
مختبر محاكاة هجمات HTTP/2 والدفاع عنها - Slowloris وRapid Reset (CVE-2023-44487) وهجمات HPACK Bomb مع 5 طبقات دفاعية. مبني بلغة بايثون خالصة باستخدام raw sockets ومكتبة h2.
مختبر من الصفر لمحاكاة هجمات HTTP/2 والدفاع عنها، مبني بلغة Python خالصة.
يحاكي 3 هجمات HTTP/2 حقيقية ضد خادم ضعيف، ثم يوضح 5 طبقات دفاع تحجب جميع الهجمات الثلاثة على خادم محصّن.
| الهجوم | التقنية | التأثير |
|---|---|---|
| Slowloris | فتح دفق وعدم إرسال END_STREAM أبدًا | استنزاف الذاكرة (RAM) |
| Rapid Reset | فيضان RST_STREAM (CVE-2023-44487) | استنزاف المعالج (CPU) |
| HPACK Bomb | أكثر من 300 ترويسة لكل طلب | هجوم تخصيص الذاكرة |
| الدفاع | الطريقة |
|---|---|
| Slowloris Watchdog | مؤشر ترابط خلفي يقتل الاتصالات الخاملة |
| Rapid Reset Ban | حظر عنوان IP نهائيًا بعد 10 عمليات RST |
| Header Flood Block | إعادة تعيين الدفق إذا تجاوزت الترويسات 25 |
| Rate Limiter | حظر IP بعد 60 طلبًا في الدقيقة |
| Stream Cap | MAX_CONCURRENT_STREAMS = 20 |
الخادم الأساسي → 0/3 محجوبة (0%) الخادم المحصّن → 3/3 محجوبة (99%)
pip install h2
# Terminal 1
python3 basic_server.py
# Terminal 2
python3 hardened_server.py
# Terminal 3
python3 compare.py