Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-appsec — 一份精心整理的应用安全学习资源列表 | Kitploit
工具/GitHubGitHub/paragonie/awesome-appsec
Web安全学习与教育精选资源学习路径与课程
GitHubparagonie/awesome-appsec

awesome-appsec

一份精心整理的应用安全学习资源列表

查看仓库网站
7.0k8021年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Awesome AppSec Awesome

一份精选的应用程序安全学习资源列表。包含书籍、网站、博客文章和自评测验。

由 Paragon Initiative Enterprises 维护,并得到应用程序安全社区和开发者社区的贡献。我们还有 其他社区项目 ,可能对未来的应用程序安全专家有所帮助。

如果你是软件安全主题的绝对新手,你可能会从阅读 应用程序安全温和入门 中受益。

贡献

有关详情,请参阅贡献指南。

应用程序安全学习资源

  • 通用
    • 文章
      • 如何安全地生成随机数 (2014)
      • 加盐密码哈希 - 正确做法 (2014)
      • 一个好主意但错误使用:/dev/urandom (2014)
      • 为什么要在应用程序安全上投资? (2015)
      • 警惕一次性密码本和其他加密独角兽 (2015)
    • 书籍
      • Web应用黑客手册 (2011) nonfree
      • 密码学工程 (2010) nonfree
      • 保护DevOps (2018) nonfree
      • 灰帽Python:黑客与逆向工程师编程 (2009) nonfree
      • 软件安全评估的艺术:识别与预防软件漏洞 (2006) nonfree
      • C接口与实现:创建可重用软件的技术 (1996) nonfree
      • 逆向工程揭秘 (2005) nonfree
      • JavaScript语言精粹 (2008) nonfree
      • Windows内核:包括Windows Server 2008和Windows Vista,第五版 (2007)
    • 课程
      • 攻击性计算机安全(CIS 4930)佛罗里达州立大学
      • 黑客之夜
    • 网站
      • 黑掉这个网站!
      • Enigma Group
      • Web应用安全测验
      • SecurePasswords.info
      • 安全新闻源速查表
      • 开放安全培训
      • MicroCorruption
      • Matasano加密挑战
      • PentesterLab
      • Juice Shop
      • 超级跑车对决
      • OWASP NodeGoat
      • 保障堆栈安全
      • OWASP ServerlessGoat
      • SecDim
      • 博客
        • 加密失败
        • NCC Group - 博客
        • Scott Helme
        • Cossack Labs博客 (2018)
      • 维基页面
        • OWASP十大项目
      • 工具
        • Qualys SSL实验室
        • securityheaders.io
        • report-uri.io
        • clickjacker.io
  • AWS Lambda
    • 工具
      • PureSec FunctionShield
  • Android
    • 书籍与电子书
      • SEI CERT Android安全编码标准 (2015)
  • C语言
    • 书籍与电子书
      • SEI CERT C编码标准 (2006)
      • 防御性编码:Fedora安全团队改善软件安全指南 (2025)
  • C++
    • 书籍与电子书
      • SEI CERT C++编码标准 (2006)
  • C#
    • 书籍与电子书
      • 安全驱动的.NET (2015) nonfree
  • Clojure
    • 仓库
      • Clojure OWASP (2020)
  • Go
    • 文章
      • Go语言内存安全 - spacetime.dev (2017)
  • Java
    • 书籍与电子书
      • SEI CERT Java编码标准 (2007)
      • Java SE安全编码指南 (2014)
  • Node.js
    • 文章
      • Node.js安全检查清单 - Rising Stack博客 (2015)
      • Awesome Electron.js黑客与渗透测试资源 (2020)
    • 书籍与电子书
      • Essential Node.js安全 (2017) nonfree
    • 培训
      • ^Lift Security的安全培训 nonfree
      • BinaryMist的安全培训 nonfree
  • PHP
    • 文章
      • 一切都与时间有关 (2014)
      • PHP中带长期持久性的安全认证 (2015)
      • PHP中防止跨站脚本的20点清单 (2013)
      • 给系统管理员的25条PHP安全最佳实践 (2011)
      • PHP数据加密入门 (2014)
      • PHP应用中防止SQL注入——简单且最终的指南 (2014)
      • 你不会把密码用Base64编码吧——密码学解码 (2015)
      • PHP应用安全数据加密指南 (2015)
      • 2018年构建安全PHP软件指南 (2017)
    • 书籍与电子书
      • 保护PHP:核心概念 nonfree
      • 在PHP项目中使用Libsodium
    • 常用库
      • defuse/php-encryption
      • ircmaxell/password_compat
      • ircmaxell/RandomLib
      • thephpleague/oauth2-server
      • paragonie/random_compat
      • psecio/gatekeeper
      • openwall/phpass
    • 网站
      • websec.io
      • 博客
  • Perl
    • 书籍与电子书
      • SEI CERT Perl编码标准 (2011)
  • Python
    • 书籍与电子书
      • Fedora防御性编码指南Python章节
      • 黑帽Python:黑客与渗透测试者的Python编程 nonfree
      • 暴力Python nonfree
    • 网站
      • OWASP Python安全Wiki (2014)
  • Ruby
    • 书籍与电子书
      • Ruby安全开发指南 (2014)

通用

文章

如何安全地生成随机数 (2014)

发布日期:2014年2月25日

关于密码学安全伪随机数生成器的建议。

加盐密码哈希 - 正确做法 (2014)

发布日期:2014年8月6日

一篇发布于 Crackstation 的文章,这是 Defuse Security 的一个项目。

一个好主意但错误使用:/dev/urandom (2014)

发布日期:2014年5月3日

提到许多使 /dev/urandom 在Linux/BSD上失败的方法。

为什么要在应用程序安全上投资? (2015)

发布日期:2015年6月21日

经营企业需要具有成本意识并尽量减少不必要的开支。确保应用程序安全的收益对大多数公司来说是隐形的,因此它们常常作为节省成本的手段而忽视对安全软件开发的投入。这些公司没有意识到的是,一次本可预防的数据泄露可能造成的潜在成本(包括财务和品牌声誉)。

平均一次数据泄露造成数百万美元的损失。

对大多数公司而言,投入更多时间和人员来开发安全软件是值得的,可以最大限度地降低这一不必要的底线风险。

警惕一次性密码本和其他加密独角兽 (2015)

发布日期:2015年3月25日

任何想要自行构建加密功能的人都必须阅读。

书籍

nonfree Web应用黑客手册 (2011)

发布日期:2011年9月27日

Web应用程序安全方面很好的入门书;尽管略有陈旧。

nonfree 密码学工程 (2010)

发布日期:2010年3月15日

培养专业偏执感,同时呈现加密设计技术。

nonfree 保护DevOps (2018)

发布日期:2018年3月1日

《保护DevOps》探讨了如何将DevOps和安全技术结合起来,使云服务更安全。这本入门书回顾了保护Web应用程序及其基础设施的现行最佳实践,并教你如何将安全直接集成到产品中。

nonfree 灰帽Python:黑客与逆向工程师编程 (2009)

发布日期:2009年5月3日

nonfree 软件安全评估的艺术:识别与预防软件漏洞 (2006)

发布日期:2006年11月30日

nonfree C接口与实现:创建可重用软件的技术 (1996)

发布日期:1996年8月30日

nonfree 逆向工程揭秘 (2005)

发布日期:2005年4月15日

nonfree JavaScript语言精粹 (2008)

发布日期:2008年5月1日

nonfree Windows内核:包括Windows Server 2008和Windows Vista,第五版 (2007)

发布日期:2007年6月17日

nonfree Mac黑客手册 (2009)

发布日期:2009年3月3日

nonfree IDA Pro宝典:世界最流行反汇编器非官方指南 (2008)

发布日期:2008年8月22日

nonfree TCP/IP详解卷II:ANSI C版:设计、实现与内核(第三版) (1998)

发布日期:1998年6月25日

nonfree 网络算法学:设计快速网络设备的跨学科方法 (2004)

发布日期:2004年12月29日

nonfree 计算结构(MIT电气工程与计算机科学) (1989)

发布日期:1989年12月13日

nonfree 秘密软件:软件保护的混淆、水印与防篡改 (2009)

发布日期:2009年8月3日

安全编程HOWTO (2015)

发布日期:2015年3月1日

安全工程 - 第三版 (2020)

发布日期:2020年11月1日

nonfree 防弹SSL与TLS (2014)

发布日期:2014年8月1日

Web开发者整体信息安全(分册0) (2016)

发布日期:2016年9月17日

三卷丛书的第一部分,全面深入地介绍Web开发者和架构师需要了解的内容,以创建健壮、可靠、可维护且安全的软件、网络等,并能够持续、按时交付,没有任何意外。

Web开发者整体信息安全(分册1)

三卷丛书的第二部分,全面深入地介绍Web开发者和架构师需要了解的内容,以创建健壮、可靠、可维护且安全的软件、VPS、网络、云和Web应用程序,并能够持续、按时交付,没有任何意外。

课程

攻击性计算机安全(CIS 4930)佛罗里达州立大学

由佛罗里达州立大学的Owen Redwood讲授的漏洞研究与利用开发课程。

务必查看 讲义!

黑客之夜

源于纽约大学理工学院旧的渗透测试与漏洞分析课程,《黑客之夜》是对攻击性安全的清醒介绍。在十三周内,学生将接触到大量复杂的技术内容,内容涵盖广泛,沉浸式主题丰富。

网站

黑掉这个网站!

通过尝试黑客攻击这个网站来学习应用程序安全。

Enigma Group

黑客和安全专家前来训练的地方。

Web应用安全测验

Web应用程序安全自评测验。

SecurePasswords.info

多种语言/框架中的安全密码。

安全新闻源速查表

安全新闻来源列表。

开放安全培训

关于底层x86编程、黑客攻击和取证的视频课程。

MicroCorruption

夺旗赛 - 学习汇编和嵌入式设备安全。

Matasano加密挑战

一系列编程练习,供自学密码学,由 Matasano Security 开发。介绍文章 由Maciej Ceglowski撰写,解释得很好。

PentesterLabPentesterLab 提供 免费动手练习 和 训练营 帮助入门。

Juice Shop

一个故意不安全的 JavaScript Web 应用程序。

Supercar Showdown

如何在在线攻击者之前主动出击。

OWASP NodeGoat

故意易受 OWASP Top 10 攻击的 Node.JS Web 应用程序,附带 教程、使用 OWASP Zap API 进行安全回归测试、Docker 镜像。提供多种选项以快速启动和运行。

Securing The Stack

双周 Appsec 教程

OWASP ServerlessGoat

OWASP ServerlessGoat 是一个故意不安全的现实 AWS Lambda 无服务器应用程序,由 OWASP 维护,由 PureSec 创建。您可以安装 WebGoat,了解漏洞、如何利用它们以及如何修复每个问题。该项目还包括文档,解释问题以及如何使用最佳实践进行修复。

SecDim

SecDim 是一个 appsec 寓教于乐平台,通过免费的基于 Git 的实验室 学习 appsec。认为你有能力构建安全应用程序?通过 appsec 游戏 挑战自己!修复错误,获得分数并在排行榜上留下名字。

博客

Crypto Fails

展示糟糕的密码学

NCC Group - Blog

NCC Group 的博客,前身为 Matasano、iSEC Partners 和 NGS Secure。

Scott Helme

学习安全性和性能。

Cossack Labs blog (2018)

发布: 2018年7月30日

密码学公司的博客,该公司制作开源库和工具,并描述应用程序和基础设施的实用数据安全方法。

Wiki 页面

OWASP Top Ten Project

Web 应用程序中最常见和关键的十大安全漏洞。

工具

Qualys SSL Labs

著名的 SSL 和 TLS 工具套件。

securityheaders.io

快速轻松地评估 HTTP 响应标头的安全性。

report-uri.io

免费的 CSP 和 HPKP 报告服务。

clickjacker.io

测试和学习点击劫持。制作点击劫持 PoC、截图并分享链接。您可以测试 HTTPS、HTTP、内网和内部站点。

AWS Lambda

工具

PureSec FunctionShield

FunctionShield 是一个 100% 免费的 AWS Lambda 安全和 Google Cloud Functions 安全库,使开发者能够轻松地在无服务器运行时上强制执行严格的安全控制。

Android

书籍和电子书

SEI CERT Android 安全编码标准 (2015)

发布: 2015年2月24日

一个社区维护的 Wiki,详细说明 Android 开发的安全编码标准。

C

书籍和电子书

SEI CERT C 编码标准 (2006)

发布: 2006年5月24日

一个社区维护的 Wiki,详细说明 C 编程的安全编码标准。

防御性编码:Fedora 安全团队编写的软件安全改进指南 (2025)

发布: 2025年2月22日

提供通过安全编码改进软件安全的指南。涵盖常见的编程语言和库,并重点关注具体推荐。

C++

书籍和电子书

SEI CERT C++ 编码标准 (2006)

发布: 2006年7月18日

一个社区维护的 Wiki,详细说明 C++ 编程的安全编码标准。

C Sharp

书籍和电子书

nonfree Security Driven .NET (2015)

发布: 2015年7月14日

针对 .NET Framework 4.5 版本开发安全应用程序的入门指南,特别涵盖密码学和安全工程主题。

Clojure

仓库

Clojure OWASP (2020)

发布: 2020年5月5日

包含 OWASP Top 10 漏洞的 Clojure 示例的仓库。

Go

文章

Go 中的内存安全 - spacetime.dev (2017)

发布: 2017年8月3日

管理内存中敏感数据的指南。

Java

书籍和电子书

SEI CERT Java 编码标准 (2007)

发布: 2007年1月12日

一个社区维护的 Wiki,详细说明 Java 编程的安全编码标准。

Java SE 安全编码指南 (2014)

发布: 2014年4月2日

直接来自 Oracle 的安全 Java 编程指南。

Node.js

文章

Node.js 安全清单 - Rising Stack Blog (2015)

发布: 2015年10月13日

涵盖开发安全 Node.js 应用程序的许多有用信息。

Awesome Electron.js 黑客与渗透测试资源 (2020)

发布: 2020年6月17日

用于保护基于 Electron.js 应用程序的精选资源列表。

书籍和电子书

nonfree Essential Node.js Security (2017)

发布: 2017年7月19日

动手实践且源代码丰富,是保护 Node.js Web 应用程序的实用指南。

培训

nonfree ^Lift Security 安全培训

向领导 Node Security Project 的团队学习。

nonfree BinaryMist 安全培训

我们举办多种类型的信息安全培训,涵盖物理、人员、VPS、网络、云、Web 应用程序。大部分内容来源于 Kim 多年来一直在编写的 系列书籍。更多信息请点击 这里。

PHP

文章

一切都是关于时间 (2014)

发布: 2014年11月28日

PHP 应用程序中时序攻击的温和介绍。

PHP 中具有长期持久性的安全认证 (2015)

发布: 2015年4月21日

讨论密码策略、密码存储、“记住我” cookie 和帐户恢复。

防止 PHP 中跨站脚本的 20 点清单 (2013)

发布: 2013年4月22日

Padriac Brady 关于构建不易受 XSS 攻击的软件的建议。

系统管理员的 25 个 PHP 安全最佳实践 (2011)

发布: 2011年11月23日

尽管本文已有几年历史,但随着我们走向 PHP 7,其许多建议仍然相关。

PHP 数据加密入门 (2014)

发布: 2014年6月16日

@timoh6 解释在 PHP 中实现数据加密。

防止 PHP 应用程序中的 SQL 注入——简单而明确的指南 (2014)

发布: 2014年5月26日

TL;DR - 不要转义,请使用预准备语句!

你不会 Base64 编码密码——密码学解码 (2015)

发布: 2015年8月7日

常见误用密码学术语和基本概念的人类可读概述,附有 PHP 示例代码。

如果你对密码学术语感到困惑,从这里开始。

PHP 应用程序中安全数据加密指南 (2015)

发布: 2015年8月2日

讨论端到端网络层加密(HTTPS)以及静态数据安全加密的重要性,然后介绍了开发者应根据具体用例使用的特定密码学工具,无论他们使用 libsodium、Defuse Security 的安全 PHP 加密库 还是 OpenSSL。

2018 年构建安全 PHP 软件指南 (2017)

发布: 2017年12月12日

本指南应作为电子书《PHP:正确之道》的补充,重点强调安全性,而不是一般的 PHP 程序员主题(如代码风格)。

书籍和电子书

nonfree Securing PHP: Core Concepts

Securing PHP: Core Concepts 作为一些最常见安全术语的指南,并提供它们在日常 PHP 中的示例。

在 PHP 项目中使用 Libsodium

你不需要拥有应用密码学博士学位来构建安全的 Web 应用程序。Libsodium 应运而生,它允许开发者无需了解流密码是什么,就能开发快速、安全、可靠的应用程序。

有用的库

defuse/php-encryption

PHP 应用程序的对称密钥加密库。(推荐 优于自己实现!)

ircmaxell/password_compat

如果你使用 PHP 5.3.7+ 或 5.4,请使用此库进行密码哈希。

ircmaxell/RandomLib

用于生成随机字符串或数字。

thephpleague/oauth2-server

安全的 OAuth2 服务器实现。

paragonie/random_compat

PHP 7 提供了一组新的 CSPRNG 函数:random_bytes() 和 random_int()。这是一个社区努力,在 PHP 5 项目中暴露相同的 API(向前兼容层)。采用宽松的 MIT 许可。

psecio/gatekeeper

一个安全的认证和授权库,实现了基于角色的访问控制和 Paragon Initiative Enterprises 关于安全“记住我”复选框的建议。

openwall/phpass

一个可移植的公共领域密码哈希框架,用于 PHP 应用程序。

网站

websec.io

websec.io 致力于教育开发者有关安全的知识,涉及一般安全基础、新兴技术和 PHP 特定信息。

博客

Paragon Initiative Enterprises Blog

我们位于佛罗里达州奥兰多的技术和安全咨询公司的博客。

ircmaxell's blog

关于 PHP、安全、性能和常规 Web 应用程序开发的博客。

Pádraic Brady's Blog

Pádraic Brady 是一位 Zend Framework 安全专家。

邮件列表

Securing PHP Weekly

关于 PHP、安全和社区的每周通讯。

Perl

书籍和电子书

SEI CERT Perl 编码标准 (2011)

发布: 2011年1月10日

一个社区维护的 Wiki,详细说明 Perl 编程的安全编码标准。

Python

书籍和电子书

Fedora 防御性编码指南的 Python 章节

列出了应避免的标准库功能,并引用了其他章节中 Python 特定的部分。

nonfree Black Hat Python: Python Programming for Hackers and Pentesters

Justin Seitz 的《Black Hat Python》(NoStarch Press 出版)是一本攻防安全思维的好书。

nonfree Violent Python

《Violent Python》向你展示如何从理论理解攻击性计算概念转向实际实现。

网站

OWASP Python Security Wiki (2014)

发布: 2014年6月21日

由 OWASP Python 安全项目维护的 Wiki。

Ruby

书籍和电子书

安全 Ruby 开发指南 (2014)

发布: 2014年3月10日

Fedora 安全团队编写的安全 Ruby 开发指南。也可在 Github 上获取。

下载工具
nonfree
  • Mac黑客手册 (2009) nonfree
  • IDA Pro宝典:世界最流行反汇编器非官方指南 (2008) nonfree
  • TCP/IP详解卷II:ANSI C版:设计、实现与内核(第三版) (1998) nonfree
  • 网络算法学:设计快速网络设备的跨学科方法 (2004) nonfree
  • 计算结构(MIT电气工程与计算机科学) (1989) nonfree
  • 秘密软件:软件保护的混淆、水印与防篡改 (2009) nonfree
  • 安全编程HOWTO (2015)
  • 安全工程 - 第三版 (2020)
  • 防弹SSL与TLS (2014) nonfree
  • Web开发者整体信息安全(分册0) (2016)
  • Web开发者整体信息安全(分册1)
    • Paragon Initiative Enterprises博客
    • ircmaxell的博客
    • Pádraic Brady的博客
  • 邮件列表
    • 每周PHP安全