
वह कमजोर एप्लिकेशन जो आपको सिखाएगा कि WebSockets को कैसे हैक किया जाए
एक जानबूझकर कमजोर, Dockerized WebSocket एप्लिकेशन जो नियंत्रित वातावरण में WebSocket सुरक्षा परीक्षण सीखने और अभ्यास करने के लिए डिज़ाइन किया गया है।
यह लैब प्रमाणीकरण, निजी संदेश, उपयोगकर्ता प्रोफ़ाइल और कई WebSocket एंडपॉइंट्स के साथ एक यथार्थवादी वेब एप्लिकेशन लागू करता है। प्रत्येक सुविधा यह अध्ययन करने का अवसर प्रदान करती है कि जब प्रमाणीकरण, प्राधिकरण और एप्लिकेशन-स्तरीय सुरक्षा नियंत्रण गलत तरीके से लागू किए जाते हैं तो WebSocket-विशिष्ट कमजोरियाँ कैसे उत्पन्न होती हैं।
docker compose up --build
खोलें:
दो ब्राउज़र प्रोफ़ाइल/गुप्त विंडो में दो खाते बनाएं।
उदाहरण:
उपयोगकर्ता A:
alice पंजीकृत करेंpassword123उपयोगकर्ता B:
bob पंजीकृत करेंpassword123प्रत्येक खाते को 8-अक्षर का उपयोगकर्ता कोड प्राप्त होता है।
Alice के सत्र से Bob का कोड दर्ज करें। Bob के सत्र से Alice का कोड दर्ज करें। दोनों क्लाइंट एक ही वार्तालाप में शामिल होंगे।
मैंने लैब में मौजूद बगों का एक वॉकथ्रू लिखा है, और इसे नियमित रूप से अपडेट किया जाएगा।
मैं आपको OWASP से यह टॉक देखने के लिए भी प्रोत्साहित करता हूं
और BBRE से यह वीडियो