Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DVSA — Una aplicación serverless deliberadamente vulnerable | Kitploit
Herramientas/GitHubGitHub/owasp/dvsa
Seguridad de Infraestructura en la NubeAnálisis de VulnerabilidadesSeguridad ServerlessExplotación de Aplicaciones WebPruebas de Seguridad de APIsPruebas de PenetraciónSeguridad en la NubeAprendizaje y EducaciónLabs y Práctica
GitHubowasp/dvsa

DVSA

Una aplicación serverless deliberadamente vulnerable

544208hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

alt OWASP DVSA

una aplicación serverless deliberadamente vulnerable


Damn Vulnerable Serverless Application (DVSA) es una aplicación deliberadamente vulnerable que pretende ser una ayuda para que los profesionales de la seguridad pongan a prueba sus habilidades y herramientas en un entorno legal, ayudar a los desarrolladores a comprender mejor los procesos de aseguramiento de aplicaciones serverless y ayudar tanto a estudiantes como a profesores a aprender sobre la seguridad de las aplicaciones serverless en un entorno de aula controlado.

El objetivo de DVSA es practicar algunas de las vulnerabilidades serverless más comunes, con una interfaz simple y directa.

Ten en cuenta que este software contiene vulnerabilidades tanto documentadas como indocumentadas. Esto es intencional. Te animamos a intentar descubrir tantos problemas como sea posible.


Descargo de responsabilidad

No instales DVSA en una cuenta de producción

No nos hacemos responsables de la forma en que cualquiera utilice esta aplicación (DVSA). Hemos dejado claros los propósitos de la aplicación y no debe utilizarse con fines maliciosos. Hemos dado advertencias y tomado medidas para evitar que los usuarios instalen DVSA en cuentas de producción.


Despliegue desde el Repositorio de aplicaciones

  • Despliega DVSA desde el Repositorio de aplicaciones serverless de AWS

  • Una vez completado el despliegue, haz clic en 'Ver pila de CloudFormation'

  • En 'Salidas' encontrarás la URL de la aplicación (DVSA Website URL)


Desarrollo y despliegue locales

Cliente

Requisitos previos para reconstruir el cliente
  • Node 8.16.2 (cambiar entre versiones de Node durante el desarrollo)
  • python2 (necesario para npm i node-gyp. Puedes usar npm config set python /path/to/your/python2)
Construir el cliente
  • $ ./dvsa.sh client-build
Actualizar el archivo del cliente con el backend previamente desplegado
  • $ ./dvsa.sh client-connect --stack <STACK_NAME>
Actualizar el cliente desplegado con cambios locales
  • $ ./dvsa.sh client-update --stack/--bucket
  • $ ./dvsa.sh client-update -h/--help para más opciones
Ejecutar el cliente localmente
  • $ ./dvsa.sh client-start

Backend

Requisitos previos para construir el backend
  • AWS SAM CLI
Paso a paso:
  • Realiza los cambios deseados en el código del backend dentro de backend/functions
  • Realiza los cambios deseados en tu plantilla de CloudFormation template.yml
  • Si necesitas cambios posteriores al despliegue, puedes añadir archivos a backend/deployment/ y usar la función backend/deployment/dvsa_init.py que se ejecuta al final del despliegue para realizar las acciones necesarias.
  • $ ./dvsa.sh package-template (OPCIONAL: -h/--help para más opciones)
  • Despliega el archivo de plantilla de salida con la consola/CLI de CloudFormation

Ejecutar el Backend localmente
  • Puedes usar SAM Local para iniciar funciones Lambda y APIs

  • Alternativamente, puedes usar LocalStack

Nota: Si quieres apuntar tu cliente local hacia tu backend local, ejecuta $ ./dvsa.sh client-connect y REEMPLAZA el endpoint de ServiceEndpoint por http://localhost:3000 (seguirá usando los pools de Cognito en AWS).

Suscripción de correo electrónico

DVSA envía los recibos por correo electrónico. Puedes usar la página Bandeja de entrada integrada en la aplicación para recibir los correos y obtener los recibos. A cada usuario se le asignará automáticamente un correo de 1secmail.com que será verificado automáticamente. Los correos reales se enviarán a su cuenta y aparecerán en la página Bandeja de entrada de la aplicación.

Si quieres que los usuarios reciban correos en su cuenta de correo registrada real (p. ej., gmail):

  • Envía un enlace de verificación de correo a la dirección de correo deseada ejecutando el siguiente comando (después de hacer clic en el enlace recibido, los correos también se enviarán a su dirección de correo real):

aws ses verify-email-identity --email-address <your_email>

  • Solicita un aumento del límite de envío. Esto permitirá que toda tu cuenta en la nube envíe correos a cualquier dirección.

Información adicional

Presentación

Descargar

Documentación

AWS

consulta LESSONS para obtener información sobre cómo hackear DVSA.

consulta VIDEOS para saber cómo desplegar, usar y hackear DVSA.


Enlaces

OWASP Top 10 - Interpretación Serverless

Inmersión profunda en ataques serverless - Serie

Proyecto OWASP Serverless Top 10

Cuenta de Twitter (hackeable)

Canal de Slack #project-sls-top-10

Entrada de blog de DVSA

En las noticias


Agradecimientos

DVSA fue creado por Tal Melamed


Licencia

Damn Vulnerable Serverless Application (DVSA) es software libre: puedes redistribuirlo y/o modificarlo bajo los términos de la Licencia Pública General de GNU publicada por la Free Software Foundation, ya sea la versión 3 de la Licencia, o (a tu elección) cualquier versión posterior.

Damn Vulnerable Serverless Application (DVSA) se distribuye con la esperanza de que sea útil, pero SIN GARANTÍA ALGUNA; incluso sin la garantía implícita de COMERCIABILIDAD o IDONEIDAD PARA UN FIN PARTICULAR. Consulta la Licencia Pública General de GNU para obtener más detalles.

Deberías haber recibido una copia de la Licencia Pública General de GNU junto con Damn Vulnerable Serverless Application (DVSA). Si no es así, consulta http://www.gnu.org/licenses/.

Descargar herramienta