
OWASP ServerlessGoat: एक सर्वरलेस एप्लिकेशन जो सामान्य सर्वरलेस सुरक्षा कमजोरियों को प्रदर्शित करता है
OWASP ServerlessGoat का उपयोग करने के लिए धन्यवाद! यह सर्वरलेस एप्लिकेशन सामान्य सर्वरलेस सुरक्षा कमजोरियों को प्रदर्शित करता है, जैसा कि सर्वरलेस सुरक्षा शीर्ष 10 कमजोरियाँ मार्गदर्शिका https://github.com/puresec/sas-top-10 में वर्णित है।
ServerlessGoat निम्नलिखित शैक्षिक उद्देश्यों के लिए बनाया गया था:
WebGoat के बारे में अधिक जानकारी आप यहाँ पा सकते हैं: https://www.owasp.org/index.php/OWASP_Serverless_Goat
चेतावनी 1: इस एप्लिकेशन में कमजोरियाँ हैं। इसका उपयोग केवल प्रशिक्षण उद्देश्यों के लिए करें।
चेतावनी 2: यह प्रोग्राम केवल शैक्षिक उद्देश्यों के लिए है। एप्लिकेशन स्वामियों से अधिकार प्राप्त किए बिना इन तकनीकों को आज़माएँ नहीं।
नोट: एप्लिकेशन को इस तरह विकसित किया गया है कि इससे आपके AWS खाते को जोखिम में नहीं डाला जाना चाहिए। जो कमजोरियाँ जोड़ी गई हैं, वे इस विशिष्ट एप्लिकेशन की सीमाओं के भीतर सीमित हैं। फिर भी, उपयोगकर्ताओं को उत्पादन वातावरण में एप्लिकेशन को तैनात करने के लिए प्रोत्साहित नहीं किया जाता है।
ServerlessGoat एक सरल AWS Lambda एप्लिकेशन है, जो MS-Word .doc फ़ाइल को सादे पाठ (plain text) में बदलने वाली सेवा के रूप में कार्य करता है। यह इनपुट के रूप में .doc फ़ाइल का URL प्राप्त करता है, और दस्तावेज़ के अंदर के पाठ को API कॉल करने वाले को वापस लौटाता है। एप्लिकेशन को AWS Serverless Application Repository के माध्यम से तैनाती के लिए पैकेज और प्रकाशित किया गया है। परिनियोजन के चरण:
पाठों का पूर्ण वॉकथ्रू (विकासाधीन) LESSONS.md फ़ाइल में पाया जा सकता है
एप्लिकेशन में निम्नलिखित सुरक्षा समस्याएँ मौजूद हैं:
document_url पैरामीटर मान के साथ कॉल कर सकते हैं जिसमें Linux OS कमांड होते हैं। उदा. ; ls -LFdocument_url API गेटवे में 'आवश्यक' पैरामीटर के रूप में परिभाषित नहीं है और इसे छोड़ा जा सकता हैnode-uuid हैhttps://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
ServerlessGoat को शुरू में PureSec के यूरी शापिरा और ओरी सेगल द्वारा बनाया गया और OWASP में योगदान दिया गया।