***************************** Webgoat.NET **********************************
Diese Webanwendung ist eine Lernplattform, die versucht, über
häufige Websicherheitslücken zu informieren. Sie enthält allgemeine
Sicherheitslücken, die auf die meisten Webanwendungen zutreffen. Sie
enthält auch Lektionen, die sich speziell auf das .NET-Framework beziehen.
Die Übungen in dieser App sollen Angriffe auf die Websicherheit vermitteln
und zeigen, wie Entwickler sie bewältigen können.
WARNUNG: DIESE WEBANWENDUNG ENTHÄLT ZAHLREICHE SICHERHEITSLÜCKEN,
DIE IHREN COMPUTER WÄHREND DES BETRIEBS ÄUSSERST UNSICHER MACHEN! ES WIRD
DRINGEND EMPFOHLEN, DEN COMPUTER WÄHREND DES BETRIEBS VOLLSTÄNDIG VON
ALLEN NETZWERKEN ZU TRENNEN!
Hinweise:
- Google Chrome führt eine Filterung für reflektierte XSS-Angriffe durch. Diese Angriffe
funktionieren nicht, wenn Chrome nicht mit dem Argument
--disable-xss-auditor ausgeführt wird.
- Einige (aber nicht alle!) Lektionen erfordern eine funktionierende SQL-Datenbank. Hinweise zur Einrichtung
finden Sie unten.
Erstellen und Ausführen unter Mac OS X und Linux:
- Voraussetzungen
a. Mono-Framework für Ihr jeweiliges Betriebssystem. Es kann unter
http://www.go-mono.com/mono-downloads/download.html heruntergeladen werden. Stellen Sie
sicher, dass ALLE Komponenten installiert werden, einschließlich GTK und xsp.
b. Eine Datenbank für einige der Lektionen. Sqlite3 wird empfohlen, da es
für diese Lektionen schneller und einfacher zu verwenden ist.
Binärdateien finden Sie hier: http://www.sqlite.org/download.html
- Installieren Sie das Mono-Framework und die sqlite3-Binärdateien.
- WICHTIG: Stellen Sie sicher, dass sich die ausführbare Mono-Datei in Ihrem PATH befindet.
- Holen Sie sich WebGoat.NET und wechseln Sie per cd in das Wurzelverzeichnis.
- Führen Sie 'xbuild' aus. Es mögen ein paar Warnungen auftreten, aber es sollten keine
Fehler auftreten! Falls doch, lassen Sie es uns bitte wissen.
- Wechseln Sie per cd in das WebGoat-Projekt und führen Sie 'xsp4' aus. Öffnen Sie dann Ihren
bevorzugten Browser und gehen Sie zu http://localhost:8080 (oder dem Port, den Ihre
xsp4 verwendet, falls Sie nicht den Standard verwenden). Hinweis: Der erste Lauf
kann etwas dauern, da im laufenden Betrieb alles kompiliert wird.
- Wenn Sie die WebGoat.NET-Seite sehen, sind Sie fast am Ziel! Der nächste
Schritt ist, auf 'Set Up Database!' zu klicken.
- Sie sollten ein Formular mit einer Reihe von Einrichtungsinformationen für die
Datenbank sehen. Wählen Sie für 'Data Provider' Sqlite. Für 'Data File Path' geben Sie
'db.sqlite3' ein und für 'Client Executable' die sqlite3-Ausführungsdatei
Ihres Betriebssystems (normalerweise /usr/bin/sqlite3).
- Klicken Sie auf 'Test Configuration', dann auf 'Rebuild Database' und
hoffentlich können Sie loslegen! Viel Spaß beim Hackathon!
Erstellen und Ausführen unter Windows:
- Voraussetzungen:
a. Visual Studio 2010 und höher.
b. Eine Mysql-Datenbank, die läuft und mindestens einen Benutzer mit
vollständigen Berechtigungen bereits eingerichtet hat.
- Öffnen Sie die Datei WebGoat.sln mit Visual Studio und klicken Sie auf Debug.
- Sie sollten die WebGoat.NET-Seite sehen; klicken Sie dann auf
'Set Up Database'.
- Sie sollten ein Formular mit einer Reihe von Einrichtungsinformationen für die
Datenbank sehen. Wählen Sie für 'Data Provider' MySql. Sie müssen die
entsprechenden Dateneinträge für Ihre mysql-Datenbank ausfüllen. 'Client Executable'
und 'Data File Path' sind für MySql nicht erforderlich, daher können Sie sie
leer lassen.
- Klicken Sie auf 'Test Configuration', dann auf 'Rebuild Database' und
hoffentlich können Sie loslegen! Viel Spaß beim Hackathon!