
تطبيق Serverless هشّ عن قصد

تطبيق Damn Vulnerable Serverless Application (DVSA) هو تطبيق هشّ عن قصد يهدف إلى أن يكون عونًا للمتخصصين في الأمن لاختبار مهاراتهم وأدواتهم في بيئة قانونية، ومساعدة المطورين على فهم عمليات تأمين تطبيقات Serverless بشكل أفضل، ومساعدة كل من الطلاب والمعلمين على تعلّم أمن تطبيقات Serverless في بيئة صفّية خاضعة للتحكم.
الهدف من DVSA هو التدريب على بعض أكثر ثغرات Serverless شيوعًا، من خلال واجهة بسيطة ومباشرة.
يُرجى ملاحظة أن هذا البرنامج يحتوي على ثغرات موثّقة وغير موثّقة على حد سواء. وهذا أمر مقصود. نشجّعك على محاولة اكتشاف أكبر عدد ممكن من المشكلات.
لا تثبّت DVSA على حساب إنتاجي
لا نتحمل المسؤولية عن الطريقة التي يستخدم بها أي شخص هذا التطبيق (DVSA). لقد أوضحنا أغراض التطبيق بوضوح، ولا ينبغي استخدامه بشكل خبيث. لقد أطلقنا تحذيرات واتخذنا إجراءات لمنع المستخدمين من تثبيت DVSA على الحسابات الإنتاجية.
انشر DVSA من مستودع تطبيقات AWS Serverless
بعد اكتمال النشر، انقر على 'View CloudFormation Stack'
ضمن 'Outputs' ستجد عنوان URL الخاص بالتطبيق (DVSA Website URL)
npm config set python /path/to/your/python2)$ ./dvsa.sh client-build$ ./dvsa.sh client-connect --stack <STACK_NAME>$ ./dvsa.sh client-update --stack/--bucket$ ./dvsa.sh client-update -h/--help لمزيد من الخيارات$ ./dvsa.sh client-start
backend/deployment/ واستخدام دالة backend/deployment/dvsa_init.py التي تعمل في نهاية النشر لتنفيذ الإجراءات المطلوبة.$ ./dvsa.sh package-template (اختياري: -h/--help لمزيد من الخيارات)
يمكنك استخدام SAM Local لتشغيل دوال Lambda وواجهات API
بدلاً من ذلك، يمكنك استخدام LocalStack
ملاحظة: إذا أردت توجيه عميلك المحلي إلى نهايتك الخلفية المحلية، شغّل $ ./dvsa.sh client-connect واستبدل نقطة نهاية ServiceEndpoint بـ http://localhost:3000 (سيظل يستخدم مجمّعات Cognito في AWS).

يرسل DVSA الإيصالات عبر البريد الإلكتروني. يمكنك استخدام صفحة الوارد (Inbox) المدمجة داخل التطبيق لاستلام الرسائل والحصول على الإيصالات. سيتم تعيين بريد إلكتروني لكل مستخدم تلقائيًا من 1secmail.com، وسيتم التحقق منه تلقائيًا. ستُرسل رسائل حقيقية إلى حسابه وستظهر في صفحة الوارد (Inbox) داخل التطبيق.
إذا كنت تريد أن يستقبل المستخدمون رسائل البريد الإلكتروني على حسابهم الفعلي المسجّل (مثل Gmail):
aws ses verify-email-identity --email-address <your_email>

انظر LESSONS للحصول على معلومات حول اختراق DVSA.
انظر VIDEOS لمعرفة كيفية نشر واستخدام واختراق DVSA.
OWASP Top 10 - Serverless Interpretation
سلسلة الغوص العميق في هجمات Serverless
حساب تويتر (قابل للاختراق)
قناة Slack #project-sls-top-10
تم إنشاء DVSA بواسطة Tal Melamed
تطبيق Damn Vulnerable Serverless Application (DVSA) هو برنامج حر: يمكنك إعادة توزيعه و/أو تعديله بموجب شروط رخصة GNU العامة (GNU General Public License) كما نشرتها مؤسسة البرمجيات الحرة (Free Software Foundation)، سواءً كان الإصدار 3 من الرخصة أو (حسب اختيارك) أي إصدار لاحق.
يتم توزيع Damn Vulnerable Serverless Application (DVSA) على أمل أن يكون مفيدًا، ولكن دون أي ضمان؛ حتى دون الضمان الضمني للتسويق (MERCHANTABILITY) أو الملاءمة لغرض معيّن (FITNESS FOR A PARTICULAR PURPOSE). راجع رخصة GNU العامة لمزيد من التفاصيل.
يجب أن تكون قد استلمت نسخة من رخصة GNU العامة مع تطبيق Damn Vulnerable Serverless Application (DVSA). إذا لم تكن كذلك، فانظر http://www.gnu.org/licenses/.