***************************** Webgoat.NET **********************************
Esta aplicación web es una plataforma de aprendizaje que intenta enseñar sobre
fallos comunes de seguridad web. Contiene fallos de seguridad genéricos que aplican a
la mayoría de las aplicaciones web. También contiene lecciones que se relacionan específicamente
con el framework .NET. Los ejercicios de esta aplicación están diseñados para enseñar sobre
ataques de seguridad web y cómo los desarrolladores pueden superarlos.
ADVERTENCIA: ESTA APLICACIÓN WEB CONTIENE NUMEROSAS VULNERABILIDADES DE SEGURIDAD
QUE HARÁN QUE SU COMPUTADORA SEA MUY INSEGURA MIENTRAS SE EJECUTE! SE RECOMIENDA
ENCARECIDAMENTE DESCONECTAR COMPLETAMENTE SU COMPUTADORA DE TODAS LAS REDES MIENTRAS
SE EJECUTE!
Notas:
- Google Chrome realiza filtrado para ataques XSS reflejados. Estos ataques
no funcionarán a menos que Chrome se ejecute con el argumento
--disable-xss-auditor.
- Algunas (¡pero no todas!) de las lecciones requieren una base de datos SQL funcional. Las
pautas de configuración se muestran a continuación.
Cómo compilar y ejecutar en Mac OS X y Linux:
- Requisitos previos:
a. El framework Mono para tu sistema operativo correspondiente. Se puede descargar en
http://www.go-mono.com/mono-downloads/download.html. Asegúrate
de que TODOS los componentes se instalen, incluidos GTK y xsp.
b. Una base de datos para algunas de las lecciones. Se recomienda Sqlite3 ya que es
más rápido y fácil de usar para los propósitos de estas lecciones.
Los binarios se pueden encontrar aquí: http://www.sqlite.org/download.html
- Instala el framework Mono y los binarios de sqlite3.
- IMPORTANTE: Asegúrate de que el ejecutable de Mono esté en tu PATH.
- Obtén WebGoat.NET y haz cd al directorio raíz.
- Ejecuta 'xbuild'. Puede haber algunas advertencias, pero no debería haber
errores. Si los hay, por favor avísanos.
- Haz cd al proyecto WebGoat y ejecuta 'xsp4'. Luego abre tu navegador
favorito y ve a http://localhost:8080 (o cualquier puerto que tu
xsp4 esté usando si no usas el predeterminado). Nota: La primera ejecución
puede tomar algún tiempo, ya que está compilando todo sobre la marcha.
- Si ves la página de WebGoat.NET, significa que estás casi listo. El siguiente
paso es hacer clic en 'Set Up Database!'.
- Deberías ver un formulario con un montón de información de configuración para la
base de datos. Para 'Data Provider' elige Sqlite. Para 'Data File Path' pon
'db.sqlite3' y para 'Client Executable' pon el ejecutable de sqlite3
de tu sistema operativo (generalmente /usr/bin/sqlite3).
- Haz clic en 'Test Configuration', seguido de 'Rebuild Database' y
con suerte estarás listo. ¡Disfruta tu hackathon!
Cómo compilar y ejecutar en Windows:
- Requisitos previos:
a. Visual Studio 2010 y superior.
b. Base de datos Mysql que esté activa y funcionando con al menos un usuario
ya configurado con permisos completos.
- Abre el archivo WebGoat.sln con Visual Studio y haz clic en Debug.
- Deberías ver la página de WebGoat.NET, momento en el que haz clic en
'Set Up Database'.
- Deberías ver un formulario con un montón de información de configuración para la
base de datos. Para 'Data Provider' elige MySql. Necesitarás completar
las entradas de datos correspondientes para tu base de datos mysql. 'Client Executable'
y 'Data File Path' no son necesarios para MySql, por lo que puedes dejarlos
vacíos.
- Haz clic en 'Test Configuration', seguido de 'Rebuild Database' y
con suerte estarás listo. ¡Disfruta tu hackathon!