Подтвердить что ты не робот

Где я могу найти намеренно небезопасное веб-приложение с открытым исходным кодом?

Как разработчик, я узнал, что я обычно лучше понимаю лучшие/худшие практики через опыт. Область безопасности веб-приложений на самом деле не где-то там, где моя организация может позволить разработчикам научиться через пробную версию и ошибку.

Итак, ища практический подход к обмену знаниями о лучших практиках в области безопасности веб-приложений, я думал, что было бы полезно иметь приложение с открытым исходным кодом, которое было намеренно построено, чтобы быть небезопасным, чтобы помочь обучать младших разработчиков о безопасности приложений.

Кто-нибудь знает, где найти что-то вроде этого?

4b9b3361

Ответ 1

Есть онлайн (взлом/вызов/забава) и офлайн (у вас есть исходный код) приложения:

Оффлайн:

  • OWASP Webgoat
  • Серия Foundstone Hackme
    • Hackme Bank
    • Hackme Travel
    • Казино Hackme
    • Книги Hackme
  • WebMaven
  • SecuriBench
  • Вы можете загрузить VmWare Images из старых уязвимых известных CMS или просто загрузить их из репозиториев (попробуйте исходные версии или официальные старые версии и найдите уязвимости из Securityfocus BID)

Интернет

Более реалистичная демонстрация

Это старый список, который я схватил где-то, некоторые из них могут быть недоступны прямо сейчас.

Вызов рода примеров

Ответ 2

Проверьте WebGoat. Это приложение пронизано уязвимостями из списка OWASP, разработанного как учебный ресурс для разработчиков веб-приложений. Приложение представляет собой учебное пособие, в котором участвуют разработчики через содержащиеся в нем уязвимости, с тестами для каждого урока.

Ответ 3

Возможно, вы захотите попробовать https://hack.me

Это проект, основанный на сообществе, где размещаются и распространяются все виды уязвимых веб-приложений. Вы можете запускать их в новой песочнице, безопасно, без загрузки/настройки любого сервера.

Я основатель проекта, но поскольку это совершенно бесплатный проект, я подумал, что это стоит сказать в дополнение к большим другим упомянутым ресурсам.

Ответ 4

Был создан веб-сайт, в котором были установлены неуверенности, и целью было его взломать. Я не помню его имени. Я собираюсь зайти за него. Будет редактировать, поскольку я нахожу его.

Найдено: имя hackthissite.org.

Ответ 5

есть также... Damn Vulnerable Web App (DVWA)...

здесь... dvwa.co.uk

Ответ 6

Вы также можете практиковать различные варианты SQL Injection с SQLol и XML Injection/xPath Injection с помощью XMLmao.

Ответ 7

Мне напомнили этот разговор OSCON, хотя он, вероятно, слишком специфичен, чтобы быть тем, кем вы являетесь находясь в поиске.