El Proyecto OWASP Security Shepherd es una plataforma de entrenamiento en seguridad de aplicaciones web y móviles. Security Shepherd ha sido diseñado para fomentar y mejorar la conciencia de seguridad entre un grupo demográfico de variados conjuntos de habilidades. El objetivo de este proyecto es llevar a novatos en AppSec o ingenieros experimentados y agudizar su conjunto de habilidades de pruebas de penetración hasta alcanzar el estatus de experto en seguridad.
¿Dónde puedo descargar Security Shepherd?
Máquina Virtual o Configuración Manual
Puedes descargar las máquinas virtuales de Security Shepherd o los paquetes de instalación manual desde
# Install pre-reqs
sudo apt install git maven docker docker-compose openjdk-17-jdk
# Clone the github repository
git clone https://github.com/OWASP/SecurityShepherd.git
# Change directory into the local copy of the repository
cd SecurityShepherd
# Adds current user to the docker group (don't have to run docker with sudo)
sudo gpasswd -a $USER docker
# Run maven to generate the WAR and HTTPS Cert.
mvn -Pdocker clean install -DskipTests
# Build the docker images, docker network and bring up the environment
docker-compose up
Abre un navegador de Internet y escribe en la barra de direcciones:
Tenemos guías completamente automatizadas y paso a paso en nuestra página wiki para ayudarte a poner en marcha Security Shepherd.
¿Para qué se puede usar Security Shepherd?
Security Shepherd se puede utilizar como;
Herramienta de enseñanza para toda la seguridad de aplicaciones
Plataforma de entrenamiento en pruebas de penetración de aplicaciones web
Entrenamiento en pruebas de penetración de aplicaciones móviles
Entorno seguro para practicar técnicas de AppSec
Plataforma para demostrar ejemplos reales de riesgos de seguridad
¿Por qué elegir Security Shepherd?
Hay muchas aplicaciones deliberadamente vulnerables disponibles en el Inventario de Proyectos de OWASP, y aún más en Internet. ¿Por qué deberías usar Security Shepherd? Aquí hay algunas razones;
Amplia cobertura de temas
Shepherd incluye más de sesenta niveles en todo el espectro de seguridad de aplicaciones web y móviles bajo un solo proyecto.
Curva de aprendizaje suave
Shepherd es perfecto para usuarios completamente nuevos en seguridad, con niveles que aumentan en dificultad a un ritmo agradable.
Explicaciones para legos
Cuando cada concepto de seguridad se presenta por primera vez en Shepherd, se hace en términos sencillos para que cualquiera (incluso principiantes) pueda absorberlos.
Ejemplos del mundo real
Los riesgos de seguridad en Shepherd son vulnerabilidades reales cuyo impacto de explotación ha sido atenuado para proteger la aplicación, los usuarios y el entorno. No hay riesgos de seguridad simulados que requieran un vector de ataque específico y esperado para superar un nivel. Los vectores de ataque cuando se usan en Shepherd se comportan como lo harían en el mundo real.
Escalabilidad
Shepherd puede ser usado localmente por un solo usuario o fácilmente como servidor para una gran cantidad de usuarios.
Altamente personalizable
Shepherd permite a los administradores establecer qué niveles están disponibles para sus usuarios y de qué manera se presentan (diseños Abierto, CTF y Torneo)
Perfecto para aulas
Shepherd proporciona a sus jugadores claves de solución específicas para cada usuario para evitar que los estudiantes compartan claves, en lugar de tener que pasar por los pasos necesarios para completar un nivel.
Tabla de clasificación
Security Shepherd tiene una tabla de clasificación configurable para fomentar un entorno de aprendizaje competitivo. Los usuarios que completan niveles en primer, segundo y tercer lugar obtienen medallas en su entrada de la tabla de clasificación y puntos extra para mantener las cosas entretenidas en la tabla.
Gestión de usuarios
Los administradores de Security Shepherd pueden crear usuarios, crear administradores, suspender, reactivar, agregar puntos extra o quitar puntos de penalización de las cuentas de los usuarios con los controles de gestión de usuarios administradores. Los administradores también pueden segmentar a sus estudiantes en grupos de clase específicos. Los administradores pueden ver el progreso de una clase para identificar participantes con dificultades. Un administrador puede incluso cerrar el registro público y crear usuarios manualmente si desea una experiencia privada.
Servicio robusto
Shepherd ha sido utilizado para ejecutar CTF en línea como el OWASP Global CTF y el OWASP LATAM Tour CTF 2015, ambos superando los 200 usuarios activos y funcionando sin tiempo de inactividad, excepto por períodos de mantenimiento planificados.
Retroalimentación configurable
Un administrador puede habilitar un proceso de retroalimentación, que debe ser completado por los usuarios antes de que un nivel se marque como completado. Esto se utiliza tanto para facilitar mejoras del proyecto basadas en la retroalimentación enviada como para que los administradores del sistema recopilen "Informes de Comprensión" de sus estudiantes.
Registro granular
Los registros reportados por Security Shepherd son altamente detallados y descriptivos, pero no abruman la pantalla. Si un usuario se está comportando mal, lo sabrás.