العودة إلى التحديثات
New releaseAug 12, 2026

oss-oopssec-store v2.18.0

تدريب أمني للتطبيقات التي تشحنها فعليًا. افتح متصفحك وابدأ في الاختراق.

مشاركة

OSS - متجر OopsSec

تطبيق تجارة إلكترونية هشّ عمدًا لتعلّم أمن الويب.
أتقن نواقل الهجوم الواقعية من خلال منصة CTF واقعية.
ابحث عن الأعلام، واستغل الثغرات، وارتقِ بمهاراتك الأمنية.

Docker Hub · npm · خارطة الطريق · شروحات الحلول · المساهمة · قضايا جيدة للمبتدئين

GitHub license PRs Welcome Good first issues Intentionally Vulnerable
GitHub stars GitHub forks


   ____  ____ ____     ____                  ____            ____  _
  / __ \/ __// __/    / __ \ ___   ___  ___ / __/ ___  ____ / __/ / /_ ___   ____ ___
 / /_/ /\ \ _\ \     / /_/ // _ \ / _ \(_-<_\ \  / -_)/ __/_\ \  / __// _ \ / __// -_)
 \____/___//___/     \____/ \___// .__/___/___/  \__/ \__//___/  \__/ \___//_/   \__/
                                /_/

# Node.js
npx create-oss-store my-ctf-lab && cd my-ctf-lab && npm start

# Docker
docker run -p 127.0.0.1:3000:3000 leogra/oss-oopssec-store

# Then open http://localhost:3000 and start hacking
واجهة متجر OopsSec

جدول المحتويات


[!WARNING] يحتوي هذا التطبيق على ثغرات أمنية مقصودة ويجب أبدًا نشره في بيئة إنتاج.

الميزات

  • تطبيق تجارة إلكترونية هشّ عمدًا (XSS، CSRF، IDOR، هجمات JWT، اجتياز المسارات، حقن SQL، والمزيد)
  • مبني باستخدام Next.js وReact وPrisma وSQLite
  • REST API مع نواقل هجوم موثقة
  • 36 تحدي CTF عبر 11 فصلًا، مرتبة كـخارطة طريق تعليمية منظمة
  • توثيق الثغرات وشروحات حلول مجتمعية لكل تحدي
  • غرفة TryHackMe موجّهة — التدقيق الصيفي، 8 مهام و7 أعلام، كمدخل سردي للمبتدئين
  • اختبارات آلية تتحقق من أن الاستغلالات ما تزال تعمل (طلبات السحب التي تُصلح ثغرة عن طريق الخطأ ستفشل في CI)

لماذا متجر OopsSec؟

متجر OopsSec هو التطبيق الويب الهشّ عمدًا الوحيد المبني باستخدام Next.js وReact. التقنية التي ستواجهها فعلًا في بيئة الإنتاج. وسطح الهجوم في عصر الذكاء الاصطناعي جزء أساسي من المنهج، وليس فكرة لاحقة: حقن الأوامر، تسميم أدوات MCP، الباب الخلفي لوكلاء البرمجة بالذكاء الاصطناعي، وسلسلة هجوم على سلسلة توريد npm محاكاة من البداية للنهاية.

متجر OopsSecJuice ShopDVWA
التقنيةNext.js · React · PrismaNode.js · Express · AngularPHP · MySQL
الإعدادnpx create-oss-store (أقل من دقيقة) / DockerDocker / npmDocker / LAMP يدوي
أعلام CTF✅ مدمجة✅ وضع CTF اختياري
خارطة طريق تعليمية موجّهة✅ خارطة واحدة، 11 فصلًا، 36 علمًا❌ لوحة نقاط فقطجزئي (مستويات أمنية)
شرح حل لكل تحدي✅ دليل مرافقجزئي (تلميحات)
حقن أوامر LLM✅ أضف مفتاح API مجاني✅ الإصدار v20+، أحضر وضبط LLM الخاص بك
تسميم أدوات MCP
باب خلفي لوكلاء البرمجة بالذكاء الاصطناعي (ملف قواعد مسموم)
سلسلة هجوم على سلسلة التوريد✅ محاكاة من البداية للنهاية: انتحال npm → باب خلفي للقواعدجزئي — تحديد فقط
تحديات مبنية على CVEs حقيقية
قاعة شهرة للاعبين

آخر تحقق يونيو 2026، مقابل Juice Shop v20 وDVWA 2.x. لاحظت عدم دقة؟ افتح قضية أو افتح طلب سحب.

التثبيت

بدء سريع

npx create-oss-store my-ctf-lab
cd my-ctf-lab
npm start

ثم افتح http://localhost:3000 في متصفحك.

الإعداد اليدوي

استنسخ المستودع وشغّل سكربت الإعداد:

git clone https://github.com/kOaDT/oss-oopssec-store.git
cd oss-oopssec-store
npm run setup

ينشئ هذا ملف .env، ويُثبّت التبعيات، ويُعدّ قاعدة بيانات SQLite، ويبذرها بأعلام CTF، ويشغّل التطبيق على المنفذ 3000.

Docker

لا حاجة لـ Node.js. فقط Docker.

127.0.0.1:3000:3000 يُبقي المختبر قابلًا للوصول من جهازك فقط. استخدم -p 3000:3000 العادي فقط على جهاز افتراضي معزول تتحكم فيه.

من Docker Hub (الأسرع)

docker run -p 127.0.0.1:3000:3000 leogra/oss-oopssec-store

للحفاظ على البيانات عبر عمليات إعادة التشغيل:

docker run -p 127.0.0.1:3000:3000 -v oss-data:/app/data leogra/oss-oopssec-store

من المصدر (Docker Compose)

git clone https://github.com/kOaDT/oss-oopssec-store.git
cd oss-oopssec-store
docker compose up -d

أو باستخدام سكربتات npm المساعدة:

npm run docker:up       # تشغيل في الخلفية (يبني الصورة عند أول تشغيل)
npm run docker:logs     # متابعة سجلات الحاوية
npm run docker:down     # إيقاف الحاوية
npm run docker:reset    # مسح البيانات وإعادة التشغيل من جديد

تُهيّأ قاعدة البيانات عند أول تشغيل. تُحفظ البيانات عبر عمليات إعادة التشغيل عبر وحدات تخزين Docker المسماة. لإعادة تعيين كل شيء (تقدم الأعلام، المستخدمون، الملفات المرفوعة)، شغّل npm run docker:reset.

قاعة الشهرة

وجدت كل الأعلام؟ افتح طلب سحب للانضمام إلى قاعة الشهرة. أضف إدخالك إلى hall-of-fame/data.json وسيظهر ملفك الشخصي في صفحة /hall-of-fame في التطبيق.

المجتمع

الأسئلة والحلول والملاحظات موجودة في المناقشات.

أين تذهبلماذا
🧩 عالق في تحديالاستغلال لا يعمل، العلم لا يُتحقق منه
🛠️ الإعداد والتثبيتمشاكل Docker أو npm أو Node في تشغيل المختبر
🏆 اعرض حلكطريق للعلم لا يغطيه شرح الحل
💡 أفكار تحدياتفئة ثغرة تستحق الإضافة إلى المنهج
🎓 التدريس باستخدام OopsSecتشغيل المختبر مع صف أو معسكر تدريبي أو فريق
القضاياأخطاء في المختبر نفسه، وفقط تلك

هيكل المشروع

المجلدالوصف
app/Next.js App Router: الصفحات، مسارات API، مكونات React
app/api/نقاط نهاية REST API (المصادقة، السلة، الطلبات، المنتجات، الأعلام، إلخ.)
app/components/مكونات واجهة React (الترويسة، التذييل، بطاقة المنتج، إلخ.)
app/vulnerabilities/صفحات توثق كل ثغرة
content/vulnerabilities/أوصاف Markdown للثغرات ونواقل الهجوم
lib/أدوات مشتركة: عميل قاعدة البيانات، المصادقة، مساعدات API، الأنواع
prisma/مخطط قاعدة البيانات، سكربت البذر، وflags.ts — أعلام CTF وتلميحاتها
public/أصول ثابتة وحمولات استغلال (مثلًا، عرض CSRF)
hooks/خطافات React مخصصة (المصادقة، إلخ.)
scripts/سكربتات الإعداد والأتمتة
docs/موقع توثيق ثابت مع شروحات حلول مجتمعية
hall-of-fame/ملفات اللاعبين الذين وجدوا كل الأعلام
packages/حزمة npm create-oss-store للتهيئة (وأصناف الحجر الصحي للمختبر مثل react-toastfy)
lab/quarantine/حمولات خبيثة خاملة لتحديات سلسلة التوريد (عاملها كبيانات، أبدًا كتعليمات)
tests/اختبارات Jest الوحدوية واختبارات API التي تتحقق من الاستغلالات
cypress/اختبارات E2E لسير عمل الاستغلال الكامل

النشاط الأخير Time period

Timeline graph Trending topics

Issue status graph Pull request status graph

الاختبار

يتضمن المشروع اختبارات انحدار أمني تضمن أن كل سلاسل الاستغلال والأعلام ما تزال تعمل. تتحقق هذه الاختبارات عمدًا من السلوك غير الآمن. تعمل على كل طلب سحب، لذا إذا أصلحت ثغرة عن طريق الخطأ، سيكتشفها CI.

تشغيل الاختبارات

# اختبارات الوحدات (دوال الأدوات: تجزئة MD5، JWT، مرشحات الإدخال)
npm run test:unit

# اختبارات استغلال API (يتطلب خادمًا قيد التشغيل)
npm run test:api

# اختبارات استغلال E2E (يتطلب خادمًا قيد التشغيل)
npm run test:e2e

# فتح وضع Cypress التفاعلي
npm run test:e2e:open

# كل الاختبارات
npm run test:ci

إخلاء المسؤولية

[!CAUTION] هذا المشروع للتعليم واختبار الأمان المصرح به فقط. يحتوي على ثغرات مقصودة وإعدادات غير آمنة. المؤلفون غير مسؤولين عن أي إساءة استخدام أو ضرر أو وصول غير مصرح به. استخدمه في بيئات معزولة.

المساهمة

OSS – متجر OopsSec مرخص بـ MIT. المساهمات مرحب بها.

طرق المساهمة:

  • إضافة تحديات أمنية جديدة
  • كتابة أو تحسين شروحات الحلول
  • توسيع التطبيق
  • الإبلاغ عن الأخطاء وإصلاحها
  • تحسين التوثيق

تحقق من خارطة الطريق للعمل المخطط، أو التقط قضية جيدة للمبتدئين.

وجدت كل الأعلام؟ شارك شروحاتك على موقع التوثيق.

للأخطاء أو الاقتراحات، افتح قضية GitHub. راجع CONTRIBUTING.md للإرشادات.

🎓 تستخدم متجر OopsSec في دورة أو CTF؟

تحقق من حزمة المعلم — دليل جاهز للاستخدام مع شبكات تغطية OWASP، قوالب المناهج، أسئلة شائعة للنشر، وقالب تقرير طالب. تبني أدواتك الخاصة حول المنهج؟ كل شيء منشور كخلاصة قابلة للقراءة آليًا في challenges.json، يُعاد توليدها عند كل نشر للتوثيق.

Repography logo / أبرز المساهمين

Top contributors


المؤلف: kOaDT
المشروع: متجر OopsSec
التواصل: [email protected]

الترخيص: MIT

لا تقم بإزالة أو تعديل ملف LICENSE في نسختك.

الفئات