OWASP Security Shepherd 
مشروع OWASP Security Shepherd هو منصة تدريب أمن تطبيقات الويب والجوال. صُمم Security Shepherd لتعزيز وتحسين الوعي الأمني بين فئات مختلفة من المهارات. الهدف من هذا المشروع هو أخذ المبتدئين في أمن التطبيقات أو المهندسين ذوي الخبرة وصقل مهاراتهم في اختبار الاختراق للوصول إلى مستوى الخبير الأمني.

أين يمكنني تنزيل Security Shepherd؟
الإعداد الافتراضي أو اليدوي
يمكنك تنزيل أجهزة Security Shepherd الافتراضية أو حزم التثبيت اليدوي من GitHub
دوكر (مضيف Ubuntu Linux)
الإعداد الأولي
# Install pre-reqs
sudo apt install git maven docker docker-compose openjdk-17-jdk
# Clone the github repository
git clone https://github.com/OWASP/SecurityShepherd.git
# Change directory into the local copy of the repository
cd SecurityShepherd
# Adds current user to the docker group (don't have to run docker with sudo)
sudo gpasswd -a $USER docker
# Run maven to generate the WAR and HTTPS Cert.
mvn -Pdocker clean install -DskipTests
# Build the docker images, docker network and bring up the environment
docker-compose up
افتح متصفح إنترنت واكتب في شريط العناوين:
لتسجيل الدخول، استخدم بيانات الاعتماد التالية (سيُطلب منك التحديث بعد تسجيل الدخول):
- اسم المستخدم:
admin
- كلمة المرور:
password
ملاحظة: يمكن تكوين متغيرات البيئة في ملف dotenv .env في الدليل الجذر.
الدليل الكامل
إعداد بيئة دوكر
كيف أقوم بإعداد Security Shepherd؟
لدينا أدلة إعداد آلية كاملة مع شرح خطوة بخطوة على صفحة الويكي لمساعدتك في تشغيل Security Shepherd.
فيمَ يمكن استخدام Security Shepherd؟
يمكن استخدام Security Shepherd كـ:
- أداة تعليمية لأمن التطبيقات بشكل عام
- منصة تدريب لاختبار اختراق تطبيقات الويب
- تدريب على اختبار اختراق تطبيقات الجوال
- ملعب آمن لممارسة تقنيات أمن التطبيقات
- منصة لعرض أمثلة واقعية للمخاطر الأمنية
لماذا تختار Security Shepherd؟
هناك العديد من التطبيقات المعرضة للخطر عمدًا في مخزون مشاريع OWASP، وحتى أكثر عبر الإنترنت. لماذا يجب أن تستخدم Security Shepherd؟ إليك بعض الأسباب:
- تغطية واسعة للمواضيع
يحتوي Shepherd على أكثر من ستين مستوى عبر الطيف الكامل لأمن تطبيقات الويب والجوال تحت مشروع واحد.
- منحنى تعلم سلس
Shepherd مثالي للمستخدمين الجدد تمامًا في الأمن، حيث تزداد صعوبة المستويات بوتيرة لطيفة.
- شروحات مبسطة
عند تقديم مفهوم أمني لأول مرة في Shepherd، يتم ذلك بلغة بسيطة حتى يتمكن أي شخص (حتى المبتدئين) من استيعابه.
- أمثلة من العالم الحقيقي
المخاطر الأمنية في Shepherd هي ثغرات حقيقية تم تخفيف أثر استغلالها لحماية التطبيق والمستخدمين والبيئة. لا توجد مخاطر أمنية محاكاة تتطلب ناقل هجوم محدد متوقع لاجتياز المستوى. نواقل الهجوم عند استخدامها على Shepherd تتصرف كما في العالم الحقيقي.
- قابلية التوسع
يمكن استخدام Shepherd محليًا من قبل مستخدم واحد أو بسهولة كخادم لعدد كبير من المستخدمين.
- قابلية تخصيص عالية
يتيح Shepherd للمسؤولين تعيين المستويات المتاحة للمستخدمين وكيفية عرضها (تخطيطات مفتوحة، CTF، وبطولة).
- مثالي للفصول الدراسية
يمنح Shepherd لاعبيه مفاتيح حل خاصة بالمستخدم لمنع الطلاب من مشاركة المفاتيح، بدلاً من المرور بالخطوات المطلوبة لإكمال المستوى.
- لوحة المتصدرين
يحتوي Security Shepherd على لوحة متصدرين قابلة للتكوين لتشجيع بيئة تعلم تنافسية. يحصل المستخدمون الذين يكملون المستويات أولاً وثانيًا وثالثًا على ميداليات في لوحة المتصدرين ونقاط إضافية للحفاظ على المتعة.
- إدارة المستخدمين
يمكن لمسؤولي Security Shepherd إنشاء مستخدمين، وإنشاء مسؤولين، وتعليق، وإلغاء التعليق، وإضافة نقاط إضافية، أو خصم نقاط جزاء من حسابات المستخدمين باستخدام عناصر التحكم في إدارة المستخدمين. يمكن للمسؤولين أيضًا تقسيم طلابهم إلى مجموعات صفية محددة. يمكن للمسؤولين متابعة تقدم الفصل لتحديد المشاركين المتعثرين. يمكن للمسؤول حتى إغلاق التسجيل العام وإنشاء المستخدمين يدويًا إذا رغب في تجربة خاصة.
- خدمة قوية
تم استخدام Shepherd لإدارة مسابقات CTF عبر الإنترنت مثل OWASP Global CTF و OWASP LATAM Tour CTF 2015، وكلاهما تجاوز 200 مستخدم نشط مع عدم وجود توقف باستثناء فترات الصيانة المخطط لها.
- ملاحظات قابلة للتكوين
يمكن للمسؤول تمكين عملية تقديم الملاحظات، والتي يجب على المستخدمين إكمالها قبل وضع علامة على المستوى كمكتمل. يُستخدم هذا لتسهيل تحسينات المشروع بناءً على الملاحظات المقدمة ولجمع "تقارير الفهم" من الطلاب.
- تسجيل دقيق
السجلات التي يقدمها Security Shepherd مفصلة ووصفية للغاية، ولكنها لا تعمي الشاشة. إذا كان المستخدم يسلك سلوكًا غير لائق، فستعرف.