
un'applicazione serverless dannatamente vulnerabile

Damn Vulnerable Serverless Application (DVSA) è un'applicazione deliberatamente vulnerabile pensata per essere un aiuto per i professionisti della sicurezza che vogliono testare le proprie competenze e i propri strumenti in un ambiente legale, per aiutare gli sviluppatori a comprendere meglio i processi di protezione delle applicazioni serverless e per assistere studenti e insegnanti nell'apprendimento della sicurezza delle applicazioni serverless in un ambiente controllato, come un'aula.
L'obiettivo di DVSA è mettere in pratica alcune delle vulnerabilità serverless più comuni, con un'interfaccia semplice e diretta.
Nota: questo software contiene sia vulnerabilità documentate che non documentate. Questa è una scelta intenzionale. Ti invitiamo a cercare di scoprire quanti più problemi possibile.
Non installare DVSA su un account di produzione
Non ci assumiamo alcuna responsabilità riguardo all'uso che chiunque faccia di questa applicazione (DVSA). Abbiamo chiarito gli scopi dell'applicazione e non dovrebbe essere usata in modo dannoso. Abbiamo fornito avvisi e adottato misure per impedire agli utenti di installare DVSA su account di produzione.
Distribuisci DVSA dall'AWS Serverless Application Repository
Dopo che la distribuzione è completata, fai clic su 'View CloudFormation Stack'
Sotto 'Outputs' troverai l'URL dell'applicazione (DVSA Website URL)
npm i node-gyp. Puoi usare npm config set python /path/to/your/python2)$ ./dvsa.sh client-build$ ./dvsa.sh client-connect --stack <STACK_NAME>$ ./dvsa.sh client-update --stack/--bucket$ ./dvsa.sh client-update -h/--help per ulteriori opzioni$ ./dvsa.sh client-start
backend/functionstemplate.yml di CloudFormationbackend/deployment/ e usare la funzione backend/deployment/dvsa_init.py, che viene eseguita al termine della distribuzione per eseguire le azioni necessarie.$ ./dvsa.sh package-template (OPZIONALE: -h/--help per ulteriori opzioni)
Puoi usare SAM Local per avviare funzioni Lambda e API
In alternativa, puoi usare LocalStack
Nota: Se vuoi puntare il client locale al backend locale, esegui $ ./dvsa.sh client-connect e SOSTITUISCI l'endpoint di ServiceEndpoint con http://localhost:3000 (userà comunque i pool Cognito in AWS).

DVSA invia le ricevute via email. Puoi usare la pagina Inbox integrata nell'applicazione per ricevere le email e ottenere le ricevute. A ogni utente verrà automaticamente assegnato un indirizzo email da 1secmail.com che verrà verificato automaticamente. Le email reali verranno inviate al suo account e compariranno nella pagina Inbox dell'applicazione.
Se vuoi che gli utenti ricevano le email sul loro account email effettivamente registrato (es. gmail):
aws ses verify-email-identity --email-address <your_email>

vedi LESSONS per informazioni su come hackerare DVSA.
vedi VIDEOS per come distribuire, usare e hackerare DVSA.
OWASP Top 10 - Serverless Interpretation
Deep-Dive into Serverless Attacks - Series
OWASP Serverless Top 10 Project
Account Twitter (hackerabile)
Canale Slack #project-sls-top-10
DVSA è stata creata da Tal Melamed
Damn Vulnerable Serverless Application (DVSA) è un software libero: puoi ridistribuirlo e/o modificarlo secondo i termini della GNU General Public License pubblicata dalla Free Software Foundation, sia la versione 3 della Licenza, sia (a tua scelta) qualsiasi versione successiva.
Damn Vulnerable Serverless Application (DVSA) è distribuita nella speranza che possa essere utile, ma SENZA ALCUNA GARANZIA; senza nemmeno la garanzia implicita di COMMERCIABILITÀ o IDONEITÀ PER UN PARTICOLARE SCOPO. Vedi la GNU General Public License per maggiori dettagli.
Dovresti aver ricevuto una copia della GNU General Public License insieme a Damn Vulnerable Serverless Application (DVSA). In caso contrario, vedi http://www.gnu.org/licenses/.