このページの内容

Awesome Web Security

Web Securityを扱う資料や関連プロジェクトをまとめたAwesomeリストです。

目次 {#contents}

ダイジェスト {#digests}

フォーラム {#forums}

  • Dark Reading - 情報セキュリティコミュニティを結びつける。
  • HackDig - ハイクオリティのウェブセキュリティ記事をハッカー向けに掘り下げます。
  • Phrack Magazine - ハッカーたちが書いた、ハッカーたちのために書かれたサイト。
  • Security Weekly - セキュリティパッドキャストネットワーク
  • The Hacker News - 深刻なレベルでのセキュリティ。
  • The Register - ITが支えている手を噛む。

はじめに {#introduction}

XSS - Cross-Site Scripting

Prototype Pollution

CSV Injection

SQL Injection

Command Injection

ORM Injection

FTP Injection

XXE - XML eXternal Entity

CSRF - Cross-Site Request Forgery

Clickjacking

SSRF - Server-Side Request Forgery

Web Cache Poisoning

Relative Path Overwrite

Open Redirect

Security Assertion Markup Language (SAML)

Upload

Rails

AngularJS

ReactJS

SSL/TLS

  • SSL & TLS Penetration Testing - APTIVEによって執筆されました。
  • Practical introduction to SSL/TLS - @Hakky54によって執筆されました。
  • State of TLS on the public web - 数千台のスキャン済みホストを対象としたリアルタイムデータ調査:プロトコルの採用状況、TLSとヘッダーの成熟ギャップ、ECDSAがRSAと並行して採用される現象、証明書の有効期間とCA/Bフォーラム47日スケジュールの関係、およびOCSPスタッピングの終焉。各読み込み時にスキャンデータから図表を再計算。

Webmail

NFS

AWS

Azure

Fingerprint

Sub Domain Enumeration

Crypto

Web Shell

OSINT

DNS Rebinding

Deserialization

OAuth

JWT

回避手法 {#evasions}

XXE

CSP

WAF

JSMVC

認証 {#authentication}

テクニック {#tricks}

CSRF

Clickjacking

Remote Code Execution

XSS

SQL Injection

NoSQL Injection

FTP Injection

XXE

SSRF

Web Cache Poisoning

Header Injection

URL

Deserialization

OAuth

その他 {#others}

ブラウザー攻撃 {#browser-exploitation}

フロントエンド(SOP回避、URL偽装など) {#frontend-like-sop-bypass-url-spoofing-and-something-like-that}

バックエンド(ブラウザー実装の中核、主にC/C++部分) {#backend-core-of-browser-implementation-and-often-refers-to-c-or-c-part}

PoCs

データベース {#database}

チートシート {#cheetsheets}

ツール {#tools}

監査 {#auditing}

  • A2SV - @hahwul による SSL バグ自動スキャンツール
  • prowler - @AlfrescoによるAWSセキュリティ評価、監査、強化ツール。
  • slurp - @hehnope による S3 バケットのセキュリティ評価ツール

Command Injection

  • commix - @commixproject によるオールインワンOSコマンドインジェクションおよびエクスプロイトツール

偵察 {#reconnaissance}

OSINT - Open-Source Intelligence

  • Censys - University of Michigan によるコンピュータサイエンティストがインターネットのデバイスとネットワークについて質問できる検索エンジン
  • FOCA - ElevenPaths による FOCA(ドキュメントのメタデータや隠された情報を特定するツール)
  • FOFA - BAIMAOHUI によるサイバー空間検索エンジン
  • gitrob - @michenriksen による GitHub オーガナイゼーション向けリコンツール
  • GSIL - @FeeiCN による GitHub センシティブ情報の漏洩
  • NSFOCUS - NSFOCUS GLOBAL による THREAT INTELLIGENCE PORTAL
  • raven - @0x09AL による LinkedIn 情報収集ツール(ペントエストで組織の従業員情報を収集可能)
  • Shodan - @shodanhq による世界初のインターネット接続デバイス検索エンジン
  • SpiderFoot - @binarypool によるオープンソースフットプリントおよび情報収集ツール
  • urlscan.io - @heipei によるウェブサイトとそのリソースを分析するサービス
  • xray - @evilsocket による公開ネットワークからのリコン、マッピングおよびOSINT収集ツール
  • ZoomEye - @zoomeye_team によるサイバースペース検索エンジン
  • Databases - start.me - @technisette によるOSINT研究に使えるさまざまなデータベース
  • peoplefindThor - postkassen によるFacebook上の人物の検索の簡単な方法
  • tinfoleak - @vaguileradiaz によるTwitterのインテリジェンス分析に最適なオープンソースツール
  • Photon - @s0md3v によるOSINT用の驚異的な高速クロールツール
  • ReconDog - @s0md3v によるリコンナイス・スイスアーマー・キナス
  • espi0n/Dockerfiles - @espi0n によるさまざまなOSINTツールのDockerファイル
  • Raccoon - @evyatarmeged によるリコンナイスおよび脆弱性スキャンに最適な高性能攻撃セキュリティツール
  • Social Mapper - Jacob Wilkin(Greenwolf) によるソーシャルメディアのエnumerationおよび相関ツール @SpiderLabs
  • Marshall Extensions - @bad-antics によるマーシャルプライバシーブラウザのOSINTおよびセキュリティ拡張機能、リコンナイスおよびセキュリティテストプラグインを提供
  • OpenBuckets - 任意のプロバイダーの誤設定公開クラウドストレージバケットを検索する検索エンジン
  • OSINT Projects - WHOIS/RDAP、DNS、IP地理位置、SSL証明書の検査および証明書透明性のサブドメイン発見を支援する無料ウェブツール

Sub Domain Enumeration

  • AQUATONE - @michenriksen によるドメインフライオーバーツール
  • Certificate Search - 識別子(ドメイン名、組織名など)、証明書の指紋(SHA-1またはSHA-256)またはcrt.sh IDを入力して、証明書を検索するツール @crtsh
  • Certificate Transparency - グーグルの証明書透明性プロジェクトがSSL証明書システムのいくつかの構造的欠陥を修正 @google
  • domain_analyzer - 任意のドメインのセキュリティを分析するツール:可能な限りすべての情報を収集する @eldraco
  • EyeWitness - EyeWitnessはウェブサイトのスクリーンショットを撮影し、サーバーヘッダー情報を提供し、可能な場合にデフォルトの認証情報を特定するように設計されている @ChrisTruncer
  • GSDF - GoogleSSLdomainFinder というドメイン検索ツール @We5ter
  • subDomainsBrute - ペンテストに使えるシンプルかつ高速なサブドメインブートストラスツール @lijiejie
  • VirusTotal domain information - VirusTotal によるドメイン情報の検索
  • Sublist3r - Sublist3rは、ペンテスト担当者向けのマルチスレッドサブドメインリスト生成ツールである @aboul3la

コード生成 {#code-generating}

  • VWGen - 脆弱性のあるWebアプリケーション生成ツール by @qazbnm456

Fuzzing

  • charsetinspect - マルチバイト文字セットを検査し、特定のユーザー定義プロパティを持つ文字を検出するスクリプト by @hack-all-the-things
  • IPObfuscator - IPアドレスをDWORD形式に変換するシンプルなツール by @OsandaMalith
  • wfuzz - Webアプリケーションブートストラッパー by @xmendez
  • domato - DOMファッズツール by @google
  • FuzzDB - ブラックボックスアプリケーションの故障注入およびリソース発見に用いる攻撃パターンとプリミティブの辞書.
  • dirhunt - サイトのディレクトリ構造を検索・分析するための最適化されたウェブクロールツール by @nekmo
  • ssltest - 公開インターネット上の任意のSSLウェブサーバーの設定を深層分析するオンラインサービス.提供元: Qualys SSL Labs
  • fuzz.txt - 危険なファイルの一覧 by @Bo0oM
  • wayparam - ウェブアプリケーションの過去のURLをウェイバックCDXAPIから取得し、ファッズ用に標準化されたパラメータ付きURLを出力する、クロスプラットフォームのPythonCLIツール by @aleff-github

スキャン {#scanning}

  • JoomlaScan - Joomla CMSにインストールされたコンポーネントを特定するための無料ソフトウェア。Joomscanの灰の上に構築されたもの by @drego85
  • wpscan - WPScanは、ブラックボックス方式でWordPressの脆弱性をスキャンするツール by @wpscanteam
  • WAScan - オープンソースのウェブアプリケーションセキュリティスキャナーで、「ブラックボックス」手法を使用し、 @m4ll0k によって開発された.
  • Nuclei - Nucleiは、テンプレートに基づく設定可能なターゲットスキャンの高速ツールであり、拡張性と使いやすさが非常に高い by @projectdiscovery
  • Vigolium - 高精度の脆弱性スキャナーで、アグエントAIとネイティブなスピード、モジュラリティ、正確性を融合しており、 @j3ssie によって維持されている.
  • ZAP by Checkmarx - ZAPコアチームが維持するオープンソースのウェブアプリケーションセキュリティスキャナー.
  • Fray - OWASPカテゴリにわたる6,300以上のパラメータ、AI支援された回避エンジン、27チェックの調査パイプライン、OWASP強化診断を備えたオープンソースWAF回避およびセキュリティテストツールセット by @dalisecurity
  • Trust Scan - 脅威インテリジェンス(URLhaus、PhishTank、Spamhaus)と40以上のスキャンおよびフィッシングパターン検出を組み合わせたURLセキュリティスキャナー by @undeadlist
  • ZeroTrust - プライバシーを最優先とするChrome拡張機能で、ウェブサイトのセキュリティをデバイス上で分析し、HTTPS、フィッシング、悪意のあるスクリプト、クッキー準拠などのシグナルから信頼スコアを生成する、WebGPUを用いたオンデバイスAIによるもの by @sattyamjjain
  • SecuriTool - Web監査、JWT攻撃・デコード、CVE検索、CSP評価、メールセキュリティ検査、サブドメイン検査など、29種のクライアント側Webセキュリティツールを集めた無料サービス。100%クライアント側で動作するプライバシー重視のオープンソースツールで、@ReplikanteKが開発。

ペネトレーションテスト {#penetration-testing}

  • Burp Suite - Burp Suiteは、 portswigger.によって提供されるウェブアプリケーションのセキュリティテストを行う統合プラットフォームです.
  • Astra - REST APIの自動セキュリティテストによる @flipkart-incubator.
  • aws_pwn - AWSのパッチテスト用のツール集による @dagrz.
  • grayhatwarfare - 公開されたバケットによる grayhatwarfare.
  • TIDoS-Framework - 偵察・OSINTから脆弱性分析までを扱う包括的なWebアプリケーション監査フレームワーク。@_tIDが開発。
  • numasec - AI駆動のパッチテストプラットフォームで、OWASPトップ10をカバーする10のエージェントと38の脆弱性スキャナーを統合管理している @FrancescoStabile.
  • ARS3NAL - オフライン優先、セルフホスト型のパッチテストおよびバグバウンティアーツ:検索可能なパラメータ、クリックで生成されるコマンドジェネレーター、GTFOBins、ワードリスト、内蔵されたCyberChef、リバースシェル、各脆弱性ごとのチェックリスト、ライブな静的デモを備えたもの — @inflictx.
  • Darkmoon - オープンソースの自律AIパッチテストプラットフォームで、MarkdownプレイブックとMCPを介してウェブ、クラウド、アクティブディレクトリ、Kubernetesにわたる80以上の攻撃ツールを統合管理し、各発見に対して証拠トレースを提供している @ASCIT31.

攻撃 {#offensive}

XSS - Cross-Site Scripting

  • xssor2 - XSS’OR - JavaScriptでハッキングする @evilcos.
  • XSStrike - XSStrikeはXSSのパラメータをフュージングおよびブートフォースするプログラムであり、またWAFを検出・回避できる @s0md3v.
  • beef - ブラウザエクスプロイトフレームワークプロジェクトによる beefproject.
  • JShell - XSSでJavaScriptシェルを取得する @s0md3v.
  • csp evaluator - コンテンツセキュリティポリシーを評価するツールによる Csper.

SQL Injection

  • sqlmap - 自動SQLインジェクションおよびデータベース奪取ツール.

Template Injection

  • tplmap - サーバーサイドテンプレートインジェクションの検出およびエクスプロイトツールによる @epinna.

XXE

  • dtd-finder - ローカルDTDをリストアップし、それらを用いてXXEパラメータを生成する @GoSecure.

Cross Site Request Forgery

Server-Side Request Forgery

情報漏えい {#leaking}

  • CSS-Keylogging - Chrome拡張機能とExpressサーバーで、CSSのキーログ機能を悪用する @maxchehab.
  • DVCS-Pillage - ウェブにアクセス可能なGIT、HGおよびBZRリポジトリを @evilpacket でパルルする.
  • dvcs-ripper - ウェブにアクセス可能な(分散型)バージョン管理システム:SVN/GIT/HG…を @kost でリップする.
  • gitleaks - 全リポジトリの履歴を検索し、セレクトやキーを特定する @zricethezav による.
  • GitMiner - GitHub上のコンテンツを高度に掘り下げて分析するツール @UnkL4b による.
  • HTTPLeaks - ウェブサイトがHTTPリクエストを漏らすすべての可能性を @cure53 で検出する.
  • pwngitmanager - パエンテスター向けのGitマネージャ @allyshka による.
  • snallygaster - HTTPサーバー上の秘密ファイルをスキャンするツール @hannob による.
  • LinkFinder - JavaScriptファイル内のエンドポイントを特定するPythonスクリプト @GerbenJavado による.
  • keyFinder - Chrome拡張機能で、10の攻撃面において80以上の検出パターンとシャノンエントロピー分析を用いて、APIキー、トークン、認証情報の漏洩をパッシブにスキャンする @momenbasel による.

検知 {#detecting}

  • bXSS - bXSSは、 cure53.de/m から導入されたシンプルなブレインXSSアプリケーションであり、 @LewisArdern によって作成された.
  • malware-jail - 半自動JavaScriptマルウェア分析、デオブフィケーションおよびペイロード抽出用のサンドボックス @HynekPetrak による.
  • repo-supervisor - コード内のセキュリティ構成ミスをスキャンし、パスワードや秘密情報を検索する.
  • retire.js - JavaScriptライブラリの脆弱性がある使用を検出するスキャナー @RetireJS による.
  • sqlchop - SQLインジェクション検出エンジン chaitin による.
  • xsschop - XSS検出エンジン chaitin による.
  • OpenRASP - 百度(Baidu)が積極的に維持しているオープンソースRASPソリューション。コンテキスト認識アルゴリズムにより、ほぼゼロの誤検出を達成。また、サーバー負荷が高いため、パフォーマンスは3%未満の低下を観測している。
  • GuardRails - GitHubアプリでプルリクエストにセキュリティフィードバックを提供する。

防御 {#preventing}

  • js-xss - 信頼できないHTMLをクリーンアップ(XSS防止)し、白リストで指定された設定を使用する @leizongmin による.
  • Acra - クライアントサイドのSQLデータベース暗号化エンジン、強力な選択暗号、SQLインジェクション防止および侵入検知を実現 @cossacklabs による.
  • DOMPurify - DOMのみを使用し、非常に高速かつ非常に耐性のあるXSSクリーンアップツール(HTML、MathML、SVG対応) Cure53 による.
  • Csper - コンテンツセキュリティポリシーの構築・評価・監視ツールセットで、クロスサイトスクリプティングを防止・検出する Csper による.
  • UUSEC WAF - オープンソースのウェブアプリケーションファイアウォールおよびAPIセキュリティゲートウェイ、 UUCORP によって維持されている。
  • BunkerWeb - nginxに構築された次世代オープンソースWebアプリケーションファイアウォール。Bunkerityが維持している。
  • FCaptcha - 行動分析、視覚AIアグエント検出、ヘッドレスブラウザのフィンガープリント、SHA-256プローブオブワークを備えたセルフホスト型CAPTCHA。WebDecoyが維持している。
  • Pompelmi - Node.js向けのプロセス内ファイルアップロードセキュリティミドルウェア。不信任アップロードをストレージ前にスキャンし、マルウェア、MIMEスポーフ、危険なアーカイブを検出。pompelmiが維持している。
  • WebDecoy - ゼロ設定のWordPress用ボット検出プラグイン。WebDriver検出、ヘッドレスブラウザフィンガープリント、行動分析、SHA-256プローブオブワークを組み合わせている。WebDecoyが維持している。
  • CrowdSec - Goで書かれたオープンソース協働IPS。訪問者の行動を分析し、運営者コミュニティ間で脅威シグナルを共有。CrowdSecが維持している。
  • Laravel CSP Generator - Laravel向けのインタラクティブなコンテンツセキュリティポリシー作成ツール。非ネーム付きのPHPミドルウェアと違反報告を出力。@itxshakilが開発している。
  • verifyfetch - SRIハッシュを使用したブラウザ側のインテグリティ検証と大容量ファイルのリサブスクライブダウンロード。CDNの侵害やサプライチェーン攻撃に対抗。@hamzaydiaが開発している。

プロキシ {#proxy}

  • Charles - HTTPプロキシ/HTTPモニタ/リバースプロキシ。開発者が自機とインターネット間のすべてのHTTPおよびSSL/HTTPS通信を確認できるようにする。
  • mitmproxy - @mitmproxyが開発した、パーソナルテストやソフトウェア開発者向けのTLS対応インターセプティングHTTPプロキシ。

Webshell

  • reverse-shell - リバースシェルとしてのサービス。@lukechildsが提供している。
  • Reverse-Shell-Manager - Terminalを介したリバースシェルマネージャー。@WangYihangが提供している。
  • webshell - @tenncが開発したウェブシェルオープンソースプロジェクト。
  • Webshell-Sniper - Terminalでウェブサイトを管理するツール。@WangYihangが提供している。
  • Weevely - 武器化されたウェブシェル。@epinnaが開発している。
  • nano - PHPシェルをコードゴルフで作成したシリーズ。@s0md3vが開発している。
  • PhpSploit - 完全機能のC2フレームワーク。悪意あるPHPワンライナーによりウェブサーバーに静かに残存。@nil0x42が開発している。

逆アセンブラー {#disassembler}

  • Iaitō - radare2逆エンジニアリングフレームワーク向けのQtおよびC++GUI。@htesoが開発している。
  • plasma - Plasmaはx86/ARM/MIPS向けのインタラクティブディアサムブラ。@plasma-disassemblerが開発している。
  • radare2 - Unix風の逆エンジニアリングフレームワークおよびコマンドラインツール。@radareが開発している。

デコンパイラー {#decompiler}

  • CFR - 別のJavaデコンパイラ。@LeeAtBenfが開発している。

DNS Rebinding

  • DNS Rebind Toolkit - DNSリバインドエクスプロイトのためのフロントエンドJavaScriptフレームワーク。 @brannondorsey によるDNSリバインドエクスプロイト開発を支援。
  • dref - DNSリバインドエクスプロイトフレームワーク。Drefは @mwrlabs によるDNSリバインドを実行。
  • Singularity of Origin - 攻撃サーバーのDNS名のIPアドレスをターゲットマシンのIPアドレスに再結合し、ターゲットマシン上の脆弱ソフトウェアをエクスプロイトするために攻撃ペイロードを提供するための必要なコンポーネントを含む。 @nccgroup による。
  • Whonow DNS Server - 攻撃を即座に実行できる悪意のあるDNSサーバー。 @brannondorsey による。

その他 {#others-1}

  • CyberChef - Cyber Swiss Army Knife - エンクリプション、エンコーディング、圧縮およびデータ分析を行うウェブアプリ - @GCHQ による。
  • Dnslogger - DNSログゲージ。 @iagox86 による。
  • cefdebug - CEFデバッガーに接続するための最小コード。 @taviso による。
  • ctftool - インタラクティブなCTF探索ツール。 @taviso による。
  • ntlm_challenger - HTTPチャレンジメッセージにおけるNTLMをパース。 @b17zr による。

ソーシャルエンジニアリングデータベース {#social-engineering-database}

  • haveibeenpwned - データ漏洩によってアカウントが侵害されたかどうかを確認。 Troy Hunt による。
  • Hudson Rock - あなたのメールアドレスまたはドメインがインフォスティーラーマルウェアによって侵害されたかどうかを確認。 Hudson Rock によって維持されている。

ブログ {#blogs}

  • BRETT BUERHAUS - アプリケーションセキュリティに関する脆弱性の報告および自由な話題。
  • Broken Browser - ブラウザの脆弱性に関する楽しい実験。
  • James Kettle - PortSwigger Web Security の研究責任者。
  • leavesongs - 中国の優れたウェブパルスティングエンジニア。
  • n0tr00t - ~# n0tr00t セキュリティチーム。
  • OpnSec - Open Mind Security!
  • Orange - 台湾の優れたウェブパルスティングエンジニア。
  • Scrutiny - Dhiraj Mishraによるウェブブラウザによるインターネットセキュリティ。
  • RIPS Technologies - PHPの脆弱性に関するレポート。
  • 0Day Labs - バグバウントとチャレンジの解説書が素晴らしい
  • Blog of Osanda - セキュリティ研究と逆エンジニアリング

Twitterユーザー {#twitter-users}

  • @cure53berlin - Cure53はドイツのセキュリティ企業
  • @filedescriptor - 活動的なパルセントレーターはツイートを頻繁にし、有用な記事を書いている
  • @garethheyes - 英語のウェブパルセントレーター
  • @h3xstream - セキュリティ研究者。ウェブセキュリティ、暗号、パルセント、静的解析に興味があるが、最も尊敬するのはsamyである
  • @HackwithGitHub - ハッカーとパルセントレーター向けのオープンソースハッキングツールを紹介する取り組み
  • @hasegawayosuke - 日本語のJavaScriptセキュリティ研究者
  • @kinugawamasato - 日本語のウェブパルセントレーター
  • @XssPayloads - JavaScriptの不思議な使い方の世界とそれ以上のもの
  • @shhnjk - ウェブとブラウザのセキュリティ研究者

実践 {#practices}

アプリケーション {#application}

  • SELinux Game - SELinuxを学ぶには、パズルを解いてスキルを身につけよう。『@selinuxgame』が執筆
  • BadLibrary - 訓練用の脆弱なウェブアプリケーション - 『@SecureSkyTechnology』が執筆
  • Hackxor - 現実的なウェブアプリケーションハッキングゲーム - 『@albinowax』が執筆
  • OWASP Juice Shop - おそらく最も現代的で高度な不正なウェブアプリケーション - 『@bkimminich』と『@owasp_juiceshop』チームが執筆
  • Portswigger Web Security Academy - 無料のトレーニングとラボ - 『PortSwigger』が執筆
  • OopsSec Store - 意図的に脆弱なEコマースアプリケーション(Next.jsで構築) - 『@kOaDT』が執筆
  • The Next.js security-headers pitfall - 正しいように見えるNext.jsのheaders()ブロックがルート特定ルールを上書きしたり、最終的なCDNレスポンスと異なる場合を示す。インベントリ、マージ、プレビュー、デプロイルート確認、ロールバックのワークフローを含む

AWS

XSS

  • alert(1) to win - XSSのシリーズチャレンジ - @steikeが執筆した.
  • prompt(1) to win - 2014年夏に開催された複雑な16段階XSSチャレンジ(+4の隠しレベル) - @cure53が執筆した.
  • XSS Challenges - XSSのシリーズチャレンジ - yamagata21が執筆した.
  • XSS game - Google XSSチャレンジ - Googleが執筆した.

ModSecurity / OWASP ModSecurity Core Rule Set

コミュニティ {#community}

その他 {#miscellaneous}

行動規範 {#code-of-conduct}

このプロジェクトは Contributor Code of Conduct でリリースされています。このプロジェクトに参加することにより、その条項に従うことを同意します。

ライセンス {#license}

CC0

可能な限り法に従って、 Boik Su はこの作品に関するすべての著作権および関連または隣接する権利を放棄しました。