अपडेट पर वापस जाएँ
New releaseAug 12, 2026

oss-oopssec-store v2.18.0

आपके द्वारा वास्तव में शिप किए जाने वाले ऐप्स के लिए सुरक्षा प्रशिक्षण। अपना ब्राउज़र खोलें और हैकिंग शुरू करें।

साझा करें

OSS - OopsSec Store

वेब सुरक्षा सीखने के लिए एक जानबूझकर असुरक्षित ई-कॉमर्स ऐप।
एक यथार्थवादी CTF प्लेटफ़ॉर्म के माध्यम से वास्तविक दुनिया के अटैक वेक्टर में महारत हासिल करें।
फ़्लैग खोजें, कमजोरियों का शोषण करें, और अपने सुरक्षा कौशल को अगले स्तर पर ले जाएं।

Docker Hub · npm · रोडमैप · वॉकथ्रू · योगदान · शुरुआती इश्यूज़

GitHub license PRs Welcome Good first issues Intentionally Vulnerable
GitHub stars GitHub forks


   ____  ____ ____     ____                  ____            ____  _
  / __ \/ __// __/    / __ \ ___   ___  ___ / __/ ___  ____ / __/ / /_ ___   ____ ___
 / /_/ /\ \ _\ \     / /_/ // _ \ / _ \(_-<_\ \  / -_)/ __/_\ \  / __// _ \ / __// -_)
 \____/___//___/     \____/ \___// .__/___/___/  \__/ \__//___/  \__/ \___//_/   \__/
                                /_/

# Node.js
npx create-oss-store my-ctf-lab && cd my-ctf-lab && npm start

# Docker
docker run -p 3000:3000 leogra/oss-oopssec-store

# Then open http://localhost:3000 and start hacking

विषय-सूची


[!WARNING] इस एप्लिकेशन में जानबूझकर सुरक्षा दोष शामिल हैं और इसे कभी भी प्रोडक्शन वातावरण में डिप्लॉय नहीं किया जाना चाहिए।

विशेषताएं

  • जानबूझकर असुरक्षित ई-कॉमर्स ऐप (XSS, CSRF, IDOR, JWT अटैक, पाथ ट्रैवर्सल, SQL इंजेक्शन, और बहुत कुछ)
  • Next.js, React, Prisma और SQLite के साथ बनाया गया
  • प्रलेखित अटैक वेक्टर के साथ REST API
  • 11 अध्यायों में 36 CTF चुनौतियाँ, एक संरचित लर्निंग रोडमैप के रूप में व्यवस्थित
  • प्रत्येक चुनौती के लिए कमजोरी का दस्तावेज़ीकरण और सामुदायिक वॉकथ्रू
  • स्वचालित परीक्षण जो सत्यापित करते हैं कि एक्सप्लॉइट अभी भी काम करते हैं (जो PR गलती से किसी कमजोरी को ठीक कर देते हैं, वे CI में असफल हो जाएँगे)

OopsSec Store क्यों?

OopsSec Store एकमात्र ऐसा जानबूझकर असुरक्षित वेब एप्लिकेशन है जो Next.js और React के साथ बनाया गया है। यह वह स्टैक है जिसका सामना आप वास्तव में प्रोडक्शन में करेंगे। और AI-युग का अटैक सरफेस मुख्य पाठ्यक्रम का हिस्सा है, कोई बाद का विचार नहीं: प्रॉम्प्ट इंजेक्शन, MCP टूल पॉइज़निंग, AI कोडिंग-एजेंट बैकडोर, और एंड-टू-एंड सिम्युलेटेड npm सप्लाई-चेन अटैक चेन।

OopsSec StoreJuice ShopDVWA
स्टैकNext.js · React · PrismaNode.js · Express · AngularPHP · MySQL
सेटअपnpx create-oss-store (< 1 मिनट) / DockerDocker / npmDocker / मैन्युअल LAMP
CTF फ़्लैग✅ बिल्ट-इन✅ ऑप्ट-इन CTF मोड
निर्देशित लर्निंग रोडमैप✅ 1 रोडमैप, 11 अध्याय, 36 फ़्लैग❌ केवल स्कोर बोर्डआंशिक (सुरक्षा स्तर)
हर चुनौती के लिए वॉकथ्रू✅ कंपेनियन गाइडआंशिक (संकेत)
LLM प्रॉम्प्ट इंजेक्शन✅ एक फ्री API कुंजी जोड़ें✅ v20+, अपना खुद का LLM लाएँ और कॉन्फ़िगर करें
MCP टूल पॉइज़निंग
AI कोडिंग-एजेंट बैकडोर (पॉइज़न की गई rules फ़ाइल)
सप्लाई-चेन अटैक चेन✅ एंड-टू-एंड सिम्युलेटेड: npm typosquat → rules बैकडोरआंशिक — केवल पहचान
वास्तविक CVEs पर आधारित चुनौतियाँ
खिलाड़ियों के लिए हॉल ऑफ़ फ़ेम

अंतिम बार जून 2026 में Juice Shop v20 और DVWA 2.x के विरुद्ध सत्यापित। कोई अशुद्धि मिली? Issue खोलें या PR खोलें

इंस्टॉलेशन

क्विक स्टार्ट

npx create-oss-store my-ctf-lab
cd my-ctf-lab
npm start

फिर अपने ब्राउज़र में http://localhost:3000 खोलें।

मैन्युअल सेटअप

रिपॉजिटरी क्लोन करें और सेटअप स्क्रिप्ट चलाएँ:

git clone https://github.com/kOaDT/oss-oopssec-store.git
cd oss-oopssec-store
npm run setup

यह .env फ़ाइल बनाता है, डिपेंडेंसी इंस्टॉल करता है, SQLite डेटाबेस सेट करता है, उसमें CTF फ़्लैग सीड करता है, और ऐप को पोर्ट 3000 पर शुरू करता है।

Docker

Node.js की आवश्यकता नहीं है। बस Docker

Docker Hub से (सबसे तेज़)

docker run -p 3000:3000 leogra/oss-oopssec-store

रीस्टार्ट के बाद भी डेटा बनाए रखने के लिए:

docker run -p 3000:3000 -v oss-data:/app/data leogra/oss-oopssec-store

सोर्स से (Docker Compose)

git clone https://github.com/kOaDT/oss-oopssec-store.git
cd oss-oopssec-store
docker compose up -d

या npm हेल्पर स्क्रिप्ट का उपयोग करके:

npm run docker:up       # Start in background (builds image on first run)
npm run docker:logs     # Follow container logs
npm run docker:down     # Stop the container
npm run docker:reset    # Wipe data and restart fresh

डेटाबेस पहली बार शुरू होने पर इनिशियलाइज़ होता है। Docker नामित वॉल्यूम के ज़रिए डेटा रीस्टार्ट के बाद भी बना रहता है। सब कुछ रीसेट करने के लिए (फ़्लैग प्रगति, उपयोगकर्ता, अपलोड), npm run docker:reset चलाएँ।

हॉल ऑफ़ फ़ेम

सभी फ़्लैग मिल गए? हॉल ऑफ़ फ़ेम में शामिल होने के लिए पुल रिक्वेस्ट खोलें। अपनी एंट्री hall-of-fame/data.json में जोड़ें और आपकी प्रोफ़ाइल ऐप के /hall-of-fame पेज पर दिखाई देगी।

प्रोजेक्ट संरचना

FolderDescription
app/Next.js App Router: पेज, API रूट्स, React कंपोनेंट्स
app/api/REST API एंडपॉइंट्स (auth, cart, orders, products, flags, आदि)
app/components/React UI कंपोनेंट्स (Header, Footer, ProductCard, आदि)
app/vulnerabilities/प्रत्येक कमजोरी का दस्तावेज़ीकरण करने वाले पेज
content/vulnerabilities/कमजोरियों और अटैक वेक्टर के Markdown विवरण
lib/साझा उपयोगिताएँ: DB क्लाइंट, auth, API हेल्पर, types
prisma/डेटाबेस स्कीमा, सीड स्क्रिप्ट और flags.ts — CTF फ़्लैग और उनके संकेत
public/स्टैटिक एसेट्स और एक्सप्लॉइट पेलोड (जैसे, CSRF डेमो)
hooks/कस्टम React हुक्स (authentication, आदि)
scripts/सेटअप और ऑटोमेशन स्क्रिप्ट
docs/सामुदायिक वॉकथ्रू के साथ स्टैटिक डॉक्स साइट
hall-of-fame/सभी फ़्लैग खोजने वाले खिलाड़ियों की प्रोफ़ाइल
packages/स्कैफोल्डिंग के लिए NPM पैकेज create-oss-store (और react-toastfy जैसी lab क्वारंटाइन आर्टिफैक्ट)
lab/quarantine/सप्लाई-चेन चुनौतियों के लिए निष्क्रिय मैलिशियस पेलोड (इन्हें डेटा मानें, निर्देश कभी नहीं)
tests/Jest यूनिट और API परीक्षण जो एक्सप्लॉइट को मान्य करते हैं
cypress/पूर्ण एक्सप्लॉइटेशन वर्कफ़्लो के लिए E2E परीक्षण

हाल की गतिविधि Time period

Timeline graph Trending topics

Issue status graph Pull request status graph

टेस्टिंग

प्रोजेक्ट में सुरक्षा रिग्रेशन परीक्षण शामिल हैं जो सुनिश्चित करते हैं कि सभी एक्सप्लॉइट चेन और फ़्लैग अभी भी काम करते हैं। ये परीक्षण जानबूझकर असुरक्षित व्यवहार को मान्य करते हैं। ये हर PR पर चलते हैं, इसलिए यदि आप गलती से किसी कमजोरी को पैच कर देते हैं, तो CI इसे पकड़ लेगा।

परीक्षण चलाना

# Unit tests (utility functions: MD5 hashing, JWT, input filters)
npm run test:unit

# API exploitation tests (requires a running server)
npm run test:api

# E2E exploitation tests (requires a running server)
npm run test:e2e

# Open Cypress interactive mode
npm run test:e2e:open

# All tests
npm run test:ci

अस्वीकरण

[!CAUTION] यह प्रोजेक्ट केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए है। इसमें जानबूझकर कमजोरियाँ और असुरक्षित कॉन्फ़िगरेशन शामिल हैं। लेखक किसी भी दुरुपयोग, क्षति या अनधिकृत पहुंच के लिए ज़िम्मेदार नहीं हैं। इसे अलग-थलग (isolated) वातावरण में उपयोग करें।

योगदान

OSS – OopsSec Store MIT-लाइसेंस प्राप्त है। योगदान का स्वागत है।

योगदान देने के तरीके:

  • नई सुरक्षा चुनौतियाँ जोड़ें
  • वॉकथ्रू लिखें या बेहतर बनाएं
  • एप्लिकेशन का विस्तार करें
  • बग रिपोर्ट करें और ठीक करें
  • दस्तावेज़ीकरण में सुधार करें

नियोजित कार्य के लिए रोडमैप देखें, या कोई शुरुआती इश्यू उठाएँ।

सभी फ़्लैग मिल गए? डॉक्स साइट पर अपने वॉकथ्रू साझा करें।

बग या सुझावों के लिए GitHub Issue खोलें। दिशानिर्देशों के लिए CONTRIBUTING.md देखें।

🎓 किसी कोर्स या CTF में OopsSec Store का उपयोग कर रहे हैं?

एजुकेटर किट देखें - OWASP कवरेज ग्रिड, सिलेबस टेम्पलेट, डिप्लॉयमेंट FAQ और छात्र रिपोर्ट टेम्पलेट के साथ एक तैयार-उपयोग गाइड।

Repography logo / शीर्ष योगदानकर्ता

Top contributors


लेखक: kOaDT
प्रोजेक्ट: OopsSec Store
संपर्क: [email protected]

लाइसेंस: MIT

अपने फोर्क में LICENSE फ़ाइल को न हटाएँ और न ही संशोधित करें।

श्रेणियाँ