
oss-oopssec-store v2.18.0
आपके द्वारा वास्तव में शिप किए जाने वाले ऐप्स के लिए सुरक्षा प्रशिक्षण। अपना ब्राउज़र खोलें और हैकिंग शुरू करें।
OSS - OopsSec Store
वेब सुरक्षा सीखने के लिए एक जानबूझकर असुरक्षित ई-कॉमर्स ऐप।
एक यथार्थवादी CTF प्लेटफ़ॉर्म के माध्यम से वास्तविक दुनिया के अटैक वेक्टर में महारत हासिल करें।
फ़्लैग खोजें, कमजोरियों का शोषण करें, और अपने सुरक्षा कौशल को अगले स्तर पर ले जाएं।
Docker Hub · npm · रोडमैप · वॉकथ्रू · योगदान · शुरुआती इश्यूज़
____ ____ ____ ____ ____ ____ _
/ __ \/ __// __/ / __ \ ___ ___ ___ / __/ ___ ____ / __/ / /_ ___ ____ ___
/ /_/ /\ \ _\ \ / /_/ // _ \ / _ \(_-<_\ \ / -_)/ __/_\ \ / __// _ \ / __// -_)
\____/___//___/ \____/ \___// .__/___/___/ \__/ \__//___/ \__/ \___//_/ \__/
/_/
# Node.js
npx create-oss-store my-ctf-lab && cd my-ctf-lab && npm start
# Docker
docker run -p 3000:3000 leogra/oss-oopssec-store
# Then open http://localhost:3000 and start hacking
विषय-सूची
- विशेषताएं
- OopsSec Store क्यों?
- इंस्टॉलेशन
- हॉल ऑफ़ फ़ेम
- प्रोजेक्ट संरचना
- हाल की गतिविधि
- टेस्टिंग
- अस्वीकरण
- योगदान
- एजुकेटर किट
- शीर्ष योगदानकर्ता
[!WARNING] इस एप्लिकेशन में जानबूझकर सुरक्षा दोष शामिल हैं और इसे कभी भी प्रोडक्शन वातावरण में डिप्लॉय नहीं किया जाना चाहिए।
विशेषताएं
- जानबूझकर असुरक्षित ई-कॉमर्स ऐप (XSS, CSRF, IDOR, JWT अटैक, पाथ ट्रैवर्सल, SQL इंजेक्शन, और बहुत कुछ)
- Next.js, React, Prisma और SQLite के साथ बनाया गया
- प्रलेखित अटैक वेक्टर के साथ REST API
- 11 अध्यायों में 36 CTF चुनौतियाँ, एक संरचित लर्निंग रोडमैप के रूप में व्यवस्थित
- प्रत्येक चुनौती के लिए कमजोरी का दस्तावेज़ीकरण और सामुदायिक वॉकथ्रू
- स्वचालित परीक्षण जो सत्यापित करते हैं कि एक्सप्लॉइट अभी भी काम करते हैं (जो PR गलती से किसी कमजोरी को ठीक कर देते हैं, वे CI में असफल हो जाएँगे)
OopsSec Store क्यों?
OopsSec Store एकमात्र ऐसा जानबूझकर असुरक्षित वेब एप्लिकेशन है जो Next.js और React के साथ बनाया गया है। यह वह स्टैक है जिसका सामना आप वास्तव में प्रोडक्शन में करेंगे। और AI-युग का अटैक सरफेस मुख्य पाठ्यक्रम का हिस्सा है, कोई बाद का विचार नहीं: प्रॉम्प्ट इंजेक्शन, MCP टूल पॉइज़निंग, AI कोडिंग-एजेंट बैकडोर, और एंड-टू-एंड सिम्युलेटेड npm सप्लाई-चेन अटैक चेन।
| OopsSec Store | Juice Shop | DVWA | |
|---|---|---|---|
| स्टैक | Next.js · React · Prisma | Node.js · Express · Angular | PHP · MySQL |
| सेटअप | npx create-oss-store (< 1 मिनट) / Docker | Docker / npm | Docker / मैन्युअल LAMP |
| CTF फ़्लैग | ✅ बिल्ट-इन | ✅ ऑप्ट-इन CTF मोड | ❌ |
| निर्देशित लर्निंग रोडमैप | ✅ 1 रोडमैप, 11 अध्याय, 36 फ़्लैग | ❌ केवल स्कोर बोर्ड | आंशिक (सुरक्षा स्तर) |
| हर चुनौती के लिए वॉकथ्रू | ✅ | ✅ कंपेनियन गाइड | आंशिक (संकेत) |
| LLM प्रॉम्प्ट इंजेक्शन | ✅ एक फ्री API कुंजी जोड़ें | ✅ v20+, अपना खुद का LLM लाएँ और कॉन्फ़िगर करें | ❌ |
| MCP टूल पॉइज़निंग | ✅ | ❌ | ❌ |
| AI कोडिंग-एजेंट बैकडोर (पॉइज़न की गई rules फ़ाइल) | ✅ | ❌ | ❌ |
| सप्लाई-चेन अटैक चेन | ✅ एंड-टू-एंड सिम्युलेटेड: npm typosquat → rules बैकडोर | आंशिक — केवल पहचान | ❌ |
| वास्तविक CVEs पर आधारित चुनौतियाँ | ✅ | ❌ | ❌ |
| खिलाड़ियों के लिए हॉल ऑफ़ फ़ेम | ✅ | ❌ | ❌ |
अंतिम बार जून 2026 में Juice Shop v20 और DVWA 2.x के विरुद्ध सत्यापित। कोई अशुद्धि मिली? Issue खोलें या PR खोलें।
इंस्टॉलेशन
क्विक स्टार्ट
npx create-oss-store my-ctf-lab
cd my-ctf-lab
npm start
फिर अपने ब्राउज़र में http://localhost:3000 खोलें।
मैन्युअल सेटअप
रिपॉजिटरी क्लोन करें और सेटअप स्क्रिप्ट चलाएँ:
git clone https://github.com/kOaDT/oss-oopssec-store.git
cd oss-oopssec-store
npm run setup
यह .env फ़ाइल बनाता है, डिपेंडेंसी इंस्टॉल करता है, SQLite डेटाबेस सेट करता है, उसमें CTF फ़्लैग सीड करता है, और ऐप को पोर्ट 3000 पर शुरू करता है।
Docker
Node.js की आवश्यकता नहीं है। बस Docker।
Docker Hub से (सबसे तेज़)
docker run -p 3000:3000 leogra/oss-oopssec-store
रीस्टार्ट के बाद भी डेटा बनाए रखने के लिए:
docker run -p 3000:3000 -v oss-data:/app/data leogra/oss-oopssec-store
सोर्स से (Docker Compose)
git clone https://github.com/kOaDT/oss-oopssec-store.git
cd oss-oopssec-store
docker compose up -d
या npm हेल्पर स्क्रिप्ट का उपयोग करके:
npm run docker:up # Start in background (builds image on first run)
npm run docker:logs # Follow container logs
npm run docker:down # Stop the container
npm run docker:reset # Wipe data and restart fresh
डेटाबेस पहली बार शुरू होने पर इनिशियलाइज़ होता है। Docker नामित वॉल्यूम के ज़रिए डेटा रीस्टार्ट के बाद भी बना रहता है। सब कुछ रीसेट करने के लिए (फ़्लैग प्रगति, उपयोगकर्ता, अपलोड), npm run docker:reset चलाएँ।
हॉल ऑफ़ फ़ेम
सभी फ़्लैग मिल गए? हॉल ऑफ़ फ़ेम में शामिल होने के लिए पुल रिक्वेस्ट खोलें। अपनी एंट्री hall-of-fame/data.json में जोड़ें और आपकी प्रोफ़ाइल ऐप के /hall-of-fame पेज पर दिखाई देगी।
प्रोजेक्ट संरचना
| Folder | Description |
|---|---|
app/ | Next.js App Router: पेज, API रूट्स, React कंपोनेंट्स |
app/api/ | REST API एंडपॉइंट्स (auth, cart, orders, products, flags, आदि) |
app/components/ | React UI कंपोनेंट्स (Header, Footer, ProductCard, आदि) |
app/vulnerabilities/ | प्रत्येक कमजोरी का दस्तावेज़ीकरण करने वाले पेज |
content/vulnerabilities/ | कमजोरियों और अटैक वेक्टर के Markdown विवरण |
lib/ | साझा उपयोगिताएँ: DB क्लाइंट, auth, API हेल्पर, types |
prisma/ | डेटाबेस स्कीमा, सीड स्क्रिप्ट और flags.ts — CTF फ़्लैग और उनके संकेत |
public/ | स्टैटिक एसेट्स और एक्सप्लॉइट पेलोड (जैसे, CSRF डेमो) |
hooks/ | कस्टम React हुक्स (authentication, आदि) |
scripts/ | सेटअप और ऑटोमेशन स्क्रिप्ट |
docs/ | सामुदायिक वॉकथ्रू के साथ स्टैटिक डॉक्स साइट |
hall-of-fame/ | सभी फ़्लैग खोजने वाले खिलाड़ियों की प्रोफ़ाइल |
packages/ | स्कैफोल्डिंग के लिए NPM पैकेज create-oss-store (और react-toastfy जैसी lab क्वारंटाइन आर्टिफैक्ट) |
lab/quarantine/ | सप्लाई-चेन चुनौतियों के लिए निष्क्रिय मैलिशियस पेलोड (इन्हें डेटा मानें, निर्देश कभी नहीं) |
tests/ | Jest यूनिट और API परीक्षण जो एक्सप्लॉइट को मान्य करते हैं |
cypress/ | पूर्ण एक्सप्लॉइटेशन वर्कफ़्लो के लिए E2E परीक्षण |
हाल की गतिविधि 
टेस्टिंग
प्रोजेक्ट में सुरक्षा रिग्रेशन परीक्षण शामिल हैं जो सुनिश्चित करते हैं कि सभी एक्सप्लॉइट चेन और फ़्लैग अभी भी काम करते हैं। ये परीक्षण जानबूझकर असुरक्षित व्यवहार को मान्य करते हैं। ये हर PR पर चलते हैं, इसलिए यदि आप गलती से किसी कमजोरी को पैच कर देते हैं, तो CI इसे पकड़ लेगा।
परीक्षण चलाना
# Unit tests (utility functions: MD5 hashing, JWT, input filters)
npm run test:unit
# API exploitation tests (requires a running server)
npm run test:api
# E2E exploitation tests (requires a running server)
npm run test:e2e
# Open Cypress interactive mode
npm run test:e2e:open
# All tests
npm run test:ci
अस्वीकरण
[!CAUTION] यह प्रोजेक्ट केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए है। इसमें जानबूझकर कमजोरियाँ और असुरक्षित कॉन्फ़िगरेशन शामिल हैं। लेखक किसी भी दुरुपयोग, क्षति या अनधिकृत पहुंच के लिए ज़िम्मेदार नहीं हैं। इसे अलग-थलग (isolated) वातावरण में उपयोग करें।
योगदान
OSS – OopsSec Store MIT-लाइसेंस प्राप्त है। योगदान का स्वागत है।
योगदान देने के तरीके:
- नई सुरक्षा चुनौतियाँ जोड़ें
- वॉकथ्रू लिखें या बेहतर बनाएं
- एप्लिकेशन का विस्तार करें
- बग रिपोर्ट करें और ठीक करें
- दस्तावेज़ीकरण में सुधार करें
नियोजित कार्य के लिए रोडमैप देखें, या कोई शुरुआती इश्यू उठाएँ।
सभी फ़्लैग मिल गए? डॉक्स साइट पर अपने वॉकथ्रू साझा करें।
बग या सुझावों के लिए GitHub Issue खोलें। दिशानिर्देशों के लिए CONTRIBUTING.md देखें।
🎓 किसी कोर्स या CTF में OopsSec Store का उपयोग कर रहे हैं?
एजुकेटर किट देखें - OWASP कवरेज ग्रिड, सिलेबस टेम्पलेट, डिप्लॉयमेंट FAQ और छात्र रिपोर्ट टेम्पलेट के साथ एक तैयार-उपयोग गाइड।
/ शीर्ष योगदानकर्ता
लेखक: kOaDT
प्रोजेक्ट: OopsSec Store
संपर्क: [email protected]
लाइसेंस: MIT
अपने फोर्क में LICENSE फ़ाइल को न हटाएँ और न ही संशोधित करें।