
Atomic वेब भेद्यता लैब्स। प्रति ऐप एक OWASP दोष — न्यूनतम Flask + Docker, Burp Suite के साथ व्यावहारिक अध्ययन के लिए जानबूझकर तोड़ा गया।
⚠️ जानबूझकर असुरक्षित। केवल स्थानीय रूप से चलाएँ। इसे कभी भी इंटरनेट या साझा नेटवर्क पर उजागर न करें।
इसे अन्य भाषाओं में पढ़ें: Português (Brasil)
माइलस्टोन — v1.0: atomicvulns अब सभी दस OWASP Top 10 2021 श्रेणियों (A01–A10) को कवर करता है, जो 38 atoms में फैला हुआ है। v1.0 रिलीज़ देखें।
atomicvulns atomic वेब एप्लिकेशनों का एक संग्रह है — प्रत्येक बहुत छोटा, पृथक, और OWASP Top 10 की एक ही भेद्यता पर केंद्रित है। प्रत्येक atom के साथ भेद्य ऐप, ठीक किया गया संस्करण, दोनों के बीच एक टिप्पणीयुक्त diff, और exploit का एक व्यावहारिक walkthrough शामिल है।
यह कोई और DVWA या Juice Shop नहीं है। मोनोलिथिक भेद्य ऐप्स पहले से मौजूद हैं। atomicvulns को अलग बनाता है radical atomism: प्रति दोष एक ऐप, पढ़ने में तेज़, खोजने में तेज़। आप पूरे एप्लिकेशन को पहले समझे बिना कोड कारण → request/response → exploit को मैप करते हैं।
सभी दस OWASP Top 10 2021 श्रेणियाँ कवर की गई हैं — कुल 38 atoms:
पेंटेस्ट छात्र और AppSec सीखने वाले जो HTTP और टर्मिनल की मूल बातें पहले से जानते हैं, Burp Suite का उपयोग करते हैं (या सीख रहे हैं), और एक केंद्रित लैब चाहते हैं जहाँ प्रत्येक अभ्यास एक ही बैठक में पूरा करने के लिए पर्याप्त छोटा हो। यह सामग्री उस व्यक्ति के लिए लिखी गई है जो इसे पेंटेस्ट करियर में लागू करेगा — Burp प्राथमिक उपकरण है, UI केवल संदर्भ है।
प्रत्येक atom atoms/A0X-<category>/<atom-id>/ के अंतर्गत अपने स्वयं के फ़ोल्डर में रहता है और इसके साथ एक docker-compose.yml आता है। एक रूट रैपर स्क्रिप्ट, ./atom, उन्हें चलाती है:
./atom list # show all available atoms
./atom up <atom-id> # start the vulnerable + fixed pair
./atom down <atom-id> # stop and remove containers
./atom doctor # sanity-check your local setup
उदाहरण के लिए, पहला atom शुरू करने के लिए:
./atom up sqli-union-basic
# vulnerable → http://127.0.0.1:8001
# fixed → http://127.0.0.1:8101
प्रत्येक atom केवल 127.0.0.1 से बाइंड होता है। इसे कभी न बदलें — ये ऐप्स जानबूझकर टूटे हुए हैं।
MIT License के अंतर्गत जारी। यदि आप इस रिपॉज़िटरी को शैक्षिक सामग्री के लिए फोर्क करते हैं, तो श्रेय आवश्यक है।
| श्रेणी | Atoms |
|---|
| A01 — Broken Access Control | idor-numeric-id, path-traversal-basic, idor-uuid-guessable, bola-rest, csrf-basic, open-redirect, mass-assignment |
| A02 — Cryptographic Failures | jwt-none-alg, jwt-weak-secret, jwt-key-confusion, crypto-weak-hash, crypto-ecb-mode |
| A03 — Injection | sqli-union-basic, xss-reflected, sqli-blind-boolean, sqli-blind-time, xss-stored, command-injection-basic, ssti-jinja, xss-dom, nosql-injection-mongo, ldap-injection, sqli-second-order |
| A04 — Insecure Design | race-condition-basic |
| A05 — Security Misconfiguration | xxe-basic, xxe-blind-oob, debug-enabled, cors-wildcard |
| A06 — Vulnerable and Outdated Components | cve-demo |
| A07 — Identification and Authentication Failures | session-fixation, weak-password-reset |
| A08 — Software and Data Integrity Failures | deserialization-pickle, prototype-pollution, deserialization-node |
| A09 — Security Logging and Monitoring Failures | logging-failures-demo |
| A10 — Server-Side Request Forgery (SSRF) | ssrf-basic, ssrf-blind-oob, ssrf-cloud-metadata |