***************************** Webgoat.NET **********************************
Cette application Web est une plateforme d'apprentissage qui tente d'enseigner les failles de sécurité Web courantes. Elle contient des failles de sécurité génériques qui s'appliquent à la plupart des applications Web. Elle contient également des leçons qui concernent spécifiquement le framework .NET. Les exercices de cette application visent à enseigner les attaques de sécurité Web et la manière dont les développeurs peuvent les surmonter.
AVERTISSEMENT : CETTE APPLICATION WEB CONTIENT DE NOMBREUSES VULNÉRABILITÉS DE SÉCURITÉ QUI RENDENT VOTRE ORDINATEUR TRÈS PEU SÛR PENDANT SON EXÉCUTION ! IL EST FORTEMENT RECOMMANDÉ DE DÉCONNECTER COMPLÈTEMENT VOTRE ORDINATEUR DE TOUS LES RÉSEAUX PENDANT SON EXÉCUTION !
Notes :
- Google Chrome effectue un filtrage des attaques XSS réfléchies. Ces attaques ne fonctionneront pas à moins que Chrome ne soit exécuté avec l'argument --disable-xss-auditor.
- Certaines (mais pas toutes !) des leçons nécessitent une base de données SQL fonctionnelle. Les instructions de configuration sont indiquées ci-dessous.
Comment compiler et exécuter sous Mac OS X et Linux :
- Prérequis :
a. Framework Mono pour votre système d'exploitation. Il peut être téléchargé à l'adresse http://www.go-mono.com/mono-downloads/download.html. Assurez-vous que TOUS les composants soient installés, y compris GTK et xsp.
b. Une base de données pour quelques-unes des leçons. SQLite3 est recommandé car il est plus rapide et plus facile à utiliser pour ces leçons. Les binaires peuvent être trouvés ici : http://www.sqlite.org/download.html
- Installez le framework mono et les binaires sqlite3.
- IMPORTANT : Assurez-vous que l'exécutable mono est dans votre PATH.
- Récupérez WebGoat.NET et faites cd dans le répertoire racine.
- Exécutez 'xbuild'. Il peut y avoir quelques avertissements, mais il ne devrait y avoir aucune erreur ! Si c'est le cas, veuillez nous le faire savoir.
- Faites cd dans le projet WebGoat et exécutez 'xsp4'. Ensuite, ouvrez votre navigateur préféré et allez sur http://localhost:8080 (ou le port utilisé par votre xsp4 si vous n'utilisez pas le port par défaut). Note : La première exécution peut prendre un certain temps car elle compile tout à la volée.
- Si vous voyez la page WebGoat.NET, cela signifie que vous y êtes presque ! L'étape suivante consiste à cliquer sur 'Set Up Database!'.
- Vous devriez voir un formulaire avec un ensemble d'informations de configuration pour la base de données. Pour 'Data Provider', choisissez Sqlite. Pour 'Data File Path', saisissez 'db.sqlite3' et pour 'Client Executable', saisissez l'exécutable sqlite3 de votre OS (généralement /usr/bin/sqlite3).
- Cliquez sur 'Test Configuration', puis sur 'Rebuild Database' et, avec un peu de chance, vous êtes prêt ! Profitez de votre hackathon !
Comment compiler et exécuter sous Windows :
- Prérequis :
a. Visual Studio 2010 et versions ultérieures.
b. Base de données MySQL opérationnelle avec au moins un utilisateur déjà configuré avec toutes les permissions.
- Ouvrez le fichier WebGoat.sln via Visual Studio, puis cliquez sur debug.
- Vous devriez voir la page WebGoat.NET, à ce moment cliquez sur 'Set Up Database'.
- Vous devriez voir un formulaire avec un ensemble d'informations de configuration pour la base de données. Pour 'Data Provider', choisissez MySQL. Vous devrez remplir les champs de données correspondants pour votre base de données mysql. 'Client Executable' et 'Data File Path' ne sont pas nécessaires pour MySQL, vous pouvez donc les laisser vides.
- Cliquez sur 'Test Configuration', puis sur 'Rebuild Database' et, avec un peu de chance, vous êtes prêt ! Profitez de votre hackathon !