Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-security — 关于安全领域的优秀软件、库、文档、书籍、资源及酷炫物品的合集。 | Kitploit
工具/GitHubGitHub/sbilly/awesome-security
Web安全网络安全恶意软件分析数字取证渗透测试威胁情报论文与研究学习与教育精选资源学习路径与课程精选资源 分类第 7 名
14.7k2.4k128个月前Kitploit 审核通过
学习与教育 分类第 7 名
学习路径与课程 分类第 11 名
GitHubsbilly/awesome-security

awesome-security

关于安全领域的优秀软件、库、文档、书籍、资源及酷炫物品的合集。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Awesome Security

Awesome

一个关于安全领域的优秀软件、库、文档、书籍、资源和酷玩意的合集。

灵感来源于 awesome-php 和 awesome-python。

感谢所有 贡献者,你们很了不起,没有你们就没有这个合集!目标是构建一个社区驱动的、按类别整理的高度知名资源集合。

  • Awesome Security
    • 网络
      • 扫描/渗透测试
      • 监控/日志记录
      • IDS / IPS / 主机 IDS / 主机 IPS
      • 蜜罐/蜜网
      • 全包捕获/取证
      • 嗅探器
      • 安全信息与事件管理
      • VPN
      • 快速数据包处理
      • 防火墙
      • 反垃圾邮件
      • Docker
    • 终端
      • 反病毒/反恶意软件
      • 内容解除与重构
      • 配置管理
      • 身份验证
      • 移动/Android/iOS
      • 取证
    • 威胁情报
    • 社会工程
    • Web
  • 组织
  • Web应用防火墙
  • 扫描/渗透测试
  • 运行时应用自我保护
  • 开发
  • 红队基础设施部署
  • 漏洞利用与载荷
  • 可用性
  • 大数据
  • DevOps
  • 终端
  • 操作系统
    • 在线资源
  • 数据存储
  • 欺诈预防
  • 电子书
  • 其他优秀列表
    • 其他安全优秀列表
    • 其他常见优秀列表
  • 贡献

  • 网络

    网络架构

    • Network-segmentation-cheat-sheet - 该项目旨在发布任何公司企业网络分段的最佳实践。总体而言,本项目中的方案适用于任何公司。

    扫描/渗透测试

    • OpenVAS - OpenVAS 是一个由多个服务和工具组成的框架,提供全面而强大的漏洞扫描和漏洞管理解决方案。
    • Metasploit Framework - 一种用于开发和针对远程目标机器执行漏洞利用代码的工具。其他重要的子项目包括操作码数据库、shellcode 存档以及相关研究。
    • Kali - Kali Linux 是一个基于 Debian 的 Linux 发行版,专为数字取证和渗透测试而设计。Kali Linux 预装了众多渗透测试程序,包括 nmap(端口扫描器)、Wireshark(数据包分析器)、John the Ripper(密码破解器)和 Aircrack-ng(用于渗透测试无线局域网的软件套件)。
    • tsurugi - 高度定制的 Linux 发行版,旨在支持 DFIR 调查、恶意软件分析和 OSINT 活动。它基于 Ubuntu 20.04(64 位,采用 5.15.12 自定义内核)。
    • pig - 一个 Linux 数据包制作工具。
    • scapy - Scapy:基于 Python 的交互式数据包操作程序与库。
    • Pompem - Pompem 是一个开源工具,旨在自动化在主要数据库中搜索漏洞利用。采用 Python 开发,具有高级搜索系统,从而方便了渗透测试人员和道德黑客的工作。在当前版本中,可以对以下数据库进行搜索:Exploit-db、1337day、Packetstorm Security 等。
    • Nmap - Nmap 是一个免费开源的网络发现和安全审计工具。
    • Amass - Amass 通过抓取大量不同的数据源、递归暴力破解、爬取网络存档、置换和修改名称、反向 DNS 扫描以及其他技术来执行 DNS 子域名枚举。
    • Anevicon - 基于 UDP 的最强大的负载生成器,采用 Rust 编写。
    • Finshir - 一个协程驱动的低速慢速流量生成器,采用 Rust 编写。
    • Legion - 开源半自动发现与侦察网络渗透测试框架。
    • Lonkero - 企业级 Web 漏洞扫描器,拥有 60 多个攻击模块,采用 Rust 构建,用于渗透测试和安全评估。
    • Sublist3r - 针对渗透测试人员的快速子域名枚举工具。
    • RustScan - 使用 Rust 实现更快的 Nmap 扫描。将 17 分钟的 Nmap 扫描缩短至 19 秒。
    • Boofuzz - 模糊测试引擎和模糊测试框架。
    • monsoon - 非常灵活且快速的交互式 HTTP 枚举/模糊测试。
    • Netz - 发现互联网范围内的错误配置,使用 zgrab2 及其他工具。
    • Deepfence ThreatMapper - Apache v2,适用于 Kubernetes、虚拟机和无服务器的强大运行时漏洞扫描器。
    • Deepfence SecretScanner - 在容器镜像和文件系统中查找密钥和密码。
    • Cognito Scanner - 用于渗透测试 Cognito AWS 实例的 CLI 工具。实现了三种攻击:意外账户创建、账户预言和身份池权限提升。

    监控/日志记录

    • BoxyHQ - 安全和合规审计日志记录的开源 API。
    • justniffer - Justniffer 是一种网络协议分析器,能够捕获网络流量并以自定义方式生成日志,可以模拟 Apache Web 服务器日志文件,跟踪响应时间并从 HTTP 流量中提取所有“拦截”的文件。
    • httpry - httpry 是一种专门的数据包嗅探器,用于显示和记录 HTTP 流量。其目的不是进行实际分析,而是捕获、解析和记录流量以供后续分析。它可以在实时模式下显示解析的流量,也可以作为守护进程运行,将日志输出到文件。它设计得尽可能轻量和灵活,以便能够轻松适应不同的应用。
    • ngrep - ngrep 力求提供 GNU grep 的大部分常见功能,并将其应用于网络层。ngrep 是一种 pcap 感知工具,允许您指定扩展正则表达式或十六进制表达式来匹配数据包的有效载荷。它目前支持以太网、PPP、SLIP、FDDI、令牌环和空接口上的 IPv4/6、TCP、UDP、ICMPv4/6、IGMP 和 Raw,并且以与更常见的数据包嗅探工具(如 tcpdump 和 snoop)相同的方式理解 BPF 过滤器逻辑。
    • passivedns - 一种被动收集 DNS 记录以辅助事件处理、网络安全监控 (NSM) 和通用数字取证的工具。PassiveDNS 从接口嗅探流量或读取 pcap 文件,并将 DNS 服务器应答输出到日志文件。PassiveDNS 可以在内存中缓存/聚合重复的 DNS 应答,从而在保持 DNS 应答本质的同时限制日志文件中的数据量。
    • sagan - Sagan 使用类似 Snort 的引擎和规则来分析日志(syslog/事件日志/snmptrap/netflow 等)。
    • ntopng - Ntopng 是一种网络流量探针,可以显示网络使用情况,类似于流行的 top Unix 命令。
    • Fibratus - Fibratus 是一种用于探索和追踪 Windows 内核的工具。它能够捕获大部分 Windows 内核活动——进程/线程的创建和终止、文件系统 I/O、注册表、网络活动、DLL 加载/卸载等。Fibratus 有一个非常简单的 CLI,封装了启动内核事件流收集器、设置内核事件过滤器或运行称为 filaments 的轻量级 Python 模块的机制。
    • opensnitch - OpenSnitch 是 Little Snitch 应用程序防火墙的 GNU/Linux 移植版。
    • wazuh - Wazuh 是一个免费开源的平台,用于威胁预防、检测和响应。它能够监控文件系统变更、系统调用和库存变更。
    • Matano: 在 AWS 上开源的无服务器安全湖平台,允许您将 PB 级的安全数据摄取、存储和分析到 Apache Iceberg 数据湖中,并实时运行 Python 检测代码。
    • Falco - 云原生运行时安全项目,即 Kubernetes 威胁检测引擎的事实标准,现已成为 CNCF 的一部分。
    • VAST - 针对结构化事件数据的开源安全数据管道引擎,支持高容量遥测摄取、压缩和检索;专为安全内容执行、引导式威胁狩猎和大规模调查而构建。
    • Substation - Substation 是一个用 Go 编写的云原生数据管道和转换工具包。
    • Sigma2KQL - 一个包含所有 SIGMA 规则并转换为 KQL 的仓库,每周运行一次以更新仓库并与最新版本的 SIGMA 规则仓库保持一致。
    • Sigma2SPL - 一个包含所有 SIGMA 规则并转换为 SPL 的仓库,每周运行一次以更新仓库并与最新版本的 SIGMA 规则仓库保持一致。
    • TerraSigma - 一个包含所有 SIGMA 规则并转换为 Microsoft Sentinel Terraform 计划分析资源的仓库。该仓库每周运行一次以更新仓库并与最新版本的 SIGMA 规则仓库保持一致。为规则完成了适当的实体映射,以确保仓库即插即用。

    IDS / IPS / 主机 IDS / 主机 IPS

    • Snort - Snort 是一个免费开放源码的网络入侵防御系统 (NIPS) 和网络入侵检测系统 (NIDS),由 Martin Roesch 于 1998 年创建。Snort 现在由 Sourcefire 开发,Roesch 是其创始人和首席技术官。2009 年,Snort 作为“有史以来最伟大的开源软件之一”入选 InfoWorld 开源名人堂。
    • Zeek - Zeek 是一个强大的网络分析框架,与您可能熟悉的典型 IDS 有很大不同。
      • zeek2es - 一个开源工具,用于将 Zeek 日志转换为 Elastic/OpenSearch。您也可以从 Zeek 的 TSV 日志中输出纯 JSON!
    • DrKeithJones.com - 一个关于网络安全和网络安全监控的博客。
    • OSSEC - 全面的开源 HIDS。不适合胆小者。需要花点时间才能理解其工作原理。执行日志分析、文件完整性检查、策略监控、rootkit 检测、实时告警和主动响应。它能在大多数操作系统上运行,包括 Linux、MacOS、Solaris、HP-UX、AIX 和 Windows。有大量合理的文档。最适合中大型部署。
    • Suricata - Suricata 是一个高性能的网络 IDS、IPS 和网络安全监控引擎。开源并由社区运营的非营利基金会——开放信息安全基金会 (OISF) 拥有。Suricata 由 OISF 及其支持供应商开发。
    • Security Onion - Security Onion 是一个用于入侵检测、网络安全监控和日志管理的 Linux 发行版。它基于 Ubuntu,包含 Snort、Suricata、Zeek、OSSEC、Sguil、Squert、Snorby、ELSA、Xplico、NetworkMiner 以及许多其他安全工具。易于使用的设置向导允许您在几分钟内为企业构建一支分布式传感器大军!
    • sshwatch - 用于 SSH 的 IPS,类似于 DenyHosts,采用 Python 编写。它还可以在攻击期间收集攻击者的信息并将其记录到日志中。
    • Stealth - 几乎不留痕迹的文件完整性检查器。控制器从另一台机器运行,这使得攻击者很难知道文件系统正在以定义的伪随机时间间隔通过 SSH 进行检查。强烈推荐用于中小型部署。
    • AIEngine - AIEngine 是下一代交互式/可编程的 Python/Ruby/Java/Lua 数据包检查引擎,具有无需任何人工干预的学习能力、NIDS(网络入侵检测系统)功能、DNS 域名分类、网络收集器、网络取证等功能。
    • Denyhosts - 阻止基于 SSH 字典的攻击和暴力攻击。
    • Fail2Ban - 扫描日志文件并对表现出恶意行为的 IP 采取行动。
    • SSHGuard - 一种保护除 SSH 之外的其他服务的软件,采用 C 语言编写。
    • Lynis - 一个用于 Linux/Unix 的开源安全审计工具。
    • CrowdSec - CrowdSec 是一个免费、现代且协作的行为检测引擎,与全球 IP 信誉网络相结合。它基于 Fail2Ban 的理念,但兼容 IPv6,速度提升 60 倍(Go 对比 Python),使用 Grok 模式解析日志,并使用 YAML 场景识别行为。CrowdSec 专为现代云/容器/基于虚拟机的基础设施而设计(通过分离检测和修复)。一旦检测到,您可以使用各种驱逐器(防火墙阻止、nginx http 403、验证码等)来修复威胁,同时可以将攻击性 IP 发送到 CrowdSec 进行整理,然后与所有用户共享,进一步增强社区力量。
    • wazuh - Wazuh 是一个免费开源的 XDR 平台,用于威胁预防、检测和响应。它能够保护本地、虚拟化、容器化和云环境中的工作负载。适用于各种部署的优秀工具,包括 SIEM 功能(索引 + 搜索 + WUI)。

    蜜罐 / 蜜网- awesome-honeypots - 经典的蜜罐资源列表。

    • HoneyPy - HoneyPy 是一个低到中等交互度的蜜罐。其设计目标是易于部署、通过插件扩展功能以及应用自定义配置。
    • Conpot - ICS/SCADA 蜜罐。Conpot 是一个低交互度的服务端工业控制系统蜜罐,旨在易于部署、修改和扩展。通过提供一系列常见的工业控制协议,我们创建了构建自己系统的基础,能够模拟复杂的基础设施,让攻击者误以为自己发现了一个巨大的工业综合体。为了增强欺骗能力,我们还提供了提供自定义人机界面的可能性,以增加蜜罐的攻击面。服务的响应时间可以人为延迟,以模拟系统在持续负载下的行为。由于我们提供了协议的完整栈,Conpot 可以通过生产级的 HMI 访问,或用真实硬件扩展。Conpot 在蜜网项目的支持下开发,并基于一些巨人的肩膀。
    • Amun - 基于 Python 的低交互度蜜罐 Amun。
    • Glastopf - Glastopf 是一个蜜罐,它模拟数千个漏洞以收集针对 Web 应用的攻击数据。其原理非常简单:对利用 Web 应用的攻击者回复正确的响应。
    • Kippo - Kippo 是一个中等交互度的 SSH 蜜罐,旨在记录暴力破解攻击,更重要的是记录攻击者执行的整个 shell 交互。
    • Kojoney - Kojoney 是一个模拟 SSH 服务器的低交互度蜜罐。该守护进程使用 Python 编写,基于 Twisted Conch 库。
    • HonSSH - HonSSH 是一个高交互度的蜜罐解决方案。HonSSH 将位于攻击者和蜜罐之间,创建两个独立的 SSH 连接。
    • Bifrozt - Bifrozt 是一个带有 DHCP 服务器的 NAT 设备,通常部署时一个网卡直接连接互联网,另一个网卡连接内部网络。Bifrozt 与其他标准 NAT 设备的不同之处在于,它能够作为攻击者和蜜罐之间的透明 SSHv2 代理。如果你在 Bifrozt 的内部网络上部署了 SSH 服务器,它将把所有交互记录到纯文本的 TTY 文件中,以便稍后查看,并捕获下载的任何文件的副本。你不需要安装任何额外的软件、编译任何内核模块或在内网 SSH 服务器上使用特定版本或类型的操作系统。它会将出站流量限制在设定的端口数量内,并在超过某些限制时开始丢弃这些端口的出站数据包。
    • HoneyDrive - HoneyDrive 是首选的蜜罐 Linux 发行版。它是一个虚拟设备(OVA),安装了 Xubuntu Desktop 12.04.4 LTS 版。它包含超过 10 个预安装和预配置的蜜罐软件包,例如 Kippo SSH 蜜罐、Dionaea 和 Amun 恶意软件蜜罐、Honeyd 低交互度蜜罐、Glastopf Web 蜜罐和 Wordpot、Conpot SCADA/ICS 蜜罐、Thug 和 PhoneyC 蜜罐客户端等。此外,它还包含许多有用的预配置脚本和实用程序,用于分析、可视化和处理它可以捕获的数据,例如 Kippo-Graph、Honeyd-Viz、DionaeaFR、ELK 堆栈等。最后,该发行版中还包含了近 90 种著名的恶意软件分析、取证和网络监控相关工具。
    • Cuckoo Sandbox - Cuckoo Sandbox 是一个开源软件,用于自动分析可疑文件。为此,它使用自定义组件监控恶意进程在隔离环境中运行时的行为。
    • T-Pot 蜜罐发行版 - T-Pot 基于 Ubuntu Server 16/17.x LTS 的网络安装程序。所使用的蜜罐守护进程以及其他支持组件已通过 Docker 容器化。这允许我们在同一网络接口上运行多个蜜罐守护进程,同时保持较小的占用空间,并将每个蜜罐限制在其自己的环境中。在纯净版 Ubuntu 上安装 - T-Pot 自动安装 - 此脚本将在全新的 Ubuntu 16.04.x LTS(64位)上安装 T-Pot 16.04/17.10。它旨在用于托管服务器,其中提供了 Ubuntu 基础镜像,并且无法安装自定义 ISO 镜像。已在纯净版 Ubuntu 16.04.3 上成功测试。

    全包捕获/取证

    • tcpflow - tcpflow 是一个程序,它捕获作为 TCP 连接(流)一部分传输的数据,并以便于协议分析和调试的方式存储数据。每个 TCP 流存储在自己的文件中。因此,典型的 TCP 流将存储在两个文件中,每个方向一个。tcpflow 还可以处理存储的 'tcpdump' 数据包流。
    • Deepfence PacketStreamer - 高性能远程数据包捕获和收集工具,面向云原生环境的分布式 tcpdump。
    • Xplico - Xplico 的目标是从互联网流量捕获中提取包含的应用程序数据。例如,从 pcap 文件中,Xplico 提取每封电子邮件(POP、IMAP 和 SMTP 协议)、所有 HTTP 内容、每个 VoIP 呼叫(SIP)、FTP、TFTP 等。Xplico 不是网络协议分析器。Xplico 是一个开源的网络取证分析工具(NFAT)。
    • Moloch - Moloch 是一个开源的大规模 IPv4 数据包捕获(PCAP)、索引和数据库系统。它提供了一个简单的 Web 界面,用于 PCAP 浏览、搜索和导出。公开了 API,允许直接下载 PCAP 数据和 JSON 格式的会话数据。通过使用 HTTPS 和 HTTP 摘要密码支持,或使用 Apache 作为前端,实现了简单的安全性。Moloch 并非旨在取代 IDS 引擎,而是与它们一起工作,以标准 PCAP 格式存储和索引所有网络流量,提供快速访问。Moloch 构建用于跨多个系统部署,并且可以扩展以处理每秒几十 Gb 的流量。
    • OpenFPC - OpenFPC 是一组工具,结合提供轻量级全数据包网络流量记录和缓冲系统。其设计目标是允许非专家用户在 COTS 硬件上部署分布式网络流量记录器,同时集成到现有的警报和日志管理工具中。
    • Dshell - Dshell 是一个网络取证分析框架。支持快速开发插件以支持对网络数据包捕获的解析。
    • stenographer - Stenographer 是一个数据包捕获解决方案,旨在快速将所有数据包假脱机到磁盘,然后提供对这些数据包子集的简单、快速访问。

    嗅探器

    • wireshark - Wireshark 是一个免费开源的数据包分析器。它用于网络故障排除、分析、软件和通信协议开发以及教育。Wireshark 与 tcpdump 非常相似,但具有图形前端,以及一些集成的排序和过滤选项。
    • netsniff-ng - netsniff-ng 是一个免费的 Linux 网络工具包,可以说是日常 Linux 网络工作的瑞士军刀。其性能提升是通过零拷贝机制实现的,因此在数据包接收和传输时,内核不需要将数据包从内核空间复制到用户空间,反之亦然。
    • Live HTTP headers - Live HTTP headers 是一个免费的 Firefox 附加组件,可以实时查看浏览器请求。它显示请求的完整标头,可用于查找实现中的安全漏洞。

    安全信息与事件管理

    • Prelude - Prelude 是一个通用的“安全信息与事件管理”(SIEM)系统。Prelude 收集、规范化、排序、聚合、关联和报告所有与安全相关的事件,无论产生这些事件的产品品牌或许可证如何;Prelude 是“无代理”的。
    • OSSIM - OSSIM 提供了安全专业人员从 SIEM 产品中所需的所有功能——事件收集、规范化和关联。
    • FIR - 快速事件响应(Fast Incident Response),一个网络安全事件管理平台。
    • LogESP - 开源 SIEM(安全信息与事件管理系统)。
    • wazuh - Wazuh 是一个免费、开源且企业级的安全监控解决方案,用于威胁检测、完整性监控、事件响应和合规性。它与由 OpenSearch 分支和自定义 WUI 支持的大量数据一起工作。
    • VAST - 开源安全数据管道引擎,用于结构化事件数据,支持高容量遥测摄取、压缩和检索;专为安全内容执行、引导式威胁追踪和大规模调查而构建。
    • Matano - AWS 上的开源无服务器安全湖平台,允许您将 PB 级安全数据摄取、存储到 Apache Iceberg 数据湖中,并作为代码运行实时 Python 检测。

    VPN

    • OpenVPN - OpenVPN 是一个开源软件应用程序,它实现了虚拟专用网络(VPN)技术,用于在路由或桥接配置以及远程访问设施中创建安全的点对点或站点到站点连接。它使用自定义安全协议,利用 SSL/TLS 进行密钥交换。
    • Firezone - 基于 WireGuard 构建的开源 VPN 服务器和 Linux 出口防火墙,使管理对公司私有网络的安全远程访问变得简单。Firezone 易于设置(由于 Chef Omnibus,所有依赖项都已捆绑),安全、高性能且可自行托管。
    • TorForge - 高级透明 Tor 代理,具有内核级 iptables 路由、后量子加密(Kyber768)、终止开关、隐写模式和 AI 驱动的电路选择。

    快速数据包处理

    • DPDK - DPDK 是一组用于快速数据包处理的库和驱动程序。
    • PFQ - PFQ 是为 Linux 操作系统设计的功能性网络框架,允许高效的数据包捕获/传输(10G 及以上)、内核内功能性处理以及跨套接字/端点的数据包转向。
    • PF_RING - PF_RING 是一种新型网络套接字,极大地提高了数据包捕获速度。
    • PF_RING ZC(零拷贝) - PF_RING ZC(零拷贝)是一个灵活的数据包处理框架,允许您在任何数据包大小下实现 1/10 Gb 线速数据包处理(包括 RX 和 TX)。它实现了零拷贝操作,包括用于进程间和虚拟机间(KVM)通信的模式。
    • PACKET_MMAP/TPACKET/AF_PACKET - 使用 PACKET_MMAP 来改善 Linux 中捕获和传输过程的性能是个好主意。
    • netmap - netmap 是一个用于高速数据包 I/O 的框架。与其配套的 VALE 软件交换机一起,它作为单个内核模块实现,可用于 FreeBSD、Linux 以及现在的 Windows。

    防火墙

    • pfSense - 防火墙和路由器 FreeBSD 发行版。
    • OPNsense - 是一个开源、易于使用、易于构建的基于 FreeBSD 的防火墙和路由平台。OPNsense 包含大多数昂贵的商用防火墙所具有的功能,在许多情况下甚至更多。它带来了商业产品的丰富功能集,以及开放和可验证源代码的好处。
    • fwknop - 通过防火墙中的单包授权保护端口。

    反垃圾邮件

    • Spam Scanner - 由 @niftylettuce 提供的反垃圾邮件扫描服务和反垃圾邮件 API。
    • rspamd - 快速、免费且开源的垃圾邮件过滤系统。
    • SpamAssassin - 一个强大且流行的电子邮件垃圾邮件过滤器,采用多种检测技术。
    • Scammer-List - 一个免费的基于 AI 的开源诈骗和垃圾邮件查找器,提供免费 API

    用于渗透测试和安全的 Docker 镜像

    • docker pull kalilinux/kali-linux-docker 官方 Kali Linux
    • docker pull owasp/zap2docker-stable - 官方 OWASP ZAP
    • docker pull wpscanteam/wpscan - 官方 WPScan
    • docker pull remnux/metasploit - docker-metasploit
    • docker pull citizenstig/dvwa - Damn Vulnerable Web Application (DVWA)
    • docker pull wpscanteam/vulnerablewordpress - Vulnerable WordPress Installation
    • docker pull hmlio/vaas-cve-2014-6271 - Vulnerability as a service: Shellshock
    • docker pull hmlio/vaas-cve-2014-0160 - Vulnerability as a service: Heartbleed
    • docker pull opendns/security-ninjas - Security Ninjas
    • docker pull diogomonica/docker-bench-security - Docker Bench for Security
    • docker pull ismisepaul/securityshepherd - OWASP Security Shepherd
    • docker pull danmx/docker-owasp-webgoat - OWASP WebGoat Project docker image
    • docker-compose build && docker-compose up - OWASP NodeGoat
    • docker pull citizenstig/nowasp - OWASP Mutillidae II Web Pen-Test Practice Application
    • docker pull bkimminich/juice-shop - OWASP Juice Shop
    • docker pull jeroenwillemsen/wrongsecrets- OWASP WrongSecrets
    • docker run -dit --name trd -p 8081:80 cylabs/cy-threat-response - Cyware Threat Response Docker
    • docker-compose -d up - cicd-goat

    端点

    杀毒软件 / 反恶意软件

    • Fastfinder - 快速可定制的跨平台可疑文件查找器。支持 md5/sha1/sha256 哈希、字面/通配符字符串、正则表达式和 YARA 规则。可以轻松打包以部署到任何 Windows/Linux 主机上。
    • Linux Malware Detect - 一个针对 Linux 的恶意软件扫描器,围绕共享托管环境中面临的威胁而设计。
    • LOKI - 简单的入侵指标和事件响应扫描器
    • rkhunter - 一个 Linux 的 Rootkit 检测器
    • ClamAv - ClamAV® 是一个开源的反病毒引擎,用于检测木马、病毒、恶意软件和其他恶意威胁。

    内容解除与重建

    • DocBleach - 一个开源的内容解除与重建软件,用于清理 Office、PDF 和 RTF 文档。

    配置管理

    • Fleet device management - Fleet 是用于服务器和工作站的轻量级、可编程遥测平台。从所有设备和操作系统获取全面、可定制的数据。
    • Rudder - Rudder 是一个易于使用、基于 Web、基于角色的 IT 基础设施自动化和合规解决方案。自动化常见系统管理任务(安装、配置);随时间强制执行配置(一次性配置很好,但确保配置有效并自动修复更好);所有受管节点的清单;用于配置和管理节点及其配置的 Web 界面;按配置和/或节点进行合规性报告。

    认证

    • google-authenticator - Google Authenticator 项目包括适用于多个移动平台的一次性密码生成器实现,以及一个可插入认证模块(PAM)。一次性密码使用开放认证倡议(OATH)(与 OAuth 无关)开发的开放标准生成。这些实现支持 RFC 4226 中指定的基于 HMAC 的一次性密码(HOTP)算法和 RFC 6238 中指定的基于时间的一次性密码(TOTP)算法。教程:如何在 Linux 上为 SSH 登录设置双因素认证
    • Stegcloak - 安全地为任何书面文本分配数字真实性

    移动 / Android / iOS- android-security-awesome - 收集了与安卓安全相关的资源。学术界和工业界在安卓应用的动态分析、静态分析和逆向工程工具方面做了大量工作。

    • SecMobi Wiki - 收集了移动安全资源,包括文章、博客、书籍、小组、项目、工具和会议。*
    • OWASP Mobile Security Testing Guide - 全面的移动应用安全测试和逆向工程手册。
    • OSX Security Awesome - 收集了OSX和iOS安全资源。
    • Themis - 高级多平台加密框架,用于保护敏感数据:支持前向安全的加密消息传递和安全数据存储(AES256GCM),适用于构建端到端加密应用。
    • Mobile Security Wiki - 收集了移动安全资源。
    • Apktool - 逆向工程Android apk文件的工具。
    • jadx - 命令行和GUI工具,用于从Android Dex和Apk文件生成Java源代码。
    • enjarify - 将Dalvik字节码转换为等效Java字节码的工具。
    • Android Storage Extractor - 一键提取 Android 应用本地数据存储的工具。
    • Quark-Engine - 一种忽略混淆的 Android 恶意软件评分系统。
    • dotPeek - 基于 ReSharper 内置反编译器的免费独立工具。
    • hardened_malloc - 为现代系统设计的强化内存分配器。已集成到 Android 的 Bionic libc 中,也可以作为动态库与 musl 和 glibc 一起使用,用于其他基于 Linux 的平台。随着时间的推移,它将获得更好的可移植性/集成度。
    • AMExtractor - AMExtractor 可以在没有内核源代码的情况下转储 Android 设备的物理内容。
    • frida - 面向开发者、逆向工程师和安全研究人员的动态插桩工具包。
    • UDcide - Android 恶意软件行为编辑器。
    • reFlutter - Flutter 逆向工程框架

    取证

    • grr - GRR 快速响应是一个专注于远程实时取证的应急响应框架。
    • Volatility - 基于 Python 的内存提取和分析框架。
    • mig - MIG 是一个在远程终端上执行调查式操作的平台。它使调查人员能够并行地从大量系统中获取信息,从而加快事件调查和日常安全运维。
    • ir-rescue - ir-rescue 是一个 Windows Batch 脚本和 Unix Bash 脚本,用于在应急响应期间全面收集主机取证数据。
    • Logdissect - 用于分析日志文件和其他数据的 CLI 实用程序和 Python API。
    • Meerkat - 基于 PowerShell 的 Windows 工件收集工具,用于威胁狩猎和应急响应。
    • Rekall - Rekall 框架是一个完全开放的工具集合,使用 Python 实现,基于 Apache 和 GNU 通用公共许可证,用于提取和分析计算机系统中的数字工件。
    • LiME - Linux 内存提取器
    • Maigret - Maigret 仅通过用户名收集一个人的档案,检查大量网站上的账户,并从网页中收集所有可用信息。

    威胁情报

    • abuse.ch - ZeuS Tracker / SpyEye Tracker / Palevo Tracker / Feodo Tracker 追踪全球的 C&C 服务器(主机),并提供域名和 IP 黑名单。
    • Cyware Threat Intelligence Feeds - Cyware 的威胁情报源从广泛的开源和可信来源收集有价值的威胁数据,提供整合的、有价值的、可操作的威胁情报流。我们的威胁情报源完全兼容 STIX 1.x 和 2.0,实时提供全球范围内发现的恶意软件哈希、IP 和域名的最新信息。
    • Emerging Threats - Open Source - Emerging Threats 始于 10 年前,是一个收集 Suricata 和 SNORT® 规则、防火墙规则和其他 IDS 规则集的开源社区。该开源社区仍在互联网安全中扮演着活跃角色,每天有超过 20 万活跃用户下载规则集。ETOpen 规则集向任何用户或组织开放,只需遵循一些基本准则。我们的 ETOpen 规则集可随时下载。
    • PhishTank - PhishTank 是一个协作性的网络钓鱼数据和信息交换中心。此外,PhishTank 为开发者和研究人员提供开放的 API,以便免费将反钓鱼数据集成到他们的应用程序中。
    • SBL / XBL / PBL / DBL / DROP / ROKSO - Spamhaus 项目是一个国际非营利组织,其使命是追踪互联网上的垃圾邮件操作和来源,为互联网网络提供可靠的实时反垃圾邮件保护,与执法机构合作在全球范围内识别和追查垃圾邮件和恶意软件团伙,并游说政府制定有效的反垃圾邮件立法。
    • Internet Storm Center - ISC 成立于 2001 年,成功检测、分析并广泛警告了 Li0n 蠕虫。如今,ISC 为数千名互联网用户和组织提供免费的分析和警告服务,并积极与互联网服务提供商合作,对抗最恶意的攻击者。
    • AutoShun - AutoShun 是一个 Snort 插件,允许您将 Snort IDS 日志发送到中央服务器,该服务器会将来自您的传感器日志的攻击与全球其他 snort 传感器、蜜罐和邮件过滤器相关联。
    • DNS-BH - DNS-BH 项目创建并维护一个已知用于传播恶意软件和间谍软件的域名列表。该项目创建了 Bind 和 Windows zone 文件,用于向对这些域名的任何请求提供伪造的本地主机回复,从而阻止了许多间谍软件的安装和报告。
    • AlienVault Open Threat Exchange - AlienVault Open Threat Exchange (OTX),帮助您保护网络免受由恶意 IP 地址引起的数据丢失、服务中断和系统入侵。
    • Tor Bulk Exit List - CollecTor,Tor 网络中友好的数据收集服务。CollecTor 从公共 Tor 网络中的各种节点和服务获取数据,并向世界提供。如果您正在研究 Tor 网络,或者您正在开发使用 Tor 网络数据的应用程序,这里是您的起点。TOR 节点列表 / DNS 黑名单 / Tor 节点列表
    • leakedin.com - leakedin.com 的主要目的是让访问者意识到数据丢失的风险。该博客仅汇编了在 pastebin.com 等网站上丢失或披露的数据样本。
    • FireEye OpenIOCs - FireEye 公开共享的危害指标(IOC)
    • OpenVAS NVT Feed - 网络漏洞测试(NVT)的公共 feed。截至 2014 年 4 月,它包含超过 35,000 个 NVT,并每日增长。此 feed 被配置为 OpenVAS 的默认 feed。
    • Project Honey Pot - Project Honey Pot 是第一个也是唯一一个用于识别垃圾邮件发送者及其用于从您的网站抓取地址的垃圾邮件机器人的分布式系统。使用 Project Honey Pot 系统,您可以安装针对访问者时间和 IP 地址自定义标记的地址。如果其中一个地址开始接收电子邮件,我们不仅可以判断这些消息是垃圾邮件,还可以知道该地址被收集的确切时刻以及收集它的 IP 地址。
    • virustotal - VirusTotal(Google 的子公司)是一项免费的在线服务,可分析文件和 URL,从而识别由杀毒引擎和网站扫描程序检测到的病毒、蠕虫、木马和其他类型的恶意内容。同时,它也可用于检测误报,即被一个或多个扫描程序检测为恶意但实为无害的资源。
    • IntelMQ - IntelMQ 是 CERT 的一种解决方案,用于使用消息队列协议收集和处理安全 feed、pastebin 内容、推文。它是一个名为 IHAP(事件处理自动化项目)的社区驱动倡议,由欧洲 CERT 在多次信息安全活动中概念设计。其主要目标是为事件响应人员提供一种简单的方式来收集和处理威胁情报,从而改进 CERT 的事件处理流程。ENSIA 主页。
    • CIFv2 - CIF 是一个网络威胁情报管理系统。CIF 允许您结合来自许多来源的已知恶意威胁信息,并将其用于识别(事件响应)、检测(IDS)和缓解(空路由)。
    • MISP - 开源威胁情报平台 - MISP 威胁共享平台是一个免费开源的软件,帮助共享威胁情报,包括网络安全指标。它是一个威胁情报平台,用于收集、共享、存储和关联定向攻击的危害指标、威胁情报、金融欺诈信息、漏洞信息甚至反恐信息。MISP 项目包括软件、公共库(分类法、威胁行为者和各种恶意软件)、使用对象共享新信息的广泛数据模型以及默认feed。
    • PhishStats - 提供 IP、域名和网站标题搜索的网络钓鱼统计信息。
    • Threat Jammer - REST API 服务,允许开发人员、安全工程师和其他 IT 专业人员从各种来源访问精选的威胁情报数据。
    • Cyberowl - 每日更新的来自不同来源报告的最常见安全事件类型摘要。

    社会工程学

    • Gophish - 开源钓鱼框架。

    Web

    组织

    • OWASP - 开放 Web 应用安全项目(OWASP)是一个全球性的非营利慈善组织,专注于提高软件的安全性。
    • Portswigger - PortSwigger 提供 Web 应用安全、测试和扫描工具。从广泛的安全工具中选择,并识别最新的漏洞。

    Web 应用防火墙

    • ModSecurity - ModSecurity 是一个用于实时 Web 应用监控、日志记录和访问控制的工具包。
    • BunkerWeb - BunkerWeb 是一个功能齐全的开源 Web 服务器,具有 ModeSecurity WAF、HTTPS(透明 Let's Encrypt 续期)、基于 HTTP 代码的异常行为自动拦截、机器人及恶意 IP 阻止、连接限制、最先进的安全预设、Web UI 等更多功能。
    • NAXSI - NAXSI 是一个开源、高性能、低规则维护的 NGINX WAF,NAXSI 表示 Nginx Anti Xss & Sql Injection。
    • sql_firewall PostgreSQL 的 SQL 防火墙扩展
    • ironbee - IronBee 是一个开源项目,旨在构建一个通用的 Web 应用安全传感器。IronBee 作为一个框架,用于开发 Web 应用安全保障系统——即构建 Web 应用防火墙(WAF)的框架。
    • Curiefense - Curiefense 为 Envoy 代理添加了一套广泛的自动化 Web 安全工具,包括 WAF。
    • open-appsec - open-appsec 是一个开源的机器学习安全引擎,能够预防性地自动阻止针对 Web 应用和 API 的威胁。

    扫描/渗透测试

    • Spyse - Spyse 是一个 OSINT 搜索引擎,提供关于整个 Web 的最新数据。所有数据存储在自己的数据库中,以便即时访问,并相互关联以实现灵活搜索。 提供的数据:IPv4 主机、子域名/域名/whois、端口/横幅/协议、技术、操作系统、AS、广泛的 SSL/TLS 数据库等。
    • sqlmap - sqlmap 是一个开源的渗透测试工具,可自动检测和利用 SQL 注入漏洞并接管数据库服务器。它具有强大的检测引擎、许多针对高级渗透测试人员的特色功能,以及一系列开关,范围从数据库指纹识别、从数据库获取数据,到访问底层文件系统以及通过带外连接在操作系统上执行命令。
    • ZAP - Zed 攻击代理(ZAP)是一个易于使用的集成渗透测试工具,用于发现 Web 应用中的漏洞。它专为具有不同安全经验水平的人员设计,因此非常适合刚接触渗透测试的开发人员和功能测试人员。ZAP 提供自动化扫描程序以及一组允许您手动查找安全漏洞的工具。
    • OWASP Testing Checklist v4 - 在 Web 漏洞评估期间要测试的一些控制列表。Markdown 版本可在此处找到。
    • w3af - w3af 是一个 Web 应用攻击和审计框架。该项目的目标是创建一个框架,通过发现和利用所有 Web 应用漏洞来帮助您保护 Web 应用。
    • Recon-ng - Recon-ng 是一个用 Python 编写的功能齐全的 Web 侦察框架。Recon-ng 的外观和感觉类似于 Metasploit 框架。
    • PTF - 渗透测试人员框架(PTF)是一种用于模块化支持最新工具的方式。
    • Infection Monkey - 一个用于映射/渗透测试网络的半自动渗透测试工具。模拟人类攻击者。
    • ACSTIS - ACSTIS 帮助您扫描某些 Web 应用是否存在 AngularJS 客户端模板注入(有时称为 CSTI、沙箱逃逸或沙箱绕过)。它支持扫描单个请求,还可以爬取整个 Web 应用以查找 AngularJS CSTI 漏洞。
    • padding-oracle-attacker - padding-oracle-attacker 是一个 CLI 工具和库,用于轻松执行填充 Oracle 攻击(解密以 CBC 模式加密的数据),支持并发网络请求和优雅的 UI。
    • is-website-vulnerable - 查找网站前端 JavaScript 库中公开已知的安全漏洞。
    • PhpSploit - 功能齐全的 C2 框架,通过恶意 PHP 单行代码在 Web 服务器上持久存在。专为持久隐身而设计,具有许多权限提升和后渗透功能。
    • Keyscope - Keyscope 是一个可扩展的密钥和秘密验证工具,用于检查针对多个 SaaS 供应商的活动秘密,使用 Rust 构建。
    • Cyclops - Cyclops 是一个具有 XSS 检测功能的 Web 浏览器,它是基于 Chromium 的 XSS 检测工具,用于发现从源到宿的流。
    • Scanmycode CE (社区版) - 使用多种工具/扫描器的代码扫描/SAST/静态分析/Linting,一份报告。目前支持:PHP、Java、Scala、Python、Ruby、Javascript、GO、秘密扫描、依赖混淆、特洛伊木马来源、开源和专有检查(总共约 1000 项检查)。
    • recon - 一个快速的基于 Rust 的 CLI,使用 SQL 查询文件、代码或恶意软件,并具有内容分类和处理功能,适用于安全专家。
    • CakeFuzzer - 用于基于 CakePHP 的 Web 应用的终极 Web 应用安全测试工具。CakeFuzzer 采用一组预定义的攻击,在执行前随机修改。利用其对 CakePHP 框架的深刻理解,Cake Fuzzer 对所有潜在的应用入口点发起攻击。
    • Artemis - 一个模块化漏洞扫描器,具有自动报告生成功能。
    • Trust Scan - URL 安全扫描器,具有 WHOIS、SSL、威胁情报(URLhaus、PhishTank、Spamhaus)以及 40 多种诈骗/钓鱼模式检测。可选通过 Ollama 进行 AI 分析。(演示)
    • react2shell-scanner - 检测 CVE-2025-55182(React2Shell)React Server Components 中的 RCE 漏洞。扫描 React 19.x 和 Next.js 项目中的严重远程代码执行漏洞。
    • shai-hulud-scanner - 检测 Shai Hulud 2.0 npm 供应链攻击的危害指标,该攻击破坏了 796 多个包。对恶意文件、哈希和模式进行全面安全检查。

    运行时应用自我保护

    • Sqreen - Sqreen 是一款面向软件团队的运行时应用自我保护(RASP)解决方案。应用内代理检测并监控应用。可疑的用户活动被报告,攻击在运行时被阻止,无需修改代码或重定向流量。
    • OpenRASP - 由百度公司积极维护的开源 RASP 解决方案。凭借上下文感知检测算法,该项目几乎实现了零误报。在重服务器负载下,性能下降不到 3%。

    开发- API Security in Action - 涵盖API安全的书籍,包括安全开发、基于令牌的身份验证、JSON Web令牌、OAuth 2和Macaroons。(早期访问,持续发布,2020年夏季正式发布)

    • Secure by Design - 识别设计模式和编码风格,使安全漏洞更不易出现的书籍。(早期访问,持续发布,2017年秋季正式发布)
    • Understanding API Security - 免费电子书样本,通过展示API的构建方式以及如何使用OAuth协议保护它们,为API安全在现实世界中的运作提供一些背景。
    • OAuth 2 in Action - 从客户端、授权服务器和资源服务器的角度教授OAuth 2的实际使用和部署的书籍。
    • OWASP ZAP Node API - 通过此官方API,在您的NodeJS应用程序中利用OWASP Zed攻击代理(ZAP)。
    • GuardRails - 一个在拉取请求中提供安全反馈的GitHub应用。
    • Bearer - 扫描代码中的安全风险和漏洞,这些风险和漏洞可能导致敏感数据暴露。
    • Checkov - 用于基础设施即代码(Terraform)的静态分析工具。
    • TFSec - 用于基础设施即代码(Terraform)的静态分析工具。
    • KICS - 扫描IaC项目的安全漏洞、合规问题和基础设施配置错误。目前适用于Terraform项目、Kubernetes清单、Dockerfile、AWS CloudFormation模板和Ansible剧本。
    • Insider CLI - 用GoLang编写的开源静态应用安全测试工具(SAST),适用于Java(Maven和Android)、Kotlin(Android)、Swift(iOS)、.NET完整框架、C#和Javascript(Node.js)。
    • Full Stack Python Security - 全面介绍Python开发人员的网络安全
    • Making Sense of Cyber Security - 一本无行话的实用指南,介绍网络安全的关键概念、术语和技术,非常适合计划或实施安全策略的任何人。(早期访问,持续发布,2022年初正式发布)
    • Security Checklist by OWASP - OWASP提供的基于保障级别测试Web应用的清单。涵盖架构、IAM、净化、加密和安全配置等多个主题。
    • Pompelmi - Node.js文件上传恶意软件扫描器,具有MIME嗅探、ZIP炸弹保护和可选的YARA规则。

    漏洞利用与Payloads

    • PayloadsAllTheThings - 用于Web应用安全和渗透测试/CTF的有用Payloads及绕过方法列表

    红队基础设施部署

    • Redcloud - 使用Docker自动部署红队基础设施。
    • Axiom - Axiom是一个动态基础设施框架,用于高效地处理多云环境,构建和部署专注于攻击和防御的可重复基础设施。

    蓝队基础设施部署

    • MutableSecurity - 用于自动化设置、配置和使用网络安全解决方案的CLI程序。

    可用性

    • Usable Security Course - Coursera上的可用安全课程。对于寻找安全与可用性交叉点的人来说相当不错。

    大数据

    • data_hacking - 使用IPython、Pandas和Scikit Learn从安全数据中获取最大价值的示例。
    • hadoop-pcap - 用于读取数据包捕获(PCAP)文件的Hadoop库。
    • Workbench - 面向安全研究和开发团队的可扩展Python框架。
    • OpenSOC - OpenSOC集成了多种开源大数据技术,以提供集中式的安全监控和分析工具。
    • Apache Metron(孵化中) - Metron集成了多种开源大数据技术,以提供集中式的安全监控和分析工具。
    • Apache Spot(孵化中) - Apache Spot是用于从流量和包分析中获取洞察的开源软件。
    • binarypig - Hadoop中可扩展的二进制数据提取。使用Pig进行恶意软件处理和分析,通过Django、Twitter Bootstrap和Elasticsearch进行探索。
    • Matano - AWS上的开源无服务器安全数据湖平台,允许您将PB级安全数据摄取、存储到Apache Iceberg数据湖中,并运行实时Python检测即代码。
    • VAST - 用于结构化事件数据的开源安全数据管道引擎,支持高容量遥测摄取、压缩和检索;专为安全内容执行、引导式威胁狩猎和大规模调查而构建。

    DevOps

    • Securing DevOps - 一本关于DevOps安全技术的书籍,回顾了用于保护Web应用程序及其基础设施的最新技术实践。
    • ansible-os-hardening - 用于操作系统加固的Ansible角色
    • Trivy - 一款简单而全面的容器及其他制品漏洞扫描器,适用于CI。
    • Preflight - 帮助您验证脚本和可执行文件,以减轻CI和其他系统中的供应链攻击。
    • Teller - 面向DevOps和开发人员的秘密管理工具——从单一位置管理跨多个保险库和密钥存储的秘密。
    • cve-ape - 用于嵌入测试和CI环境的非侵入式CVE扫描器,可通过本地存储的CVE数据库扫描软件包列表和单个软件包以查找现有CVE。也可用作例如OT/ICS的离线CVE扫描器。
    • Selefra - 一个开源的策略即代码软件,为多云和SaaS提供分析。

    终端

    • shellfirm - 一个方便的工具,通过额外的批准步骤帮助避免运行危险命令。当检测到风险模式时,您会立即收到一个小型提示挑战,它将双重验证您的操作。
    • shellclear - 帮助您保护shell历史命令的安全,通过查找所有历史命令中的敏感命令并允许您清理它们。

    操作系统

    隐私与安全

    • Qubes OS - Qubes OS是一个免费、开源的面向安全性的操作系统,适用于单用户桌面计算。
    • Whonix - 专为匿名性设计的操作系统。
    • Tails OS - Tails是一款可抵御监控和审查的便携式操作系统。

    在线资源

    • 安全相关操作系统 @ Rawsec - 完整的安全相关操作系统列表
    • 最佳Linux渗透测试发行版 @ CyberPunk - 主要渗透测试发行版的描述
    • 安全 @ Distrowatch - 致力于讨论、审查和更新开源操作系统的网站
    • 加固Windows 10 - Windows 10加固指南

    数据存储

    • databunker - Databunker是一个增强版的通讯录,用于存储个人数据。内置GDPR合规和加密功能。
    • acra - 数据库安全套件:用于数据保护的代理,提供透明的"即时"数据加密、数据掩码和令牌化、SQL防火墙(SQL注入防护)、入侵检测系统。
    • blackbox - 使用GPG安全地将秘密存储在VCS仓库中
    • confidant - 将秘密存储在AWS DynamoDB中,静态加密并与IAM集成
    • dotgpg - 安全且轻松地备份和版本管理您的生产秘密或共享密码的工具。
    • redoctober - 用于两人规则风格的文件加密和解密的服务器。
    • aws-vault - 在OSX Keychain或加密文件中存储AWS凭证
    • credstash - 使用AWS KMS和DynamoDB存储秘密
    • chamber - 使用AWS KMS和SSM参数存储存储秘密
    • Safe - 一款Vault CLI,使从Vault读取和写入更加容易。
    • Sops - 加密文件编辑器,支持YAML、JSON和BINARY格式,并使用AWS KMS和PGP加密。
    • passbolt - 您的团队期待已久的密码管理器。免费、开源、可扩展,基于OpenPGP。
    • passpie - 跨平台命令行密码管理器
    • Vault - 一个加密的数据存储,足够安全以保存环境和应用程序秘密。
    • LunaSec - 用于PII的数据库,具有自动加密/令牌化、用于处理数据的沙盒组件和集中授权控制。

    欺诈预防

    • FingerprintJS - 即使浏览器和混合移动应用用户清除了数据存储,也能识别他们。允许您检测账户接管、账户共享和重复恶意活动。
    • FingerprintJS Android - 即使Android应用用户清除了数据存储,也能识别他们。允许您检测账户接管、账户共享和重复恶意活动。

    电子书

    • Holistic Info-Sec for Web Developers - 免费可下载的书籍系列,非常广泛且深入地涵盖Web开发人员和DevOps工程师需要了解的内容,以创建健壮、可靠、可维护和安全的软件、网络等,并持续、准时且无意外地交付。
    • Docker Security - Quick Reference: For DevOps Engineers - 一本关于理解Docker安全默认设置、如何改进(理论和实践)以及许多工具和技术的书籍。
    • How to Hack Like a Pornstar - 闯入一家银行的逐步过程,Sparc Flow,2017
    • How to Hack Like a Legend - 一个黑客闯入一家秘密离岸公司的故事,Sparc Flow,2018
    • How to Investigate Like a Rockstar - 经历一次真实危机以掌握取证分析的秘密,Sparc Flow,2017
    • Real World Cryptography - 这本早期访问书籍教授您应用密码技术,以理解和保护系统和应用程序的每个层级。
    • AWS Security - 这本早期访问书籍涵盖了常见的AWS安全问题以及访问策略、数据保护、审计、持续监控和事件响应的最佳实践。
    • The Art of Network Penetration Testing - 一本关于在企网络业上运行自己的渗透测试的动手指南。(早期访问,持续发布,2020年12月正式发布)
    • Spring Boot in Practice - 一本实用指南,以方便的问题-解决方案-讨论格式呈现数十个相关场景。(早期访问,持续发布,2021年秋季正式发布)
    • Self-Sovereign Identity - 关于SSI如何使我们能够接收数字签名的凭证、将其存储在私有钱包中并安全地证明我们在线身份的书籍。(早期访问,持续发布,2021年秋季正式发布)
    • Data Privacy - 一本教您大规模实施技术隐私解决方案和工具的书籍。(早期访问,持续发布,2022年1月正式发布)
    • Cyber Security Career Guide - 通过学习如何调整现有的技术与非技术技能,启动网络安全职业生涯。(早期访问,持续发布,2022年夏季正式发布)
    • Secret Key Cryptography - 关于密码技术和密钥方法的书籍。(早期访问,持续发布,2022年夏季正式发布)
    • The Security Engineer Handbook - 一本简短的读物,讨论在安全团队中工作的注意事项,以及在日常工作中作为安全工程师可以使用的许多技巧和提示。
    • Cyber Threat Hunting - 网络威胁狩猎的实用指南。
    • Edge Computing Technology and Applications - 一本关于创建您的边缘计算策略所需的业务和技术基础的书籍。
    • Spring Security in Action, Second Edition - 一本关于设计和开发从一开始就安全的Spring应用程序的书籍。
    • Azure Security - Microsoft Azure原生安全服务的实用指南。
    • Node.js Secure Coding: Defending Against Command Injection Vulnerabilities - 通过执行对真实世界npm包的命令注入攻击并分析易受攻击的代码,学习Node.js中的安全编码约定。
    • Node.js Secure Coding: Prevention and Exploitation of Path Traversal Vulnerabilities - 掌握Node.js中的安全编码,使用真实世界的易受攻击依赖项,并亲身体验针对路径遍历漏洞的安全编码技术。
    • Grokking Web Application Security - 一本关于构建准备好并能够抵御任何攻击的Web应用程序的书籍。

    其他精彩列表

    其他安全精彩列表- Android Security Awesome - 安卓安全相关资源合集。

    • Awesome ARM Exploitation - 精心整理的ARM漏洞利用资源列表。
    • Awesome CTF - 精选的CTF框架、库、资源和软件列表。
    • Awesome Cyber Skills - 精选的网络安全练习环境列表,可合法、安全地训练网络技能。
    • Awesome Personal Security - 精选的数字安全与隐私建议列表,附有进一步资源链接。
    • Awesome Hacking - 精选的黑客教程、工具和资源列表。
    • Awesome Honeypots - 精选的蜜罐资源列表。
    • Awesome Malware Analysis - 精选的恶意软件分析工具和资源列表。
    • Awesome Security Newsletters - 精选的网络安全新闻通讯列表,通过电子邮件获取最新安全资讯。
    • Awesome PCAP Tools - 计算机科学领域其他研究人员开发的网络流量处理工具集合。
    • Awesome Pentest - 渗透测试资源、工具及其他炫酷内容的合集。
    • Awesome Privacy - 精选的尊重隐私的软件与服务列表。
    • Awesome Linux Containers - 精选的Linux容器框架、库和软件列表。
    • Awesome Incident Response - 事件响应资源精选列表。
    • Awesome Web Hacking - 本列表适合任何想学习Web应用安全但不知从何入手的人。
    • Awesome Electron.js Hacking - 关于Electron.js(不)安全的精选资源列表。
    • Awesome Threat Intelligence - 威胁情报资源精选列表。
    • Awesome Threat Modeling - 威胁建模资源精选列表。
    • Awesome Pentest Cheat Sheets - 渗透测试常用速查表合集。
    • Awesome Industrial Control System Security - 工业控制系统(ICS)安全相关资源精选列表。
    • Awesome YARA - 精选的YARA规则、工具和人物列表。
    • Awesome Threat Detection and Hunting - 威胁检测与狩猎资源精选列表。
    • Awesome Container Security - 容器构建与运行时安全相关资源精选列表。
    • Awesome Crypto Papers - 精选的密码学论文、文章、教程和指南。
    • Awesome Shodan Search Queries - 有趣、搞笑且令人沮丧的Shodan.io搜索查询合集。
    • Awesome Censys Queries - 各种奇特有趣的Censys搜索查询合集。
    • Awesome Anti Forensics - 用于对抗取证活动的工具合集。
    • Awesome Security Talks & Videos - 按年份和会议分类的精选安全演讲视频列表。
    • Awesome Bluetooth Security - 蓝牙安全资源精选列表。
    • Awesome WebSocket Security - WebSocket安全资源精选列表。
    • Security Acronyms - 安全相关缩略语及概念精选列表。
    • Awesome SOAR - 精选的“安全编排、自动化与响应(SOAR)”资源列表。
    • Awesome Security Hardening - 精选的安全加固指南、最佳实践、检查清单、基准、工具及其他资源合集。

    其他常见的Awesome列表

    其他令人惊叹的Awesome列表:

    • awesome-awesomeness - awesome-* 或 *-awesome 列表。
    • lists - GitHub上精挑细选的(awesome)列表的权威清单。
    • Movies For Hacker - 每位黑客与赛博朋克必看的电影精选列表。
    • Awesome Self-Hosted
    • Awesome Analytics
    • Awesome Sysadmin

    贡献

    欢迎您的贡献!

    下载工具