Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Vulnvault — 面向开发者的应用安全漏洞知识库,包含不安全与安全代码示例、防护指南,以及跨语言和框架的 OWASP/CWE 映射。 | Kitploit
工具/GitHubGitHub/viralmaniar/vulnvault
漏洞分析代码分析Web安全DevSecOps供应链安全学习与教育精选资源学习路径与课程
GitHubviralmaniar/vulnvault

Vulnvault

面向开发者的应用安全漏洞知识库,包含不安全与安全代码示例、防护指南,以及跨语言和框架的 OWASP/CWE 映射。

查看仓库
176个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

VulnVault 🔐

VulnVault 是一个实用、开发者优先的知识库,涵盖常见和关键的应用程序安全漏洞,覆盖从代码到构建、基础设施和部署的完整生命周期。

它提供清晰的解释、真实的不安全与安全代码示例,以及跨多种编程语言和框架的可操作指导,帮助团队默认构建安全的应用程序。

image

🎯 目标:通过使安全编码易于理解、易于获取且可重复,提升组织的应用程序安全态势。


为什么选择 VulnVault?

大多数安全指南要么:

  • 过于抽象,难以应用,要么
  • 过于以安全为中心,难以引起开发者的共鸣

VulnVault 通过以下方式弥合这一差距:

  • 展示不安全代码的实际样子
  • 解释为什么它存在漏洞
  • 演示如何正确修复它
  • 将问题映射到现实世界的影响和控制措施

此仓库设计供以下人员使用:

  • 开发者
  • 技术负责人和架构师
  • AppSec 和 DevSecOps 团队
  • 工程入职培训项目

内容概览

VulnVault 按漏洞类别组织,而非按工具或标准。

每个漏洞通常包括:

  • ✅ 描述与风险
  • ✅ 漏洞是如何产生的
  • ✅ 不安全代码示例
  • ✅ 安全代码示例
  • ✅ 语言/框架特定的细微差别
  • ✅ 预防与最佳实践
  • ✅ 相关标准(OWASP Top 10、CWE、ASVS)

漏洞覆盖范围(示例)

  • 注入(SQL、NoSQL、OS 命令)
  • 跨站脚本(XSS)
  • 跨站请求伪造(CSRF)
  • 身份验证与会话管理
  • 授权与访问控制
  • 不安全的反序列化
  • 安全配置错误
  • 敏感数据暴露
  • 文件上传与路径遍历
  • 服务器端请求伪造(SSRF)
  • 依赖与供应链风险
  • 密钥管理
  • 云与容器配置错误

支持的语言与框架

示例使用真实的应用程序模式编写,而非人为构造的代码片段。

当前覆盖范围包括(并正在扩展):

  • Java
    • Spring / Spring Boot
  • JavaScript / TypeScript
    • Node.js
    • Express
  • Python
    • Flask
    • Django
  • C#
    • ASP.NET / ASP.NET Core
  • Go
  • 基础设施与平台
    • Docker
    • Kubernetes
    • CI/CD 流水线(通用模式)

每个示例都并排对比 ❌ 不安全 和 ✅ 安全 的实现。


示例

SQL 注入(Java – Spring Boot)

❌ 不安全

String query = "SELECT * FROM users WHERE username = '" + username + "'";

为什么这很重要: 不受信任的输入被直接拼接到查询中,允许攻击者操纵 SQL 逻辑。

✅ 安全

String query = "SELECT * FROM users WHERE username = ?";
PreparedStatement ps = connection.prepareStatement(query);
ps.setString(1, username);
ResultSet rs = ps.executeQuery();

如何使用 VulnVault

📚 学习与参考 在开发过程中作为安全编码手册使用。

🔍 代码审查 在 PR 评论中直接链接相关的 VulnVault 页面。

🧪 安全测试 验证 SAST、DAST 或渗透测试的发现是否可被利用。

🎓 培训与入职 使用示例提升新员工和初级开发人员的技能。

🛡 AppSec 项目赋能 将指导与内部标准、威胁模型和风险偏好对齐。


贡献指南

欢迎并鼓励贡献。 你可以通过以下方式贡献:

  • 添加新的漏洞
  • 扩展语言/框架覆盖范围
  • 改进不安全/安全示例
  • 修复不准确之处或边缘情况

贡献的指导原则:

  • 保持示例真实且精简
  • 优先考虑清晰性而非巧妙性
  • 假设读者是开发者
  • 尽可能避免特定工具的锁定

安全理念

VulnVault 有意聚焦于:

  • 根本原因,而不仅仅是症状
  • 开发者的决策,而不仅仅是控制措施
  • 预防性模式,而非被动修复

这不是一个漏洞扫描器——它是一个安全赋能资产。


免责声明

此仓库中的示例仅用于教育目的。 不要将不安全的示例部署到生产系统。


许可证

本项目根据 MIT 许可证授权。 有关详细信息,请参阅 LICENSE 文件。


致谢

灵感来源于现实世界的安全审查、渗透测试,以及从构建和保护生产系统中汲取的经验教训。

🔐 构建安全的软件。从设计开始。

下载工具