
L'applicazione vulnerabile che ti insegnerà come hackerare i WebSocket
Un'applicazione WebSocket Dockerizzata, deliberatamente vulnerabile, progettata per apprendere e praticare il test di sicurezza WebSocket in un ambiente controllato.
Il laboratorio implementa un'applicazione web realistica con autenticazione, messaggistica privata, profili utente e molteplici endpoint WebSocket. Ogni funzionalità offre l'opportunità di studiare come emergono le vulnerabilità specifiche di WebSocket quando autenticazione, autorizzazione e controlli di sicurezza a livello applicativo vengono implementati in modo errato.
docker compose up --build
Apri:
Crea due account in due profili browser/finestre di navigazione anonima.
Esempio:
Utente A:
alicepassword123Utente B:
bobpassword123Ogni account riceve un codice utente di 8 caratteri.
Inserisci il codice di Bob dalla sessione di Alice. Inserisci il codice di Alice dalla sessione di Bob. I due client si uniranno alla stessa conversazione.
Ho scritto una walkthrough dei bug presenti nel laboratorio, e verrà aggiornata regolarmente.
Ti incoraggio anche a guardare questo talk di OWASP
e questo video di BBRE
https://websocket.org/guides/authentication/
https://christian-schneider.net/blog/cross-site-websocket-hijacking/