***************************** Webgoat.NET **********************************
Questa applicazione web è una piattaforma di apprendimento che cerca di insegnare le vulnerabilità di sicurezza web comuni. Contiene falle di sicurezza generiche che si applicano alla maggior parte delle applicazioni web. Contiene anche lezioni che si riferiscono specificamente al framework .NET. Gli esercizi in questa app sono progettati per insegnare gli attacchi alla sicurezza web e come gli sviluppatori possono superarli.
AVVERTENZA: QUESTA APPLICAZIONE WEB CONTIENE NUMEROSE VULNERABILITÀ DI SICUREZZA CHE RENDERANNO IL TUO COMPUTER MOLTO INSICURO DURANTE L'ESECUZIONE! SI RACCOMANDA VIVAMENTE DI DISCONNETTERE COMPLETAMENTE IL COMPUTER DA TUTTE LE RETI DURANTE L'ESECUZIONE!
Note:
- Google Chrome esegue il filtro per gli attacchi XSS riflessi. Questi attacchi non funzioneranno a meno che Chrome non venga eseguito con l'argomento
--disable-xss-auditor.
- Alcune (ma non tutte!) le lezioni richiedono un database SQL funzionante. Le linee guida per l'impostazione sono mostrate di seguito.
Come compilare ed eseguire su Mac OS X e Linux:
- Prerequisiti
a. Framework Mono per il tuo sistema operativo. Può essere scaricato su
http://www.go-mono.com/mono-downloads/download.html. Assicurati
che TUTTI i componenti vengano installati, inclusi GTK e xsp.
b. Un DB per alcune delle lezioni. Si consiglia Sqlite3 in quanto è più
veloce e più facile da usare per gli scopi di queste lezioni.
I binari si trovano qui: http://www.sqlite.org/download.html
- Installa il framework Mono e i binari sqlite3.
- IMPORTANTE: Assicurati che l'eseguibile mono sia nel tuo PATH.
- Prendi WebGoat.NET e spostati nella directory principale.
- Esegui 'xbuild'. Potrebbero esserci alcuni avvisi ma non dovrebbero esserci
errori! Se ci sono, faccelo sapere.
- Spostati nella cartella del progetto WebGoat ed esegui 'xsp4'. Poi apri il tuo
browser preferito e vai su http://localhost:8080 (o la porta che il tuo
xsp4 sta usando se non stai usando quella predefinita). Nota: La prima esecuzione
potrebbe richiedere del tempo perché sta compilando tutto al volo.
- Se vedi la pagina di WebGoat.NET, significa che ci sei quasi! Il prossimo
passo è fare clic su 'Set Up Database!'
- Dovresti vedere un modulo con una serie di informazioni di configurazione per il
database. Per 'Data Provider' scegli Sqlite. Per 'Data File Path' inserisci
'db.sqlite3' e per 'Client Executable' inserisci l'eseguibile sqlite3
del tuo sistema operativo (di solito /usr/bin/sqlite3).
- Fai clic su 'Test Configuration', seguito da 'Rebuild Database' e,
si spera, dovresti essere pronto! Goditi il tuo hackathon!
Come compilare ed eseguire su Windows:
- Prerequisiti:
a. Visual Studio 2010 e versioni successive.
b. Database MySQL in esecuzione con almeno un utente
già configurato con permessi completi.
- Apri il file WebGoat.sln tramite Visual Studio e fai clic su debug.
- Dovresti vedere la pagina di WebGoat.NET, a questo punto fai clic su
'Set Up Database'.
- Dovresti vedere un modulo con una serie di informazioni di configurazione per il
database. Per 'Data Provider' scegli MySql. Dovrai inserire i
rispettivi dati per il tuo database MySQL. 'Client Executable'
e 'Data File Path' non sono necessari per MySql, quindi puoi lasciarli
vuoti.
- Fai clic su 'Test Configuration', seguito da 'Rebuild Database' e,
si spera, dovresti essere pronto! Goditi il tuo hackathon!