Das OWASP Security Shepherd Project ist eine Plattform für Schulungen zur Sicherheit von Web- und Mobilanwendungen. Security Shepherd wurde entwickelt, um das Sicherheitsbewusstsein bei einer heterogenen Nutzergruppe zu fördern und zu verbessern. Ziel dieses Projekts ist es, AppSec-Anfänger oder erfahrene Ingenieure zu nehmen und ihre Fähigkeiten im Penetrationstesten bis zum Status eines Sicherheitsexperten zu schärfen.
Wo kann ich Security Shepherd herunterladen?
Virtuelle Maschine oder manuelle Einrichtung
Sie können Security Shepherd VMs oder manuelle Installationspakete von GitHub herunterladen.
# Install pre-reqs
sudo apt install git maven docker docker-compose openjdk-17-jdk
# Clone the github repository
git clone https://github.com/OWASP/SecurityShepherd.git
# Change directory into the local copy of the repository
cd SecurityShepherd
# Adds current user to the docker group (don't have to run docker with sudo)
sudo gpasswd -a $USER docker
# Run maven to generate the WAR and HTTPS Cert.
mvn -Pdocker clean install -DskipTests
# Build the docker images, docker network and bring up the environment
docker-compose up
Öffnen Sie einen Internetbrowser und geben Sie in der Adressleiste ein;
Wir haben vollautomatische und schrittweise Anleitungen auf unserer Wiki-Seite, die Ihnen helfen, Security Shepherd zum Laufen zu bringen.
Wofür kann Security Shepherd verwendet werden?
Security Shepherd kann verwendet werden als;
Lehrmittel für alle Anwendungssicherheit
Trainingsplattform für Penetrationstests von Webanwendungen
Training für Penetrationstests mobiler Anwendungen
Sicherer Spielplatz zum Üben von AppSec-Techniken
Plattform zur Demonstration realer Sicherheitsrisikobeispiele
Warum Security Shepherd wählen?
Es gibt viele absichtlich verwundbare Anwendungen im OWASP-Projektinventar und noch mehr im Internet. Warum sollten Sie Security Shepherd verwenden? Hier sind einige Gründe;
Breite Themenabdeckung
Shepherd umfasst über sechzig Level im gesamten Spektrum der Web- und Mobilanwendungssicherheit unter einem einzigen Projekt.
Sanfte Lernkurve
Shepherd ist perfekt für Benutzer, die völlig neu in der Sicherheit sind, mit Leveln, die in angenehmem Tempo an Schwierigkeit zunehmen.
Laienverständliche Erklärungen
Wenn jedes Sicherheitskonzept in Shepherd zum ersten Mal vorgestellt wird, geschieht dies in laienverständlichen Begriffen, damit jeder (auch Anfänger) sie aufnehmen kann.
Beispiele aus der Praxis
Die Sicherheitsrisiken in Shepherd sind echte Schwachstellen, deren Auswirkung des Exploits gedämpft wurde, um die Anwendung, Benutzer und Umgebung zu schützen. Es gibt keine simulierten Sicherheitsrisiken, die einen erwarteten, spezifischen Angriffsvektor erfordern, um ein Level zu bestehen. Angriffsvektoren verhalten sich bei Verwendung auf Shepherd so, wie sie sich in der realen Welt verhalten würden.
Skalierbarkeit
Shepherd kann lokal von einem einzelnen Benutzer oder einfach als Server für eine hohe Anzahl von Benutzern verwendet werden.
Hochgradig anpassbar
Shepherd ermöglicht es Administratoren, festzulegen, welche Level ihren Benutzern zur Verfügung stehen und in welcher Weise sie präsentiert werden (Offene, CTF- und Turnierlayouts)
Perfekt für Klassenzimmer
Shepherd gibt seinen Spielern benutzerspezifische Lösungsschlüssel, um zu verhindern, dass Schüler Schlüssel teilen, anstatt die Schritte zu durchlaufen, die zum Abschließen eines Levels erforderlich sind.
Bestenliste
Security Shepherd verfügt über eine konfigurierbare Bestenliste, um eine wettbewerbsorientierte Lernumgebung zu fördern. Benutzer, die Level als Erster, Zweiter und Dritter abschließen, erhalten Medaillen auf ihrem Bestenlisteneintrag und Bonuspunkte, um die Bestenliste unterhaltsam zu halten.
Benutzerverwaltung
Security Shepherd-Administratoren können mit den Admin-Benutzerverwaltungssteuerelementen Benutzer erstellen, Administratoren erstellen, sperren, entsperren, Bonuspunkte hinzufügen oder Strafpunkte von Benutzerkonten abziehen. Administratoren können ihre Schüler auch in bestimmte Klassengruppen einteilen. Administratoren können den Fortschritt einer Klasse einsehen, um schwächere Teilnehmer zu identifizieren. Ein Administrator kann sogar die öffentliche Registrierung schließen und manuell Benutzer erstellen, wenn er eine private Erfahrung wünscht.
Robuster Dienst
Shepherd wurde verwendet, um Online-CTFs wie den OWASP Global CTF und den OWASP LATAM Tour CTF 2015 durchzuführen, die beide über 200 aktive Benutzer hatten und ohne Ausfallzeiten liefen, abgesehen von geplanten Wartungszeiten.
Konfigurierbares Feedback
Ein Administrator kann einen Feedback-Prozess aktivieren, der von Benutzern abgeschlossen werden muss, bevor ein Level als abgeschlossen markiert wird. Dies dient sowohl dazu, Projektverbesserungen auf der Grundlage von eingereichtem Feedback zu ermöglichen, als auch Systemadministratoren, um „Verständnisberichte“ von ihren Schülern zu sammeln.
Detaillierte Protokollierung
Die von Security Shepherd gemeldeten Protokolle sind sehr detailliert und aussagekräftig, aber nicht überladen. Wenn ein Benutzer sich falsch verhält, werden Sie es wissen.