今日の優良食堂
実際に入れて動かして書いた、今日の一膳
ギット飯が代わりに導入・実行・コードまで確かめました
いま読んでいる一膳qazbnm456/awesome-web-securityウェブセキュリティの脆弱性、ペネトレーションテスト手法、ツール、学習リソースを網羅したキュレーション済みリスト信頼度 1.27ほかの一膳langfuse/langfuseLLMアプリケーション開発・監視・評価・デバッグのためのオープンソースプラットフォームです。信頼度 1.36ほかの一膳mobile-next/mobile-mcpAIエージェントとLLMのためにiOS・Androidアプリとデバイスを自動操作できるMCPサーバーです。信頼度 1.30
今日の優良食堂 · ギット飯が代わりに導入・分析

qazbnm456/awesome-web-security

ウェブセキュリティの脆弱性、ペネトレーションテスト手法、ツール、学習リソースを網羅したキュレーション済みリスト

XSS やSQL 注入、CSRF など40種類を超える脆弱性ごとに、資料とPoCが整理された一覧を開けば、断片的な検索ではなく体系立てた学習経路がそのまま手に入ります。特定の攻撃手法を素早く参照したいバグバウンティハンターも、新人オンボーディングの教材を探すセキュリティチームも、その場で使える形で見つけられます。Claude Code Skillプラグインを通じてmasterブランチの`data/index.json`を直接参照できるため、静的なスナップショットではなく常に最新のリストをAIエージェント越しに問い合わせられる点も、実際に触ってみたくなる理由です。

01 / 概要
何をするものか一文で言うと
ひとことでウェブセキュリティの脆弱性、ペネトレーションテスト手法、ツール、学習リソースを網羅したキュレーション済みリスト

このリポジトリは、Web セキュリティ分野の学習リソースを整理した Awesome List です。データは data/entries 以下の YAML ファイルとして管理され、生成スクリプトが README や data/index.json を自動生成します。加えて Claude Code Skill としても配布され、AI エージェントが実行時に最新の一覧を参照できる点が特徴です。

02 / 構造
どう動くのか中核のしくみ
読み方動きの流れを図と一緒にほどきました。

仕組みの中心は data/categories.yml と data/entries/*.yml です。カテゴリ定義とエントリ本体を分離管理し、scripts/generate.py が data/templates の preamble・postamble と組み合わせて README.md・README-zh.md・README-jp.md・data/index.json を再生成します。verify_schema.py と verify_anchors.py がエントリのスキーマとアンカー整合性を事前検証します。CI 側では health-link-check.yml が lychee で日次リンク検査を行い、content-drift.yml は200応答でも内容が変わったページ(例: halbecaf.comがギャンブルサイト化した事例)を月次で検出します。post-merge-archive.yml は新規エントリを Wayback Machine に提出し、archive_url をコミットで書き戻します。PR は diff-sentry.yml が悪意あるパターンをネットワーク接続なしで走査し、pr-review系ワークフローは PR の内容を信頼済みスクリプト側で読むことで pwn-request パターンを避けています。skills/awesome-web-security/SKILL.md はトリガーキーワードを定義し、AI エージェントは master の data/index.json を直接参照するため古いスナップショットに依存しません。

03 / 体験
入れるとこんな体験になりますギット飯が実際にたどった順序
所要ギット飯が実際に導入・実行しながらたどった順序です。
  1. STEP 01

    npx skills add qazbnm456/awesome-web-security -a claude-code -g -yを実行すると、skills/awesome-web-security/SKILL.mdのトリガー一覧に沿ってXSSやSQLiなど話題を尋ねた際にSkillが起動します。

  2. STEP 02

    python3 scripts/generate.pyをローカルで実行すると、data/entries以下のYAMLとdata/categories.ymlを読み込み、README.md・README-zh.md・README-jp.md・data/index.jsonが再生成される様子を確認できます。

  3. STEP 03

    python3 scripts/verify_schema.pyを回すと、新規エントリのYAML項目(url・title・author・categoryなど)がスキーマに沿っているかチェックされ、不備があればエラーで止まります。

  4. STEP 04

    python3 scripts/verify_anchors.pyを実行すると、README内の目次アンカーと実際の見出しIDが一致しているかを検証できます。

  5. STEP 05

    PRを作成すると.github/workflows/diff-sentry.ymlが即時に走り、難読化ペイロードやパイプ実行、プロンプトインジェクションらしき差分を検出してジョブサマリーに表示します。

  6. STEP 06

    マージ後は.github/workflows/post-merge-archive.ymlがdata/entries内の新規URLをWayback Machineへ提出し、archive_urlをYAMLへ書き戻すコミットが自動生成されます。

04 / 成果物
何が手に入るのか導入後に手元に残るもの

実行して手に入るのは、実行可能なペネトレーションツールそのものではなく、カテゴリ別に整理されたリソースYAML群と、そこから生成される3言語のREADME、AIエージェント向けのdata/index.json、そしてリンク健全性・内容ドリフト・Wayback保存を回すCIパイプラインです。SKILL.mdを介せば、Claude CodeやCodex上でXSS・SSRF・JWTなどの質問に応じて最新一覧が呼び出されます。

05 / 注意
ここは先に知っておいてください先に知っておくとよいこと
正直なところ誰にでも合うとは言いにくいところです。
01

content-drift.ymlのコメントが示す通り、リンクは200応答を返しても内容が別物に変わっている場合があり、halbecaf.comの例では正規のV8脆弱性解説がインドネシア語のギャンブルサイトに置き換わっていました。

02

このリポジトリ自体はリンク集と生成パイプラインであり、SQL InjectionやXSSを実際に検証するツールコードは含まれていません。学習の出発点として使うものです。

03

AIエージェント向けSkillはmasterのdata/index.jsonを都度取得する設計のため、ネットワーク接続とGitHubへのアクセスが前提になります。

04

pr-review系ワークフローはフォークからのPRに書き込み権限トークンを渡さない二段構成ですが、その安全性はpublish_review.pyのアーティファクト検証ロジックに依存しています。

06 / 結論
ギット飯の結論食べてみる価値のある一膳か
ギット飯の最終判断優良食堂

Web セキュリティを分野別に学びたい初心者・中級者、またAIエージェントに常に新鮮な参考リソースを渡したい開発者に向いています。CI構成(diff-sentry・content-drift・post-merge-archiveなど)を見る限り、単なる静的リストではなくリンク腐敗や乗っ取りサイト化への対策まで運用として組み込まれており、README・ワークフロー・スクリプトの記述内容が相互に整合しているため、実際に導入しなくてもこの評価はおおむね信頼できます。ただし記載した限界(内容ドリフトの残存リスクやツール非内包である点)は踏まえて利用してください。

今日の残りの一膳
SUBSCRIBER LIBRARY
これまでに検証した優良食堂を一堂に

4 つの関門を通った優良食堂がすべてバックナンバーに集まっています。いちばん新しい一膳はどなたでも無料で読め、それより前の優良食堂の検証の根拠・詳しい解説は ギット飯 プレミアムのご購読ですでに開いています。

優良食堂バックナンバー →
リポジトリ詳細🧪 ひと言で味見する