Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DVSA — une application serverless sacrément vulnérable | Kitploit
Outils/GitHubGitHub/owasp/dvsa
Sécurité de l'Infrastructure CloudAnalyse des VulnérabilitésSécurité ServerlessExploitation d'Applications WebTests de Sécurité des APITests d'IntrusionSécurité CloudApprentissage et ÉducationLabs et Pratique
GitHubowasp/dvsa

DVSA

une application serverless sacrément vulnérable

544208il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

alt OWASP DVSA

une application serverless volontairement vulnérable


Damn Vulnerable Serverless Application (DVSA) est une application volontairement vulnérable qui vise à servir d’aide aux professionnels de la sécurité pour tester leurs compétences et leurs outils dans un environnement légal, à aider les développeurs à mieux comprendre les processus de sécurisation des applications serverless et à permettre aux étudiants comme aux enseignants d’apprendre la sécurité des applications serverless dans un environnement de classe contrôlé.

L’objectif de DVSA est de mettre en pratique certaines des vulnérabilités serverless les plus courantes, avec une interface simple et directe.

Veuillez noter que ce logiciel comporte des vulnérabilités documentées et non documentées. C’est volontaire. Nous vous encourageons à essayer de découvrir autant de problèmes que possible.


Avertissement

N’installez pas DVSA sur un compte de production

Nous déclinons toute responsabilité quant à la manière dont quiconque utilise cette application (DVSA). Nous avons clarifié les finalités de l’application et elle ne doit pas être utilisée de manière malveillante. Nous avons émis des avertissements et pris des mesures pour empêcher les utilisateurs d’installer DVSA sur des comptes de production.


Déploiement depuis le dépôt d’applications

  • Déployez DVSA depuis le AWS Serverless Application Repository

  • Une fois le déploiement terminé, cliquez sur 'View CloudFormation Stack'

  • Sous 'Outputs', vous trouverez l’URL de l’application (DVSA Website URL)


Développement local et déploiement

Client

Prérequis pour reconstruire le client
  • Node 8.16.2 (changer de version de Node pendant le développement)
  • python2 (nécessaire pour npm i node-gyp. Vous pouvez utiliser npm config set python /path/to/your/python2)
Construire le client
  • $ ./dvsa.sh client-build
Mettre à jour le fichier client avec le backend précédemment déployé
  • $ ./dvsa.sh client-connect --stack <STACK_NAME>
Mise à jour du client déployé avec les modifications locales
  • $ ./dvsa.sh client-update --stack/--bucket
  • $ ./dvsa.sh client-update -h/--help pour plus d’options
Exécuter le client localement
  • $ ./dvsa.sh client-start

Backend

Prérequis pour la construction du backend
  • AWS SAM CLI
Étape par étape :
  • Apportez les modifications souhaitées au code backend dans backend/functions
  • Apportez les modifications souhaitées à votre template.yml CloudFormation
  • Si vous avez besoin de modifications après le déploiement, vous pouvez ajouter des fichiers dans backend/deployment/ et utiliser la fonction backend/deployment/dvsa_init.py qui s’exécute à la fin du déploiement pour effectuer les actions requises.
  • $ ./dvsa.sh package-template (OPTIONNEL : -h/--help pour plus d’options)
  • Déployez le fichier template de sortie avec la console/CLI CloudFormation

Exécuter le backend localement
  • Vous pouvez utiliser SAM Local pour démarrer les fonctions Lambda et les API

  • Vous pouvez également utiliser LocalStack

Remarque : Si vous souhaitez pointer votre client local vers votre backend local, exécutez $ ./dvsa.sh client-connect et REMPLACEZ l’endpoint de ServiceEndpoint par http://localhost:3000 (cela utilisera toujours les pools Cognito dans AWS).

Abonnement e-mail

DVSA envoie les reçus par e-mail. Vous pouvez utiliser la page Inbox intégrée à l’application pour recevoir les e-mails et obtenir les reçus. Chaque utilisateur se verra automatiquement attribuer une adresse e-mail provenant de 1secmail.com, qui sera automatiquement vérifiée. De vrais e-mails seront envoyés sur son compte et apparaîtront dans la page Inbox de l’application.

Si vous souhaitez que les utilisateurs reçoivent des e-mails sur leur véritable compte e-mail enregistré (par ex. Gmail) :

  • Envoyez un lien de vérification de l’adresse e-mail à l’adresse souhaitée, en exécutant la commande suivante (après avoir cliqué sur le lien reçu, les e-mails seront également envoyés sur leur véritable adresse e-mail) :

aws ses verify-email-identity --email-address <your_email>

  • Demandez une augmentation de la limite d’envoi. Cela permettra à l’ensemble de votre compte cloud d’envoyer des e-mails à n’importe quelle adresse.

Informations complémentaires

Présentation

Télécharger

Documentation

AWS

Consultez LESSONS pour des informations sur le piratage de DVSA.

Consultez VIDEOS pour savoir comment déployer, utiliser et pirater DVSA.


Liens

OWASP Top 10 - Serverless Interpretation

Deep-Dive into Serverless Attacks - Series

OWASP Serverless Top 10 Project

Compte Twitter (piratable)

Canal Slack #project-sls-top-10

Article de blog sur DVSA

Dans la presse


Remerciements

DVSA a été créé par Tal Melamed


Licence

Damn Vulnerable Serverless Application (DVSA) est un logiciel libre : vous pouvez le redistribuer et/ou le modifier selon les termes de la GNU General Public License telle que publiée par la Free Software Foundation, soit la version 3 de cette licence, soit (à votre choix) toute version ultérieure.

Damn Vulnerable Serverless Application (DVSA) est distribuée dans l’espoir qu’elle sera utile, mais SANS AUCUNE GARANTIE ; sans même la garantie implicite de QUALITÉ MARCHANDE ou d’ADAPTATION À UN USAGE PARTICULIER. Consultez la GNU General Public License pour plus de détails.

Vous devriez avoir reçu une copie de la GNU General Public License avec Damn Vulnerable Serverless Application (DVSA). Si ce n’est pas le cas, consultez http://www.gnu.org/licenses/.

Télécharger l’outil