GitHub 雷达

10 小时前

监控正在起飞的黑马项目,和高星项目。

Hack-with-Github/Awesome-Hacking
这是一个汇总了黑客、渗透测试人员和安全研究人员所需的各种优质资源列表的集合。它主要采用纯文本表格形式组织,通过链接指向各个细分领域的独立资源库。其亮点在于覆盖了从移动安全、漏洞赏金到工业控制系统等数十个安全子领域,适合作为安全从业者快速查找和学习特定方向工具与知识的导航入口。
安全120.7k
sherlock-project/sherlock
1. 通过输入一个或多个用户名,在超过400个社交网站中检测是否存在对应账号,实现跨平台账号发现与身份关联。 2. 使用Python开发,通过HTTP请求检测目标站点是否存在该用户名的公开页面,支持命令行操作及多种输出格式。 3. 覆盖范围极广、使用简单,适用于开源情报(OSINT)调查、个人数字足迹审计、安全研究及账号关联分析等场景。
Python安全92.0k
swisskyrepo/PayloadsAllTheThings
1. 项目是什么 / 解决什么问题:这是一个面向 Web 应用安全、渗透测试和 CTF 的实用 Payload 与绕过技巧大全。 2. 主要技术栈或实现方式:以分类文档(Markdown)为主体,辅以 Burp Intruder 文件集,并使用 Python 辅助工具管理与自动化。 3. 亮点或适用场景:覆盖面广、条目清晰,提供同类“AllTheThings”系列与线上展示版本,适合安全研究员、红队和 CTF 选手快速查找攻击载荷与绕过方法。
Python安全81.0k
Z4nzu/hackingtool
1. 一款集成185+种渗透测试工具的命令行工具箱,安全研究人员可在一个界面内完成信息收集、漏洞利用、后渗透等全流程操作。 2. 基于Python 3.10+开发,通过交互式菜单、关键词搜索和标签筛选统一管理各类独立工具,支持Linux/macOS/容器环境。 3. 亮点在于20个安全类别全覆盖、智能工具推荐与批量安装更新,适用于从网络扫描到云安全测试等各类攻防演练场景。
Python安全79.6k
NationalSecurityAgency/ghidra
Ghidra 是一个由美国国家安全局(NSA)创建和维护的软件逆向工程(SRE)框架,旨在解决复杂逆向工程中的规模化与团队协作问题,并提供可定制、可扩展的分析平台。其主要技术栈基于 Java,支持通过 Java 或 Python 编写扩展和脚本,并集成了反汇编、反编译、图形化分析和脚本化等功能。该框架适用于分析恶意代码、挖掘网络与系统潜在漏洞,支持 Windows、macOS 和 Linux 平台,可在交互式或自动化模式下运行,特别适合需要深度代码洞察的安全研究人员。
Java安全78.9k
danielmiessler/SecLists
SecLists 是一个为安全测试人员收集的各类列表集合,用于渗透测试和漏洞评估,包含用户名、密码、URL、敏感数据模式、模糊测试载荷和Web Shell等多种类型。该项目主要基于PHP语言,但本质上是一个纯数据仓库,通过Git或压缩包方式分发,无需复杂技术栈即可直接使用。其亮点在于将分散的测试资源集中管理,适用于安全测试、CTF竞赛和漏洞挖掘场景,支持快速部署到Kali Linux等测试环境。
PHP安全73.6k
usestrix/strix
1. Strix 是一个开源 AI 黑客工具,通过自主智能体模拟真实攻击者,帮开发者自动发现并修复应用中的安全漏洞。 2. 基于 Python 构建,使用 Docker 沙箱隔离执行,集成多种 LLM 驱动多个协作代理,配备 HTTP 代理、浏览器自动化、终端等完整黑客工具链。 3. 亮点是能生成真实可利用的漏洞证明(PoC)而非静态误报,支持 CI/CD 集成在合入代码前拦截风险,适合应用安全测试、快速渗透测试和漏洞赏金自动化场景。
Python安全63.5k
shadowsocks/shadowsocks-windows
Shadowsocks for Windows 是一个用C#开发的Shadowsocks客户端,用于科学上网,通过系统代理配置、PAC模式和全局模式实现网络流量转发。主要技术栈是C#和.NET Framework 4.8,依赖Visual C++ 2015运行库,支持Socks5和HTTP代理。亮点包括支持UDP中继、服务器自动切换、插件扩展以及基于geosite数据库的智能PAC规则生成,适用于Windows用户需要稳定、可定制的代理上网场景。
C#安全59.6k
x64dbg/x64dbg
x64dbg 是一个开源的 Windows 用户态调试器,专为逆向工程和恶意软件分析设计,用于调试没有源代码的可执行文件。它基于 C++ 开发,核心调试引擎采用 TitanEngine,反汇编使用 Zydis,汇编使用 XEDParse 和 asmjit,并支持丰富的插件系统。其亮点是提供图形化界面、内存映射和流程图视图,支持 32 位和 64 位程序调试,适合安全研究人员和逆向工程师进行动态分析和插件扩展。
C++安全49.6k
KeygraphHQ/shannon
1. 是什么:Shannon 是一款自主化的白盒 AI 渗透测试工具,专门在 Web 应用和 API 上线前,通过分析源码、识别攻击路径并执行真实漏洞利用来证明安全隐患。 2. 技术栈:项目基于 TypeScript 开发,通过 npx 运行并依赖 Docker 工作容器,结合大语言模型(推荐 Anthropic)、浏览器自动
TypeScript安全48.1k
minimaxir/big-list-of-naughty-strings
1. 这是一个专门收集容易导致程序解析错误、异常或安全漏洞的“捣乱字符串”列表,用于测试软件对异常用户输入的容错能力。 2. 项目以纯文本文件(blns.txt)和JSON
Python安全47.7k
mitmproxy/mitmproxy
1. 一个支持TLS加密的交互式中间人HTTP代理,用于拦截、查看和修改HTTP/HTTPS与WebSocket流量,主要面向渗透测试人员和开发者。 2. 基于Python构建,提供控制台(mitmproxy)、命令行(mitmdump)和Web界面(mitmweb)三种使用方式,兼容HTTP/1、HTTP/2及WebSocket协议。 3. 可实时解密与篡改加密流量,支持自动化脚本扩展,适用于安全测试、API调试和协议分析等场景。
Python安全45.1k
XTLS/Xray-core
1. 解决什么问题/是什么:Xray-core 是一个旨在穿透一切网络限制的高性能代理平台,是 v2ray-core 的继承与强化版本。 2. 主要技术栈或实现方式:使用 Go 语言构建
Go安全41.7k
rapid7/metasploit-framework
Metasploit Framework 是一个开源的渗透测试与漏洞利用框架,用于安全研究人员和红队人员发现、验证和利用系统漏洞,同时支持漏洞研究、安全评估和渗透测试全流程。该项目主要使用 Ruby 语言开发,核心交互工具是 msfconsole 命令行界面,通过模块化架构支持大量漏洞利用模块、载荷生成和辅助扫描功能,并可通过官方安装包或 Kali Linux 预装环境快速部署。其亮点在于拥有庞大的社区和持续更新的漏洞库,适用于从入门学习到企业级安全评估的各类场景,同时提供完善的文档、API 接口和活跃的 GitHub Discussions 与 Slack 社区支持。
Ruby安全39.0k
sqlmapproject/sqlmap
1. sqlmap 是一款自动检测并利用 SQL 注入漏洞、进而完全控制数据库服务器的开源渗透测试工具。 2. 该工具由 Python 编写,兼容 Python 2.7 与 3.x,通过命令行提供丰富的探测与利用选项。 3. 其亮点在于强大的检测引擎和全面功能(如数据库指纹识别、文件系统访问、OS 命令执行),适用于安全专业人士进行深度渗透测试和数据库安全审计。
Python安全38.5k
aquasecurity/trivy
1. Trivy 是一个多功能安全扫描器,用于检测容器镜像、Kubernetes、代码仓库、云环境等中的漏洞、配置错误、敏感信息和 SBOM。 2. 基于 Go 语言构建,提供统一 CLI 工具,通过针对不同“目标”(如容器、文件系统、K8s)启用多个“扫描器”(漏洞、IaC 配置、密钥等)实现全面检查。 3. 亮点在于覆盖范围极广的集成生态(GitHub Actions、Kubernetes Operator、VS Code 插件等),非常适合嵌入 CI/CD 流程、镜像安全审计及基础设施即代码的安全管控。
Go安全38.0k
soxoj/maigret
1. 一个开源情报(OSINT)工具,只需输入用户名即可自动在 3000 多个网站上搜索同名账号并收集公开信息,生成个人网络画像。 2. 采用 Python 异步爬虫,搭配自动更新的站点数据库和 SOCID 提取器,支持递归搜索、标签过滤及代理绕过,并可集成 OpenAI 兼容 API 生成 AI 分析摘要。 3. 无需任何 API 密钥,具备网页可视化界面、多格式报告导出和 Tor/I2P 支持,适用于安全调查、社交媒体溯源和数字足迹审计等场景。
Python安全37.8k
AdguardTeam/AdGuardHome
1. 解决什么问题:AdGuard Home 是一款面向家庭网络的开源广告和跟踪器拦截 DNS 服务器,无需在每台设备上安装客户端即可保护所有联网设备。 2. 主要技术栈或实现方式:使用 Go 语言开发,通过将跟踪域名的 DNS 请求重定向至“黑洞”来实现拦截,并提供 Web 管理界面与 REST API。 3. 亮点或适用场景:一键安装脚本、Docker、Snap 等多种部署方式,支持与 Home Assistant 等智能家居系统集成,适合希望统一管理全家隐私保护的用户。
TypeScript安全37.0k
keycloak/keycloak
Keycloak 是一个开源的身份认证与访问管理平台,用于为现代应用和服务提供认证、用户管理、联合身份和细粒度授权功能,让开发者无需自行处理用户存储和认证逻辑。该项目主要使用 Java 语言开发,提供独立发行版和 Docker 镜像两种运行方式,可通过简单的命令启动服务,并支持从源码构建和测试。其亮点在于功能全面且成熟,拥有活跃的社区和丰富的文档,适用于需要为企业级应用快速集成安全认证和授权能力的场景,并已加入 CNCF 生态。
Java安全36.9k
zhaoxuya520/reverse-skill
reverse-skill 是一个面向逆向工程、授权渗透测试和安全研究的技能路由包,它解决的是 AI 编程助手在面对 APK、二进制文件、前端 JS 加密或 CTF 挑战时不知道选用何种工具和方法的问题,通过自动路由到正确的操作流程来替代盲目猜测命令。该项目主要使用 PowerShell 脚本作为核心路由驱动,同时整合了 Python、Node.js、Java 等语言环境以及 IDA Pro、radare2、Ghidra 等逆向工具,并支持 Windows、Linux 和 macOS 多平台。其亮点在于拥有 41 条路由规则和 163 个回归测试用例,能够自动检测可用工具并按需自举工具链,同时支持 Claude Code、Cursor、Cline 等多种 AI 客户端,适用于需要标准化和可重复执行安全分析任务的场景。
PowerShell安全36.5k
hashicorp/vault
1. 解决什么问题 / 是什么:Vault 是一个用于安全访问、存储和管理机密(如 API 密钥、密码、证书等)的统一工具,提供机密管理、加密即服务和特权访问管理能力。 2. 主要技术栈或实现方式:使用 Go 语言开发,通过密钥/值存储、动态机密生成、数据加密、租约续期与自动撤销等机制,并支持多种存储后端(如磁盘、Consul)。 3. 亮点或适用场景:支持动态生成临时凭证并自动回收,提供细粒度访问控制和完整审计日志,适合需要在云原生或微服务架构中统一管理多种机密、加密与权限的场景。
Go安全36.3k
gchq/CyberChef
CyberChef 是一个在浏览器中运行的网络瑞士军刀,用于执行加密、编码、压缩和数据分析等各种网络操作。它主要使用 JavaScript 技术栈,完全在客户端浏览器中运行,所有数据处理都在用户自己的计算机上完成,不会将数据发送到服务器。其亮点在于直观的拖放式操作界面、支持自动检测编码、可处理高达2GB的文件,并且适合技术与非技术人员快速进行复杂的数据转换和分析。
JavaScript安全35.9k
lissy93/web-check
Web-Check 是一个一站式开源情报工具,用于分析任何网站的内部运作、潜在攻击向量、服务器架构和安全配置。主要技术栈是 TypeScript,通过查询 DNS、SSL 链、HTTP 头、端口扫描等方式收集并展示网站的多维度信息。亮点在于提供 IP 信息、SSL 链、DNS 记录、开放端口、性能分析等超过 20 项数据,适合安全研究人员、网站管理员和开发者用于网站优化、安全审计和渗透测试。
TypeScript安全34.9k
v2fly/v2ray-core
1. 解决构建代理工具以突破网络限制的问题,本质上是一套可定制、安全的网络代理平台。 2. 主要使用 Go 语言实现,并依托 WebSocket、QUIC 等多种传输协议和组件构建代理逻辑。 3. 亮点是支持高度灵活的协议组合与路由配置,适合自建隐私保护代理或复杂网络穿透场景。
Go安全34.6k

5,015 个高星项目