
एक डैम वल्नरेबल सर्वरलेस एप्लिकेशन

Damn Vulnerable Serverless Application (DVSA) एक जानबूझकर असुरक्षित एप्लिकेशन है जिसका उद्देश्य सुरक्षा पेशेवरों को कानूनी वातावरण में अपने कौशल और उपकरणों का परीक्षण करने में सहायता करना, डेवलपर्स को सर्वरलेस एप्लिकेशन को सुरक्षित करने की प्रक्रियाओं को बेहतर ढंग से समझने में मदद करना, और छात्रों एवं शिक्षकों दोनों को नियंत्रित कक्षा वातावरण में सर्वरलेस एप्लिकेशन सुरक्षा के बारे में सीखने में सहायता करना है।
DVSA का उद्देश्य कुछ सबसे सामान्य सर्वरलेस कमजोरियों का अभ्यास करना है, जिसमें एक सरल और सीधा इंटरफ़ेस है।
कृपया ध्यान दें, इस सॉफ़्टवेयर में प्रलेखित और अप्रलेखित दोनों प्रकार की कमजोरियाँ हैं। यह जानबूझकर है। आपको प्रोत्साहित किया जाता है कि आप अधिक से अधिक समस्याओं को खोजने का प्रयास करें।
DVSA को प्रोडक्शन खाते पर इंस्टॉल न करें
हम इस बात की ज़िम्मेदारी नहीं लेते कि कोई भी इस एप्लिकेशन (DVSA) का उपयोग किस प्रकार करता है। हमने एप्लिकेशन के उद्देश्यों को स्पष्ट कर दिया है और इसका दुर्भावनापूर्ण उपयोग नहीं किया जाना चाहिए। हमने उपयोगकर्ताओं को DVSA को प्रोडक्शन खातों पर इंस्टॉल करने से रोकने के लिए चेतावनियाँ दी हैं और उपाय किए हैं।
DVSA को AWS Serverless Application Repository से डिप्लॉय करें।
डिप्लॉयमेंट पूरा होने के बाद, 'View CloudFormation Stack' पर क्लिक करें।
'Outputs' के अंतर्गत आपको एप्लिकेशन का URL (DVSA Website URL) मिलेगा।
npm config set python /path/to/your/python2 का उपयोग कर सकते हैं।)$ ./dvsa.sh client-build$ ./dvsa.sh client-connect --stack <STACK_NAME>$ ./dvsa.sh client-update --stack/--bucket$ ./dvsa.sh client-update -h/--help अधिक विकल्पों के लिए$ ./dvsa.sh client-start
backend/deployment/ में फ़ाइलें जोड़ सकते हैं और backend/deployment/dvsa_init.py फ़ंक्शन का उपयोग कर सकते हैं जो आवश्यक क्रियाओं को निष्पादित करने के लिए डिप्लॉयमेंट के अंत में चलता है।$ ./dvsa.sh package-template (वैकल्पिक: अधिक विकल्पों के लिए -h/--help)
आप SAM Local का उपयोग Lambda functions और APIs शुरू करने के लिए कर सकते हैं।
वैकल्पिक रूप से, आप LocalStack का उपयोग कर सकते हैं।
नोट: यदि आप अपने लोकल क्लाइंट को अपने लोकल बैकएंड की ओर इंगित करना चाहते हैं, तो $ ./dvsa.sh client-connect चलाएँ और ServiceEndpoint के एंडपॉइंट को http://localhost:3000 से बदलें (यह अभी भी AWS में Cognito पूल का उपयोग करेगा)।

DVSA ईमेल में रसीदें भेजता है। आप ईमेल प्राप्त करने और रसीदें प्राप्त करने के लिए एप्लिकेशन के भीतर निर्मित Inbox पृष्ठ का उपयोग कर सकते हैं। प्रत्येक उपयोगकर्ता को 1secmail.com से स्वचालित रूप से एक ईमेल सौंपा जाएगा जो स्वचालित रूप से सत्यापित हो जाएगा। वास्तविक ईमेल उनके खाते में भेजे जाएंगे और एप्लिकेशन के Inbox पृष्ठ में दिखाई देंगे।
यदि आप चाहते हैं कि उपयोगकर्ताओं को उनके वास्तविक पंजीकृत ईमेल खाते (जैसे gmail) पर ईमेल प्राप्त हों:
aws ses verify-email-identity --email-address <your_email>

DVSA हैकिंग के बारे में जानकारी के लिए LESSONS देखें।
DVSA को डिप्लॉय, उपयोग और हैक करने के तरीके के लिए VIDEOS देखें।
OWASP Top 10 - Serverless Interpretation
Deep-Dive into Serverless Attacks - Series
OWASP Serverless Top 10 Project
Twitter खाता (हैक करने योग्य)
Slack चैनल #project-sls-top-10
DVSA को Tal Melamed द्वारा बनाया गया था।
Damn Vulnerable Serverless Application (DVSA) मुक्त सॉफ़्टवेयर है: आप इसे GNU General Public License की शर्तों के तहत पुनर्वितरित और संशोधित कर सकते हैं, जैसा कि Free Software Foundation द्वारा प्रकाशित किया गया है, चाहे लाइसेंस का संस्करण 3 हो या (आपकी पसंद पर) कोई भी बाद का संस्करण।
Damn Vulnerable Serverless Application (DVSA) इस आशा के साथ वितरित किया जाता है कि यह उपयोगी होगा, लेकिन बिना किसी वारंटी के; व्यापारिकता (MERCHANTABILITY) या किसी विशेष उद्देश्य के लिए उपयुक्तता (FITNESS FOR A PARTICULAR PURPOSE) की निहित वारंटी के बिना भी। अधिक विवरण के लिए GNU General Public License देखें।
आपको Damn Vulnerable Serverless Application (DVSA) के साथ GNU General Public License की एक प्रति प्राप्त हुई होगी। यदि नहीं, तो http://www.gnu.org/licenses/ देखें।