
تطبيق Python ضعيف لتعلم التطوير الآمن
فولبي هو تطبيق ويب تم تطويره بلغة بايثون / فلاسك / إس كيو لايت وله وجهان.
جيد: يحاول البرمجة مع مراعاة أفضل ممارسات التطوير الآمن.
سيء: يحاول البرمجة مثلك (ربما). :p
تم تطويره كمختبر للدورات التالية:
التطوير الآمن من Securetia (https://www.securetia.com/cursos.html) التطوير الآمن من EducaciónIT (https://www.educacionit.com/curso-de-desarrollo-seguro)
لكن يمكنك استخدامه كما تشاء (رخصة MIT)
النسخة "الجيدة" (لم تنته بعد) ستتوافق مع معيار OWASP ASVS:
https://www.owasp.org/index.php/Category:OWASP_Application_Security_Verification_Standard_Project
سيمكنك هذا من تعلم كيفية تطوير كود بايثون باتباع أفضل ممارسات الأمان.
::
git clone https://github.com/fportantier/vulpy
cd vulpy
pip3 install --user -r requirements.txt
بعض الثغرات الموجودة في النسخة "السيئة":
ملاحظة: من المفترض أن النسخة "الجيدة" (لم تنته بعد) لا تحتوي على ثغرات، لكنني بشر، لذا...
تتطلب كل من النسختين "السيئة" و"الجيدة" تهيئة لقاعدة البيانات.
يتم ذلك باستخدام السكربت "db_init.py" داخل كل من المجلدات (bad، و good).
كل نسخة لها ملفات إس كيو لايت الخاصة بها للمستخدمين والمنشورات.
تنفيذ السكربت يكون، على سبيل المثال:
::
cd bad ./db_init.py
بعد تهيئة قاعدة البيانات، يتم إنشاء ثلاثة مستخدمين:
::
Username Password
admin SuperSecret elliot 123123123 tim 12345678
يمكنك تسجيل الدخول بأي مستخدم، التطبيق لا يحتوي على نظام صلاحيات، لذا فالثلاثة لديهم نفس الصلاحيات.