OWASP Security Shepherd 
Il OWASP Security Shepherd Project è una piattaforma di formazione sulla sicurezza delle applicazioni web e mobili. Security Shepherd è stato progettato per promuovere e migliorare la consapevolezza della sicurezza tra gruppi demografici con competenze variegate. L'obiettivo di questo progetto è quello di prendere principianti di AppSec o ingegneri esperti e affinare le loro competenze di penetration testing fino a raggiungere lo status di esperti di sicurezza.

Dove posso scaricare Security Shepherd?
Macchina virtuale o installazione manuale
Puoi scaricare le VM di Security Shepherd o i pacchetti di installazione manuale da GitHub
Docker (Ubuntu Linux Host)
Configurazione iniziale
# Install pre-reqs
sudo apt install git maven docker docker-compose openjdk-17-jdk
# Clone the github repository
git clone https://github.com/OWASP/SecurityShepherd.git
# Change directory into the local copy of the repository
cd SecurityShepherd
# Adds current user to the docker group (don't have to run docker with sudo)
sudo gpasswd -a $USER docker
# Run maven to generate the WAR and HTTPS Cert.
mvn -Pdocker clean install -DskipTests
# Build the docker images, docker network and bring up the environment
docker-compose up
Apri un browser Internet e digita nella barra degli indirizzi:
Per accedere utilizza le seguenti credenziali (ti verrà chiesto di aggiornarle dopo l'accesso);
- username:
admin
- password:
password
Nota: Le variabili d'ambiente possono essere configurate nel file dotenv .env nella directory principale.
Guida completa
Docker-Environment-Setup
Come configuro Security Shepherd?
Abbiamo guide completamente automatizzate e passo dopo passo sulla nostra pagina wiki per aiutarti a mettere in funzione Security Shepherd.
A cosa serve Security Shepherd?
Security Shepherd può essere utilizzato come:
- Strumento didattico per la sicurezza delle applicazioni
- Piattaforma di formazione per penetration testing di applicazioni web
- Formazione per penetration testing di applicazioni mobili
- Ambiente sicuro per praticare tecniche di AppSec
- Piattaforma per dimostrare esempi reali di rischi per la sicurezza
Perché scegliere Security Shepherd?
Ci sono molte applicazioni volutamente vulnerabili disponibili nell'OWASP Project Inventory, e ancora di più su Internet. Perché dovresti usare Security Shepherd? Ecco alcuni motivi:
- Ampia copertura degli argomenti
Shepherd include oltre sessanta livelli nell'intero spettro della sicurezza delle applicazioni web e mobili sotto un unico progetto.
- Curva di apprendimento graduale
Shepherd è perfetto per utenti completamente nuovi alla sicurezza, con livelli che aumentano di difficoltà a un ritmo piacevole.
- Spiegazioni in termini semplici
Quando ogni concetto di sicurezza viene presentato per la prima volta in Shepherd, viene fatto in termini semplici in modo che chiunque (anche i principianti) possa assimilarli.
- Esempi del mondo reale
I rischi per la sicurezza in Shepherd sono vulnerabilità reali il cui impatto di sfruttamento è stato attenuato per proteggere l'applicazione, gli utenti e l'ambiente. Non ci sono rischi di sicurezza simulati che richiedono un vettore di attacco specifico e atteso per superare un livello. I vettori di attacco utilizzati su Shepherd si comportano come farebbero nel mondo reale.
- Scalabilità
Shepherd può essere utilizzato localmente da un singolo utente o facilmente come server per un numero elevato di utenti.
- Altamente personalizzabile
Shepherd consente agli amministratori di impostare quali livelli sono disponibili per i loro utenti e in che modo vengono presentati (layout Open, CTF e Torneo)
- Perfetto per le aule
Shepherd fornisce ai suoi giocatori chiavi di soluzione specifiche per utente per impedire agli studenti di condividere le chiavi, invece di dover seguire i passaggi necessari per completare un livello.
- Classifica
Security Shepherd ha una classifica configurabile per incoraggiare un ambiente di apprendimento competitivo. Gli utenti che completano i livelli per primi, secondi e terzi ottengono medaglie sulla loro voce in classifica e punti bonus per rendere le cose più divertenti.
- Gestione degli utenti
Gli amministratori di Security Shepherd possono creare utenti, creare amministratori, sospendere, riattivare, aggiungere punti bonus o togliere punti penalità dai conti degli utenti con i controlli di gestione degli utenti per amministratori. Gli amministratori possono anche suddividere i loro studenti in gruppi di classe specifici. Possono visualizzare i progressi di una classe per identificare i partecipanti in difficoltà. Un amministratore può anche chiudere la registrazione pubblica e creare manualmente utenti se desidera un'esperienza privata.
- Servizio robusto
Shepherd è stato utilizzato per eseguire CTF online come l'OWASP Global CTF e l'OWASP LATAM Tour CTF 2015, entrambi con oltre 200 utenti attivi e senza tempi di inattività, a parte i periodi di manutenzione pianificata.
- Feedback configurabile
Un amministratore può abilitare un processo di feedback, che deve essere completato dagli utenti prima che un livello venga segnato come completato. Questo viene utilizzato sia per facilitare i miglioramenti del progetto in base al feedback ricevuto, sia per consentire agli amministratori di sistema di raccogliere "Report di Comprensione" dai loro studenti.
- Registrazione granulare
I log riportati da Security Shepherd sono estremamente dettagliati e descrittivi, ma non accecanti per lo schermo. Se un utente si comporta male, lo saprai.