
التطبيق الضعيف الذي سيعلمك كيفية اختراق WebSockets
تطبيق WebSocket معرّض للثغرات عمدًا، مبني على Docker، مصمم لتعلّم وممارسة اختبار أمان WebSocket في بيئة خاضعة للتحكم.
ينفّذ المختبر تطبيق ويب واقعيًا مع مصادقة، ورسائل خاصة، وملفات تعريف مستخدمين، وعدة نقاط نهاية WebSocket. توفر كل ميزة فرصة لدراسة كيفية ظهور ثغرات WebSocket المحددة عندما يتم تنفيذ ضوابط الأمان على مستوى المصادقة والتفويض والتطبيق بشكل غير صحيح.
docker compose up --build
افتح:
أنشئ حسابين في ملفي تعريف متصفحين أو نافذتين للتصفح الخفي.
مثال:
المستخدم أ:
alicepassword123المستخدم ب:
bobpassword123يحصل كل حساب على رمز مستخدم مكوّن من 8 أحرف.
أدخل رمز Bob من جلسة Alice. أدخل رمز Alice من جلسة Bob. سينضم العميلان إلى نفس المحادثة.
كتبت شرحًا تفصيليًا للثغرات الموجودة في المختبر، وسيتم تحديثه بانتظام.
كما أشجعك على مشاهدة هذه المحاضرة من OWASP
وهذا الفيديو من BBRE
https://websocket.org/guides/authentication/
https://christian-schneider.net/blog/cross-site-websocket-hijacking/