OWASP Security Shepherd 
OWASP Security Shepherd Project एक वेब और मोबाइल एप्लिकेशन सुरक्षा प्रशिक्षण प्लेटफॉर्म है। Security Shepherd को विभिन्न कौशल-सेट वाले उपयोगकर्ताओं के बीच सुरक्षा जागरूकता को बढ़ावा देने और सुधारने के लिए डिज़ाइन किया गया है। इस परियोजना का उद्देश्य AppSec के नौसिखियों या अनुभवी इंजीनियरों को लेकर उनके पेनिट्रेशन टेस्टिंग कौशल को सुरक्षा विशेषज्ञ स्तर तक तेज करना है।

मैं Security Shepherd कहाँ से डाउनलोड कर सकता हूँ?
वर्चुअल मशीन या मैन्युअल सेटअप
आप Security Shepherd VM या मैन्युअल इंस्टॉलेशन पैक GitHub से डाउनलोड कर सकते हैं।
Docker (Ubuntu Linux होस्ट)
प्रारंभिक सेटअप
# Install pre-reqs
sudo apt install git maven docker docker-compose openjdk-17-jdk
# Clone the github repository
git clone https://github.com/OWASP/SecurityShepherd.git
# Change directory into the local copy of the repository
cd SecurityShepherd
# Adds current user to the docker group (don't have to run docker with sudo)
sudo gpasswd -a $USER docker
# Run maven to generate the WAR and HTTPS Cert.
mvn -Pdocker clean install -DskipTests
# Build the docker images, docker network and bring up the environment
docker-compose up
एक इंटरनेट ब्राउज़र खोलें और एड्रेस बार में टाइप करें;
लॉगिन करने के लिए निम्नलिखित क्रेडेंशियल का उपयोग करें (लॉगिन के बाद आपसे अपडेट करने के लिए कहा जाएगा);
- username:
admin
- password:
password
नोट: पर्यावरण चर को रूट डायरेक्टरी में dotenv .env फ़ाइल में कॉन्फ़िगर किया जा सकता है।
पूर्ण गाइड
Docker-Environment-Setup
मैं Security Shepherd कैसे सेटअप करूं?
हमारे wiki पेज पर पूरी तरह से स्वचालित और चरण-दर-चरण वॉकथ्रू हैं ताकि आप Security Shepherd को चालू करने में मदद कर सकें।
Security Shepherd का उपयोग किसके लिए किया जा सकता है?
Security Shepherd का उपयोग इस प्रकार किया जा सकता है;
- सभी एप्लिकेशन सुरक्षा के लिए शिक्षण उपकरण
- वेब एप्लिकेशन पेन टेस्टिंग प्रशिक्षण प्लेटफॉर्म
- मोबाइल एप्लिकेशन पेन टेस्टिंग प्रशिक्षण
- AppSec तकनीकों का अभ्यास करने के लिए सुरक्षित खेल का मैदान
- वास्तविक सुरक्षा जोखिम उदाहरण प्रदर्शित करने का प्लेटफॉर्म
Security Shepherd को क्यों चुनें?
OWASP प्रोजेक्ट इन्वेंट्री और इंटरनेट पर जानबूझकर कमजोर बनाए गए बहुत से एप्लिकेशन उपलब्ध हैं। आपको Security Shepherd का उपयोग क्यों करना चाहिए? यहाँ कुछ कारण दिए गए हैं;
- विस्तृत विषय कवरेज
Shepherd में एक ही प्रोजेक्ट के अंतर्गत वेब और मोबाइल एप्लिकेशन सुरक्षा के पूरे स्पेक्ट्रम में साठ से अधिक स्तर शामिल हैं।
- सौम्य सीखने की वक्र
Shepherd उन उपयोगकर्ताओं के लिए एकदम सही है जो सुरक्षा में पूरी तरह से नए हैं, जिसमें स्तर सुखद गति से कठिनाई में बढ़ते हैं।
- सामान्य भाषा में लेख
जब Shepherd में कोई सुरक्षा अवधारणा पहली बार प्रस्तुत की जाती है, तो इसे सामान्य भाषा में किया जाता है ताकि कोई भी (शुरुआती भी) उन्हें समझ सके।
- वास्तविक दुनिया के उदाहरण
Shepherd में सुरक्षा जोखिम वास्तविक कमजोरियाँ हैं जिनके शोषण प्रभाव को एप्लिकेशन, उपयोगकर्ताओं और पर्यावरण की सुरक्षा के लिए कम किया गया है। कोई अनुकरणित सुरक्षा जोखिम नहीं हैं जिन्हें पास करने के लिए एक अपेक्षित, विशिष्ट आक्रमण वेक्टर की आवश्यकता हो। Shepherd पर उपयोग किए जाने पर आक्रमण वेक्टर वैसे ही व्यवहार करते हैं जैसे वे वास्तविक दुनिया में करते हैं।
- स्केलेबिलिटी
Shepherd का उपयोग एकल उपयोगकर्ता द्वारा स्थानीय रूप से या कई उपयोगकर्ताओं के लिए सर्वर के रूप में आसानी से किया जा सकता है।
- अत्यधिक अनुकूलन योग्य
Shepherd प्रशासकों को यह सेट करने में सक्षम बनाता है कि उनके उपयोगकर्ताओं के लिए कौन से स्तर उपलब्ध हैं और वे किस प्रकार प्रस्तुत किए जाते हैं (ओपन, CTF और टूर्नामेंट लेआउट)।
- कक्षाओं के लिए उत्तम
Shepherd अपने खिलाड़ियों को उपयोगकर्ता-विशिष्ट समाधान कुंजियाँ देता है ताकि छात्रों को कुंजियाँ साझा करने से रोका जा सके, बजाय इसके कि स्तर को पूरा करने के लिए आवश्यक कदम उठाए जाएं।
- स्कोरबोर्ड
Security Shepherd में एक कॉन्फ़िगरेबल स्कोरबोर्ड है जो प्रतिस्पर्धी सीखने के माहौल को प्रोत्साहित करता है। जो उपयोगकर्ता पहले, दूसरे और तीसरे स्तर को पूरा करते हैं, उन्हें स्कोरबोर्ड प्रविष्टि पर पदक और बोनस अंक मिलते हैं ताकि स्कोरबोर्ड पर मनोरंजन बना रहे।
- उपयोगकर्ता प्रबंधन
Security Shepherd प्रशासक प्रशासक उपयोगकर्ता प्रबंधन नियंत्रणों के साथ उपयोगकर्ता बना सकते हैं, व्यवस्थापक बना सकते हैं, निलंबित कर सकते हैं, अन-सस्पेंड कर सकते हैं, बोनस अंक जोड़ सकते हैं, या उपयोगकर्ताओं के खातों से पेनल्टी अंक ले सकते हैं। प्रशासक अपने छात्रों को विशिष्ट कक्षा समूहों में भी विभाजित कर सकते हैं। प्रशासक संघर्ष कर रहे प्रतिभागियों की पहचान करने के लिए किसी कक्षा द्वारा की गई प्रगति देख सकते हैं। एक प्रशासक सार्वजनिक पंजीकरण बंद कर सकता है और यदि वे एक निजी अनुभव चाहते हैं तो मैन्युअल रूप से उपयोगकर्ता बना सकता है।
- मजबूत सेवा
Shepherd का उपयोग OWASP Global CTF और OWASP LATAM Tour CTF 2015 जैसे ऑनलाइन CTF चलाने के लिए किया गया है, जिनमें 200 से अधिक सक्रिय उपयोगकर्ता थे और नियोजित रखरखाव अवधि को छोड़कर, बिना किसी डाउनटाइम के चले।
- कॉन्फ़िगरेबल फीडबैक
एक प्रशासक फीडबैक प्रक्रिया सक्षम कर सकता है, जिसे उपयोगकर्ताओं द्वारा स्तर को पूर्ण के रूप में चिह्नित करने से पहले पूरा किया जाना चाहिए। इसका उपयोग प्रस्तुत फीडबैक के आधार पर परियोजना सुधारों की सुविधा के लिए और सिस्टम प्रशासकों द्वारा अपने छात्रों से "समझ रिपोर्ट" एकत्र करने के लिए किया जाता है।