Il OWASP Security Shepherd Project è una piattaforma di formazione sulla sicurezza delle applicazioni web e mobili. Security Shepherd è stato progettato per promuovere e migliorare la consapevolezza della sicurezza tra gruppi demografici con competenze variegate. L'obiettivo di questo progetto è quello di prendere principianti di AppSec o ingegneri esperti e affinare le loro competenze di penetration testing fino a raggiungere lo status di esperti di sicurezza.
Dove posso scaricare Security Shepherd?
Macchina virtuale o installazione manuale
Puoi scaricare le VM di Security Shepherd o i pacchetti di installazione manuale da
# Install pre-reqs
sudo apt install git maven docker docker-compose openjdk-17-jdk
# Clone the github repository
git clone https://github.com/OWASP/SecurityShepherd.git
# Change directory into the local copy of the repository
cd SecurityShepherd
# Adds current user to the docker group (don't have to run docker with sudo)
sudo gpasswd -a $USER docker
# Run maven to generate the WAR and HTTPS Cert.
mvn -Pdocker clean install -DskipTests
# Build the docker images, docker network and bring up the environment
docker-compose up
Apri un browser Internet e digita nella barra degli indirizzi:
Abbiamo guide completamente automatizzate e passo dopo passo sulla nostra pagina wiki per aiutarti a mettere in funzione Security Shepherd.
A cosa serve Security Shepherd?
Security Shepherd può essere utilizzato come:
Strumento didattico per la sicurezza delle applicazioni
Piattaforma di formazione per penetration testing di applicazioni web
Formazione per penetration testing di applicazioni mobili
Ambiente sicuro per praticare tecniche di AppSec
Piattaforma per dimostrare esempi reali di rischi per la sicurezza
Perché scegliere Security Shepherd?
Ci sono molte applicazioni volutamente vulnerabili disponibili nell'OWASP Project Inventory, e ancora di più su Internet. Perché dovresti usare Security Shepherd? Ecco alcuni motivi:
Ampia copertura degli argomenti
Shepherd include oltre sessanta livelli nell'intero spettro della sicurezza delle applicazioni web e mobili sotto un unico progetto.
Curva di apprendimento graduale
Shepherd è perfetto per utenti completamente nuovi alla sicurezza, con livelli che aumentano di difficoltà a un ritmo piacevole.
Spiegazioni in termini semplici
Quando ogni concetto di sicurezza viene presentato per la prima volta in Shepherd, viene fatto in termini semplici in modo che chiunque (anche i principianti) possa assimilarli.
Esempi del mondo reale
I rischi per la sicurezza in Shepherd sono vulnerabilità reali il cui impatto di sfruttamento è stato attenuato per proteggere l'applicazione, gli utenti e l'ambiente. Non ci sono rischi di sicurezza simulati che richiedono un vettore di attacco specifico e atteso per superare un livello. I vettori di attacco utilizzati su Shepherd si comportano come farebbero nel mondo reale.
Scalabilità
Shepherd può essere utilizzato localmente da un singolo utente o facilmente come server per un numero elevato di utenti.
Altamente personalizzabile
Shepherd consente agli amministratori di impostare quali livelli sono disponibili per i loro utenti e in che modo vengono presentati (layout Open, CTF e Torneo)
Perfetto per le aule
Shepherd fornisce ai suoi giocatori chiavi di soluzione specifiche per utente per impedire agli studenti di condividere le chiavi, invece di dover seguire i passaggi necessari per completare un livello.
Classifica
Security Shepherd ha una classifica configurabile per incoraggiare un ambiente di apprendimento competitivo. Gli utenti che completano i livelli per primi, secondi e terzi ottengono medaglie sulla loro voce in classifica e punti bonus per rendere le cose più divertenti.
Gestione degli utenti
Gli amministratori di Security Shepherd possono creare utenti, creare amministratori, sospendere, riattivare, aggiungere punti bonus o togliere punti penalità dai conti degli utenti con i controlli di gestione degli utenti per amministratori. Gli amministratori possono anche suddividere i loro studenti in gruppi di classe specifici. Possono visualizzare i progressi di una classe per identificare i partecipanti in difficoltà. Un amministratore può anche chiudere la registrazione pubblica e creare manualmente utenti se desidera un'esperienza privata.
Servizio robusto
Shepherd è stato utilizzato per eseguire CTF online come l'OWASP Global CTF e l'OWASP LATAM Tour CTF 2015, entrambi con oltre 200 utenti attivi e senza tempi di inattività, a parte i periodi di manutenzione pianificata.
Feedback configurabile
Un amministratore può abilitare un processo di feedback, che deve essere completato dagli utenti prima che un livello venga segnato come completato. Questo viene utilizzato sia per facilitare i miglioramenti del progetto in base al feedback ricevuto, sia per consentire agli amministratori di sistema di raccogliere "Report di Comprensione" dai loro studenti.
Registrazione granulare
I log riportati da Security Shepherd sono estremamente dettagliati e descrittivi, ma non accecanti per lo schermo. Se un utente si comporta male, lo saprai.