OWASP Security Shepherd 
Das OWASP Security Shepherd Project ist eine Plattform für Schulungen zur Sicherheit von Web- und Mobilanwendungen. Security Shepherd wurde entwickelt, um das Sicherheitsbewusstsein bei einer heterogenen Nutzergruppe zu fördern und zu verbessern. Ziel dieses Projekts ist es, AppSec-Anfänger oder erfahrene Ingenieure zu nehmen und ihre Fähigkeiten im Penetrationstesten bis zum Status eines Sicherheitsexperten zu schärfen.

Wo kann ich Security Shepherd herunterladen?
Virtuelle Maschine oder manuelle Einrichtung
Sie können Security Shepherd VMs oder manuelle Installationspakete von GitHub herunterladen.
Docker (Ubuntu Linux Host)
Erstmalige Einrichtung
# Install pre-reqs
sudo apt install git maven docker docker-compose openjdk-17-jdk
# Clone the github repository
git clone https://github.com/OWASP/SecurityShepherd.git
# Change directory into the local copy of the repository
cd SecurityShepherd
# Adds current user to the docker group (don't have to run docker with sudo)
sudo gpasswd -a $USER docker
# Run maven to generate the WAR and HTTPS Cert.
mvn -Pdocker clean install -DskipTests
# Build the docker images, docker network and bring up the environment
docker-compose up
Öffnen Sie einen Internetbrowser und geben Sie in der Adressleiste ein;
Zum Anmelden verwenden Sie die folgenden Anmeldedaten (Sie werden nach der Anmeldung aufgefordert, diese zu aktualisieren);
- Benutzername:
admin
- Passwort:
password
Hinweis: Umgebungsvariablen können in der dotenv-Datei .env im Stammverzeichnis konfiguriert werden.
Vollständige Anleitung
Docker-Environment-Setup
Wie richte ich Security Shepherd ein?
Wir haben vollautomatische und schrittweise Anleitungen auf unserer Wiki-Seite, die Ihnen helfen, Security Shepherd zum Laufen zu bringen.
Wofür kann Security Shepherd verwendet werden?
Security Shepherd kann verwendet werden als;
- Lehrmittel für alle Anwendungssicherheit
- Trainingsplattform für Penetrationstests von Webanwendungen
- Training für Penetrationstests mobiler Anwendungen
- Sicherer Spielplatz zum Üben von AppSec-Techniken
- Plattform zur Demonstration realer Sicherheitsrisikobeispiele
Warum Security Shepherd wählen?
Es gibt viele absichtlich verwundbare Anwendungen im OWASP-Projektinventar und noch mehr im Internet. Warum sollten Sie Security Shepherd verwenden? Hier sind einige Gründe;
- Breite Themenabdeckung
Shepherd umfasst über sechzig Level im gesamten Spektrum der Web- und Mobilanwendungssicherheit unter einem einzigen Projekt.
- Sanfte Lernkurve
Shepherd ist perfekt für Benutzer, die völlig neu in der Sicherheit sind, mit Leveln, die in angenehmem Tempo an Schwierigkeit zunehmen.
- Laienverständliche Erklärungen
Wenn jedes Sicherheitskonzept in Shepherd zum ersten Mal vorgestellt wird, geschieht dies in laienverständlichen Begriffen, damit jeder (auch Anfänger) sie aufnehmen kann.
- Beispiele aus der Praxis
Die Sicherheitsrisiken in Shepherd sind echte Schwachstellen, deren Auswirkung des Exploits gedämpft wurde, um die Anwendung, Benutzer und Umgebung zu schützen. Es gibt keine simulierten Sicherheitsrisiken, die einen erwarteten, spezifischen Angriffsvektor erfordern, um ein Level zu bestehen. Angriffsvektoren verhalten sich bei Verwendung auf Shepherd so, wie sie sich in der realen Welt verhalten würden.
- Skalierbarkeit
Shepherd kann lokal von einem einzelnen Benutzer oder einfach als Server für eine hohe Anzahl von Benutzern verwendet werden.
- Hochgradig anpassbar
Shepherd ermöglicht es Administratoren, festzulegen, welche Level ihren Benutzern zur Verfügung stehen und in welcher Weise sie präsentiert werden (Offene, CTF- und Turnierlayouts)
- Perfekt für Klassenzimmer
Shepherd gibt seinen Spielern benutzerspezifische Lösungsschlüssel, um zu verhindern, dass Schüler Schlüssel teilen, anstatt die Schritte zu durchlaufen, die zum Abschließen eines Levels erforderlich sind.
- Bestenliste
Security Shepherd verfügt über eine konfigurierbare Bestenliste, um eine wettbewerbsorientierte Lernumgebung zu fördern. Benutzer, die Level als Erster, Zweiter und Dritter abschließen, erhalten Medaillen auf ihrem Bestenlisteneintrag und Bonuspunkte, um die Bestenliste unterhaltsam zu halten.
- Benutzerverwaltung
Security Shepherd-Administratoren können mit den Admin-Benutzerverwaltungssteuerelementen Benutzer erstellen, Administratoren erstellen, sperren, entsperren, Bonuspunkte hinzufügen oder Strafpunkte von Benutzerkonten abziehen. Administratoren können ihre Schüler auch in bestimmte Klassengruppen einteilen. Administratoren können den Fortschritt einer Klasse einsehen, um schwächere Teilnehmer zu identifizieren. Ein Administrator kann sogar die öffentliche Registrierung schließen und manuell Benutzer erstellen, wenn er eine private Erfahrung wünscht.
- Robuster Dienst
Shepherd wurde verwendet, um Online-CTFs wie den OWASP Global CTF und den OWASP LATAM Tour CTF 2015 durchzuführen, die beide über 200 aktive Benutzer hatten und ohne Ausfallzeiten liefen, abgesehen von geplanten Wartungszeiten.