À propos du projet

Awesome Web Security est un répertoire organisé et maintenu par la communauté, regroupant des supports et ressources d'apprentissage sur la sécurité web. Il s'agit d'une vaste collection de liens plutôt que d'un outil, destinée aux personnes qui étudient la sécurité des applications web et les techniques de test d'intrusion. La liste commence par des digests et des forums, puis passe à une section « Introduction » qui regroupe les lectures par classe de vulnérabilité. Les sujets couverts incluent XSS, la pollution de prototype, l'injection CSV, l'injection SQL, l'injection de commandes, l'injection ORM, l'injection FTP, XXE, CSRF, le clickjacking, SSRF, l'empoisonnement du cache web, l'écrasement de chemin relatif, la redirection ouverte, SAML, le téléversement de fichiers, ainsi que des notes spécifiques aux frameworks Rails, AngularJS et ReactJS. D'autres entrées traitent de SSL/TLS, du webmail, de NFS, des tests d'intrusion AWS et Azure, du fingerprinting, de l'énumération de sous-domaines, de la cryptographie, des web shells, de l'OSINT, du DNS rebinding, de la désérialisation, d'OAuth et de JWT. Des sections distinctes rassemblent les techniques d'évasion (XXE, CSP, WAF, JSMVC, authentification), des astuces et des notes orientées payload pour bon nombre de ces mêmes classes de bugs, du contenu sur l'exploitation des navigateurs, ainsi que des références de proof-of-concept incluant une sous-section dédiée aux bases de données. Une section d'aide-mémoire regroupe des supports de référence rapide. La section Outils est subdivisée par usage : audit, injection de commandes, reconnaissance (avec OSINT et énumération de sous-domaines), génération de code, fuzzing, scanning, test d'intrusion, outillage offensif pour XSS, injection SQL, injection de templates, XXE, CSRF et SSRF, fuite, détection, prévention, proxys, web shells, désassembleurs, décompilateurs, DNS rebinding et utilitaires divers. Des sections supplémentaires listent des bases de données d'ingénierie sociale, des blogs, des comptes Twitter, des pratiques (application, AWS, XSS, ModSecurity/OWASP CRS), des liens communautaires et des éléments divers. Le README précise également que la liste est empaquetée comme un Claude Code Skill afin que les agents IA puissent interroger les dernières données de data/index.json à l'exécution, avec des instructions d'installation pour Claude Code et Codex. Les directives de contribution sont référencées pour toute personne souhaitant ajouter des entrées.