网络安全人员的资源雷达
这是一个网络安全、渗透测试与AI安全领域的开源资源导航。我们整理在以往的岁月中好用、优秀的工具、资源,同样也收集在AI时代好用、有趣、值得学习和研究的开源项目,过滤噪音,帮助网络安全从业人员和爱好者在浩如烟海的GitHub中快速找到真正值得投入精力的资源。
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| ENScan_GO | 只需输入名称即可收集该企业及其分支的互联网暴露信息 | 4614 | 2026-03-30 |
| ICP_Query | 查询域名、APP、小程序、快应用以及企业的ICP备案信息,提供完全本地化的API | 1000 | 2026-08-04 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| uncover | 利用多个搜索引擎快速发现互联网上暴露的主机。 | 3031 | 2026-08-05 |
| FofaMap | 集成AI的智能测绘工具 | 695 | 2026-04-09 |
| ThunderSearch | 轻量、小巧的测绘工具 | 668 | 2024-12-06 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| Oneforall | 强大的子域名收集工具,支持暴力枚举和多种API源收集 | 9974 | 2026-05-11 |
| subfinder | 从30余种数据源快速被动收集子域名 | 14158 | 2026-08-06 |
| csprecon | 通过csp策略发现子域名 | 523 | 2026-07-28 |
| shuffledns | 子域名爆破工具 | 1656 | 2026-08-03 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| nmap | 是的,它仍然是最好用的端口扫描器之一 | 13332 | 2026-08-09 |
| naabu | 一款用Go语言编写的快速端口扫描器,注重可靠性和简洁性 | 6166 | 2026-08-05 |
| Smap | 无缝替代nmap的端口扫描工具 | 3279 | 2026-04-13 |
| masnmapscan-V1.0 | 结合了masscan和nmap的端口扫描器 | 835 | 2026-02-06 |
| webfinder-next | Java语言开发的快速端口扫描器 | 89 | 2022-04-24 |
| TXPortMap | 轻量端口扫描器,内置指纹 | 672 | 2023-10-27 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| dirsearch | 一个好用的目录扫描工具 | 14581 | 2026-07-28 |
| feroxbuster | web敏感路径快速探测 | 8002 | 2026-04-15 |
| fuff | web-fuzz神器 | 16506 | 2026-07-19 |
| arjun | http参数fuzz小工具 | 6374 | 2025-02-20 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| katana | 强大的爬虫框架,支持多种参数传入,全面收集目标URL | 17300 | 2026-08-05 |
| urlfinder | 一款快速、全面、易用的页面信息提取工具,可快速发现和提取页面中的JS、URL和敏感信息。 | 3160 | 2026-06-17 |
| urlhunter | 被动收集目标在互联网暴露的URL信息 | 1696 | 2025-01-23 |
| urlfinder | 无需主动扫描、快速被动收集目标URL的工具 | 896 | 2026-08-05 |
| xnLinkFinder | 发现潜在的url参数、端点 | 1583 | 2026-03-08 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| dismap | 辅助红队快速定位目标资产信息 | 2160 | 2024-01-29 |
| TideFinger | 指纹识别小工具,汲取整合了多个web指纹库 | 2081 | 2023-05-23 |
| hfinger | 一个用于web框架、CDN和CMS指纹识别的高性能命令行工具 | 327 | 2026-07-16 |
| P1finger | 面向红队的指纹识别工具 | 454 | 2025-08-05 |
| Ehole | 红队重点攻击系统指纹探测工具 | 3505 | 2024-04-02 |
| Finger | 一款红队在大量的资产中存活探测与重点攻击系统指纹探测工具 | 1724 | 2023-12-22 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| TscanPlus | 支持信息收集、资产测绘、漏洞扫描的强大工具 | 4144 | 2026-08-05 |
| Fine | 针对企业信息收集、目标资产探测、小程序反编译的工具 | 1365 | 2026-05-19 |
| mitan | Java编写的信息收集、资产测绘于一体的综合工具 | 1818 | 2026-08-03 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| ARL | ARL资产侦察灯塔系统 | 886 | 2026-08-09 |
| nemo_go | 自动化信息收集 | 2080 | 2026-02-09 |
| ScopeSentry | 一站式信息收集 | 1569 | 2026-07-26 |
| xingrin | 开源攻击面管理平台 | 636 | 2026-07-22 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| BurpSuite | 最受欢迎的web应用测试框架,功能强大,插件丰富 | - | - |
| Yakit | 单兵作战武器库 | 7674 | 2026-08-07 |
| Caido | rust语言编写的轻量的web应用测试框架,正在撼动burp的地位 | 2530 | 2026-07-10 |
| zap | Web应用扫描器,它免费且开源 | 15549 | 2026-08-06 |
| ChYing | 开源的类BurpSuite应用 | 716 | 2026-07-24 |
| anything-analyzer | 全协议抓包,把流量交给AI自动逆向分析,并支持流量继续转发 | 3456 | 2026-08-07 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| sqlmap | 发现sql注入后,快速利用它 | 38142 | 2026-08-09 |
| ByPassTamperPlus | 提升sqlmap绕过waf能力的Tamper合集 | 123 | 2026-02-12 |
| ghauri | 与sqlmap神似的注入漏洞扫描工具 | 4057 | 2025-10-04 |
| XSStrike | 号称最好用的xss扫描器 | 15124 | 2025-04-26 |
| liffy | 本地文件包含漏洞扫描工具 | 977 | 2026-05-19 |
| SSRFmap | 自动SSRF模糊测试与利用工具 | 3601 | 2025-09-04 |
| SSTImap | 发现模版注入时自动化利用 | 1598 | 2026-04-25 |
| nomore403 | 执行低误报的40x绕过方案 | 1827 | 2026-06-21 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| Godzilla | 好用的webshell管理工具 | 4445 | 2024-07-17 |
| Behinder | “冰蝎”动态二进制加密网站管理客户端 | 6186 | 2023-08-24 |
| EtherGhost | 游魂-支持PHP/JSP的webshell管理工具 | 689 | 2026-08-07 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| GitHack | .git文件夹泄露漏洞利用 | 3568 | 2023-02-01 |
| gitleaks | 一个秘钥泄露扫描工具 | 28554 | 2026-07-29 |
| idea_exploit | 扫描idea配置文件中可能存在的敏感信息 | 369 | 2022-08-05 |
| heapdump_tool | heapdump泄露利用工具 | 1451 | 2024-05-21 |
| API-Explorer | 在你拿到一个泄漏的飞书、企微、钉钉或者地图api的时候、快速利用它 | 791 | 2024-10-15 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| fuzzDicts | Web Pentesting Fuzz 字典,一个就够了 | 8414 | 2023-11-13 |
| Web-Fuzzing-Box | Web 模糊测试字典与一些Payloads | 2781 | 2026-03-23 |
| AppSec-Payloads | 包含漏洞payloads和web应用测试中各类场景的fuzz字典集合 | 943 | 2026-04-01 |
| Blasting_dictionary | 高效字典 | 5281 | 2022-03-21 |
| lutfumertceylan/top25-parameter | 统计常见web漏洞常出没的25个参数 | 1846 | 2024-06-09 |
| PentesterSpecialDict | 构建优化高效的渗透 fuzz 字典合集 | 1910 | 2025-06-17 |
| SecDictionary | 实战沉淀字典 | 1573 | 2026-03-17 |
| Dictionary-Of-Pentesting | 渗透测试、SRC漏洞挖掘、爆破、Fuzzing等字典收集项目 | 2067 | 2023-07-21 |
| PayloadsAllTheThings | 几乎包含所有常见web漏洞payload的仓库 | 79876 | 2026-08-09 |
| Payloader | 渗透测试payload速查 | 489 | 2026-07-16 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| nuclei | 基于yaml语法定制漏洞模版的快速、低误报率的漏洞扫描工具 | 30396 | 2026-08-09 |
| afrog | 轻量快速的扫描器,有着适合国内环境的poc | 4363 | 2026-08-04 |
| plecost | 针对WordPress的漏洞扫描工具 | 381 | 2026-08-05 |
| VscanPlus | vscan二次开发的版本,批量快速检测网站安全隐患 | 350 | 2026-03-10 |
| xray | 强大的支持被动式的web漏洞扫描器 | 11694 | 2024-10-29 |
| dddd | 只需一个参数即可完成信息收集到漏洞检测的全自动扫描 | 1921 | 2024-08-02 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| I-Wanna-Get-All | 综合漏洞后渗透利用工具 | 1778 | 2025-12-11 |
| ShiroAttack2 | shiro反序列化漏洞综合利用工具 | 2609 | 2026-06-04 |
| ThinkphpGUI | thinkphp全版本漏洞检测工具 | 1594 | 2022-06-01 |
| WeaverExploit_All | 泛微漏洞批量检测工具 | 479 | 2023-12-14 |
| NacosExploit | Nacos综合漏洞利用工具 | 673 | 2025-11-03 |
| Frchannel | 帆软反序列化漏洞利用工具 | 427 | 2025-01-25 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| cve | 这是一个cve漏洞仓库,作者声称所有poc均公开可用 | 7984 | 2026-08-09 |
| PoC-in-GitHub | 一个持续更新的cve漏洞仓库 | 7961 | 2026-08-10 |
| Vulnerability-Wiki-PoC | 2024-至今1Day漏洞PoC深度研究与复现归档 | 1042 | 2026-07-31 |
| Awesome-POC | 一个漏洞 PoC 知识库 | 5130 | 2026-05-11 |
| POC | wy876的POC镜像仓库 | 2136 | 2026-07-13 |
| nuclei_poc | 一个nuclei的模版仓库 | 2128 | 2026-08-07 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| BypassPro | 自动化绕过40x和waf的burp插件 | 1311 | 2026-05-10 |
| APIKit | 被动挖掘各种API泄露 | 2283 | 2024-04-02 |
| Wsdler | 解析wsdler请求,并自动化测试其中的接口 | 284 | 2018-06-25 |
| nowafpls | 在burp数据包中插入垃圾数据绕过waf | 1503 | 2025-07-14 |
| burp-awesome-tls | 将burp流量伪造成多种浏览器 | 1880 | 2026-08-06 |
| HaE | 检查经过burp的流量,挖掘敏感信息,并高亮显示 | 4361 | 2026-07-31 |
| TsojanScan | 一个集成常见漏洞探测的BurpSuite插件 | 1554 | 2026-07-20 |
| burp-ai-agent | 让AI与BurpSuite无缝衔接 | 1395 | 2026-08-05 |
| burp-mcp | 使用MCP协议将Burp Suite与AI客户端集成 | 1053 | 2026-06-26 |
| BurpMCP-Ultra | 将burp的api结构化为100多种工具,并集成多种漏洞检测功能,理论上强于官方的burpmcp工具 | 183 | 2026-08-05 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| wappalyzer | 快速识别目标网站技术栈的浏览器插件 | - | - |
| HackTools | 面向红队和渗透测试人员的一体化浏览器插件 | 6979 | 2025-01-05 |
| SnowEyes | 网站解析、网页敏感信息检测、指纹识别的chrome插件 | 898 | 2026-01-13 |
| keyFinder | 被动发现各种API密钥和敏感信息的浏览器插件 | 695 | 2026-07-19 |
| VueCrack | 红队浏览器插件-检测VUE站点未授权漏洞 | 912 | 2026-05-07 |
| CloudVueRoute | 快速提取Vue应用中路由信息的浏览器脚本 | 130 | 2026-04-15 |
| Heimdallr | 识别目标是否是蜜罐 | 1680 | 2023-01-19 |
| random-user-agent | 自动伪造浏览器的UA头为任意值 | 752 | 2026-08-09 |
| DotGit | 被动监测目标网站是否有.git/.svn/.hg等文件泄露 | 479 | 2026-07-31 |
| onetab | 管理你的浏览器标签页 | - | - |
| Webpack_extract | 一键收集、分析js | 321 | 2026-06-11 |
| AntiDebug_Breaker | js逆向插件 | 2086 | 2026-06-16 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| HackBrowserData | 提取和解密浏览器数据,支持多种数据类型,可在各种操作系统(macOS、Windows、Linux)上运行。 | 14398 | 2026-08-07 |
| e0e1-config | 收集浏览器、数据库连接工具等敏感信息的后渗透工具 | 601 | 2026-03-01 |
| MX1014 | 大小仅2M左右,适合红队在内网进行快速端口扫描 | 173 | 2026-08-03 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| sliver | 可跨平台运行,支持linux后门生成的C2 | 11653 | 2026-08-09 |
| Viper | 基于人工智能的对抗模拟和红队演练平台 | 5249 | 2026-05-31 |
| Supershell | Supershell是一个通过WEB服务访问的C2远控平台 | 1809 | 2026-04-03 |
| XiebroC2 | 神似Cobalt Strike的C2客户端、功能多样且强大 | 1392 | 2025-02-28 |
| Wyrm | 红队后渗透框架 | 512 | 2026-03-15 |
| conquest | 基于Nim语言开发的高度可定制的C2框架 | 416 | 2026-08-06 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| RedSun | 利用windows defender进行提权 | 2126 | 2026-04-15 |
| Exploit-Street | 一个2023-2025的windows提权漏洞合集 | 960 | 2026-08-07 |
| dirtyfrag | 2026年5月出现的linux提权0day | 4969 | 2026-05-10 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| proxy_pool | ProxyPool 爬虫代理IP池 | 23584 | 2026-06-15 |
| Deadpool | Go编写的代理池轮询工具 | 712 | 2026-05-06 |
| mubeng | 一款速度极快、使用便捷的代理服务器检测和IP轮换工具 | 2393 | 2025-10-08 |
| ProxyPool | 帮助用户自动维护高质量的代理池 | 134 | 2026-03-08 |
| camoufox | 反检测浏览器 | 10966 | 2026-08-03 |
| f8x | 红蓝队环境自动化部署工具 | 2153 | 2026-07-25 |
| redc | 集成了AI的红队基础设施部署GUI工具 | 186 | 2026-07-25 |
| penetration-suite-toolkit | 包含常见渗透测试工具环境的windows虚拟机 | 2964 | 2025-06-11 |
| copy-cert | 通过生成ssl证书伪造c2流量 | 350 | 2024-10-03 |
| ТОСГОНЫ机场 | |||
| 一元机场 | |||
| 赔钱机场 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| vulntarget | 贴切实战攻防、应急的靶场 | 965 | 2026-04-02 |
| vulhub | 各类nday复现环境 | 21097 | 2026-07-22 |
| FastJsonParty | fastjson全版本漏洞环境 | 1244 | 2024-07-12 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| Sec-Interview | 涵盖护网、红队、逆向、密码学、二进制、AI、区块链的面试题 | 791 | 2026-03-11 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| dive-into-llms | 上海交大《动手学大模型Dive into LLMs》系列编程实践教程 | 48514 | 2025-10-10 |
| self-llm | 教会你如何正确使用开源大模型 | 31633 | 2026-07-30 |
| happy-llm | 从核心原理搞懂大模型并构建一个大模型 | 32775 | 2026-08-08 |
| llm-universe | 大模型应用开发项目,教会你基于大模型开发上层应用 | 13752 | 2026-07-28 |
| hello-agents | 从零开始的智能体原理与实践教程 | 71831 | 2026-08-07 |
| learn-claude-code | 通过claude code的源码学习AI工具的开发 | 73660 | 2026-07-28 |
| claude-code-book | 当所有人都在教你怎么用AI Agent——这本书带你拆开它 | 4072 | 2026-06-19 |
| agentic-design-patterns | 谷歌出品智能体开发教程 | 7517 | 2026-07-22 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| Claude Code | 最好用、最受欢迎的AI编码助手 | 140835 | 2026-08-08 |
| Codex | OpenAI推出的编程助手,支持代码生成、解释和调试 | 104953 | 2026-08-10 |
| Cursor | 基于VSCode深度定制的AI原生IDE | - | - |
| OpenCode | 完全开源免费的AI编码工具 | - | - |
| Trae | 字节跳动推出的AI原生集成开发环境 | - | - |
| Kiro | 亚马逊推出的AI IDE | - | - |
| Qoder | 阿里巴巴开发的编程智能体,特色是专家团开发 | - | - |
| qwen-code | 阿里巴巴推出的基于Qwen3-Coder的命令行编程智能体 | 26884 | 2026-08-10 |
| codebuddy | 腾讯旗下的AI-IDE | - | - |
| kimi-code | kimi推出的命令行通用智能体工具 | 11145 | 2026-08-03 |
| DeepSeek-Reasonix | 国内开发者开发的ds编程工具 | 33442 | 2026-08-10 |
| CodeWhale(deepseek-tui) | 专为deepseek打造的AI编码助手 | 40605 | 2026-08-09 |
| Lingma | 阿里云推出的免费的图形化编程智能体 | - | - |
| cc-haha | 基于cc泄露源码打造的本地可运行的claude-claude客户端 | 14010 | 2026-08-09 |
| claude-code-ccb | 高度可自定义的claude-code开源构建版 | 21923 | 2026-08-10 |
| openclaw | 你的个人AI助手 | 385700 | 2026-08-10 |
| workbuddy | 腾讯出品,AI工作台 | - | - |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| 百度搜索开放平台-MCP广场 | 一个mcp广场 | - | - |
| cve-mcp-server | AI驱动的安全情报聚合与风险判断工具 | 1111 | 2026-08-05 |
| chrome-devtools-mcp | 让AI调试浏览器 | 48818 | 2026-08-09 |
| claude-plugin-wechat | 微信、飞书无缝对接Claude-Code | 60 | 2026-06-24 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| wooyun-legacy | 给AI安全报告加上真实案例背书和数据支撑 | 1747 | 2026-07-14 |
| Anthropic-Cybersecurity-Skills | 内置754个安全技能,将人类安全专家的实践经验转化为AI可执行的结构化知识 | 27516 | 2026-08-08 |
| ctf-skills | 一个适用于ctf的skills,包含漏洞利用、逆向、取证分析、情报获取等技能 | 2951 | 2026-07-31 |
| AboutSecurity | 为AI制定的渗透测试方法论 | 1645 | 2026-07-19 |
| hack-skills | yakit官方出品,让AI拥有多项渗透测试技能 | 1579 | 2026-06-16 |
| reverse-skill | 逆向/渗透/安全技能路由包 | 22490 | 2026-08-09 |
| anthropic-skills | anthropic官方的skill仓库 | 167238 | 2026-08-07 |
| superpowers | 提升agent的自主性和规范性,头脑风暴skills | 269725 | 2026-08-08 |
| pua | 一个赋予AI agent高能动性的skills | 19309 | 2026-07-16 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| CyberStrikeAI | 一款AI原生安全测试平台集成100+安全工具 | 5641 | 2026-08-08 |
| strix | 开源AI黑客将发现并修复您应用的漏洞 | 50325 | 2026-08-09 |
| pentest-ai | 可以作为mcp接入claude-code,也可以作为独立的agent工具使用 | 1569 | 2026-08-08 |
| airecon | 一个借助本地大模型进行类似人工的渗透测试活动的开源智能体 | 909 | 2026-06-20 |
| pentagi | 利用前沿AI技术进行自动化渗透测试,适用于安全专家、研究人员和爱好者 | 21734 | 2026-08-06 |
| aster | 在终端中完成代码审计、渗透测试、主机防护 | 83 | 2026-07-12 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| claudecodeui | 提供一个web-ui,更好的管理AI编程工具会话和使用它们 | 13201 | 2026-08-04 |
| cc-switch | 配置claude-code、会话、mcp管理 | 125938 | 2026-08-09 |
| rtk | 让你的AI节省60%-90%的token | 75370 | 2026-08-07 |
| claude-hud | 实时查看cc的上下文、工具调用、待办事项等状态的插件 | 27247 | 2026-08-07 |
| clawgod | 一个claude code补丁,解锁了禁止网络安全相关测试的限制 | 1851 | 2026-08-09 |
| 仓库名 | 描述 | Stars | 最近更新 |
|---|---|---|---|
| 公众号 | 网络安全类公众号推荐 | 2259 | 2026-08-10 |
| 来福电台 | 在每天的早咖啡时间根据你的喜好定制推送内容 | - | - |
CyberForge/
├── README.md
├── update_resources.py
├── requirements.txt
└── .github/workflows/
└── auto_update.yml
保持更新,持续学习!