullSec Linux - 预配置了 Web 应用程序测试工具的安全发行版
- https://github.com/bad-antics/nullsec-webfuzz - NullSec WebFuzz - Web 应用程序模糊测试框架
- https://github.com/poszothebuilder/nextjs-security-headers-starter - 无依赖的 Next.js 安全标头入门模板,包含 CSP、HSTS 以及用于 CI 的生产环境验证器。