
डेवलपर-केंद्रित एप्लिकेशन सुरक्षा भेद्यताओं का ज्ञानकोश, जिसमें असुरक्षित बनाम सुरक्षित कोड उदाहरण, रोकथाम मार्गदर्शन, और विभिन्न भाषाओं व फ्रेमवर्क में OWASP/CWE मैपिंग शामिल है।
VulnVault सामान्य और महत्वपूर्ण एप्लिकेशन सुरक्षा कमजोरियों का एक व्यावहारिक, डेवलपर-प्रथम ज्ञानकोष है, जो कोड से लेकर बिल्ड, इन्फ्रास्ट्रक्चर, और डिप्लॉयमेंट तक पूरे जीवनचक्र को कवर करता है।
यह स्पष्ट व्याख्याएँ, वास्तविक असुरक्षित बनाम सुरक्षित कोड उदाहरण, और कार्रवाई योग्य मार्गदर्शन कई प्रोग्रामिंग भाषाओं और फ्रेमवर्क में प्रदान करता है ताकि टीमें डिफ़ॉल्ट रूप से सुरक्षित एप्लिकेशन बना सकें।
🎯 लक्ष्य: सुरक्षित कोडिंग को समझने योग्य, सुलभ, और दोहराने योग्य बनाकर संगठन की एप्लिकेशन सुरक्षा स्थिति को उन्नत करना।
अधिकांश सुरक्षा मार्गदर्शन या तो:
VulnVault इस अंतर को पाटता है:
यह रेपो इनके द्वारा उपयोग के लिए डिज़ाइन किया गया है:
VulnVault कमजोरी श्रेणी के अनुसार व्यवस्थित है, न कि टूल या मानक के अनुसार।
प्रत्येक कमजोरी में आमतौर पर शामिल होता है:
उदाहरण वास्तविक एप्लिकेशन पैटर्न का उपयोग करके लिखे गए हैं, न कि कृत्रिम स्निपेट।
वर्तमान कवरेज में शामिल है (और विस्तार हो रहा है):
प्रत्येक उदाहरण ❌ असुरक्षित और ✅ सुरक्षित कार्यान्वयनों की साथ-साथ तुलना करता है।
String query = "SELECT * FROM users WHERE username = '" + username + "'";
यह क्यों मायने रखता है: अविश्वसनीय इनपुट सीधे क्वेरी में जोड़ा जाता है, जिससे हमलावर SQL लॉजिक में हेरफेर कर सकते हैं।
String query = "SELECT * FROM users WHERE username = ?";
PreparedStatement ps = connection.prepareStatement(query);
ps.setString(1, username);
ResultSet rs = ps.executeQuery();
📚 सीखना और संदर्भ विकास के दौरान सुरक्षित कोडिंग हैंडबुक के रूप में उपयोग करें।
🔍 कोड समीक्षाएँ PR टिप्पणियों में सीधे प्रासंगिक VulnVault पृष्ठों को लिंक करें।
🧪 सुरक्षा परीक्षण सत्यापित करें कि SAST, DAST, या पेंटेस्ट से प्राप्त निष्कर्ष शोषणीय हैं या नहीं।
🎓 प्रशिक्षण और ऑनबोर्डिंग नए कर्मचारियों और जूनियर डेवलपर्स के कौशल उन्नयन के लिए उदाहरणों का उपयोग करें।
🛡 AppSec कार्यक्रम सक्षमता मार्गदर्शन को आंतरिक मानकों, थ्रेट मॉडल, और जोखिम क्षमता के साथ संरेखित करें।
योगदान स्वागत योग्य और प्रोत्साहित हैं। आप इनके द्वारा योगदान कर सकते हैं:
योगदान के लिए मार्गदर्शक सिद्धांत:
VulnVault जानबूझकर इन पर केंद्रित है:
यह एक कमजोरी स्कैनर नहीं है—यह एक सुरक्षा सक्षमता संपत्ति है।
इस रेपो में उदाहरण केवल शैक्षिक उद्देश्यों के लिए हैं। असुरक्षित उदाहरणों को उत्पादन प्रणालियों पर तैनात न करें।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है। विवरण के लिए LICENSE फ़ाइल देखें।
वास्तविक दुनिया की सुरक्षा समीक्षाओं, पेनेट्रेशन परीक्षणों, और उत्पादन प्रणालियों के निर्माण और सुरक्षित करने से सीखे गए सबक से प्रेरित।
🔐 सुरक्षित सॉफ़्टवेयर बनाएँ। डिज़ाइन से।