Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
DVSA — 意図的に脆弱なサーバーレスアプリケーション | Kitploit
ツール/GitHubGitHub/owasp/dvsa
クラウドインフラストラクチャセキュリティ脆弱性分析サーバーレスセキュリティウェブアプリケーション悪用APIセキュリティテストペネトレーションテストクラウドセキュリティ学習と教育ラボと実践
GitHubowasp/dvsa

DVSA

意図的に脆弱なサーバーレスアプリケーション

5442082年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

alt OWASP DVSA

Damn Vulnerable Serverless Application(脆弱性だらけのサーバーレスアプリケーション)


Damn Vulnerable Serverless Application(DVSA)は、意図的に脆弱性を持たせたアプリケーションです。セキュリティ専門家が法的な環境でスキルやツールをテストしたり、開発者がサーバーレスアプリケーションのセキュリティ確保のプロセスをよりよく理解したり、学生と教師の両方が管理された教室環境でサーバーレスアプリケーションのセキュリティについて学ぶことを支援することを目的としています。

DVSAの目的は、最も一般的なサーバーレスの脆弱性のいくつかを実践することであり、シンプルで分かりやすいインターフェースを備えています。

このソフトウェアには、文書化された脆弱性と文書化されていない脆弱性の両方が存在することに注意してください。これは意図的なものです。できるだけ多くの問題を発見するようにしてください。


免責事項

本番環境のアカウントにDVSAをインストールしないでください

本アプリケーション(DVSA)の使用方法について、当方は一切責任を負いません。アプリケーションの目的は明確にされており、悪意を持って使用すべきではありません。本番環境のアカウントにDVSAをインストールすることを防ぐために、警告を発し、対策を講じています。


アプリケーションリポジトリからのデプロイ

  • AWS Serverless Application Repository から DVSA をデプロイします。

  • デプロイが完了したら、「View CloudFormation Stack」をクリックします。

  • 「Outputs」に、アプリケーションのURL(DVSA WebサイトURL)が表示されます。


ローカル開発とデプロイ

クライアント

クライアントを再ビルドするための前提条件
  • Node 8.16.2 (開発中のNodeバージョンの切り替え)
  • python2(npm i node-gyp に必要です。npm config set python /path/to/your/python2 を使用できます)
クライアントのビルド
  • $ ./dvsa.sh client-build
以前にデプロイしたバックエンドでクライアントファイルを更新
  • $ ./dvsa.sh client-connect --stack <STACK_NAME>
デプロイ済みクライアントをローカルの変更で更新
  • $ ./dvsa.sh client-update --stack/--bucket
  • その他のオプションは $ ./dvsa.sh client-update -h/--help
クライアントをローカルで実行
  • $ ./dvsa.sh client-start

バックエンド

バックエンドを構築するための前提条件
  • AWS SAM CLI
ステップバイステップ:
  • backend/functions 配下のバックエンドコードに必要な変更を加えます。
  • cloudformationテンプレート template.yml に必要な変更を加えます。
  • デプロイ後の変更が必要な場合は、backend/deployment/ にファイルを追加し、デプロイの最後に実行される backend/deployment/dvsa_init.py 関数を使用して必要なアクションを実行できます。
  • $ ./dvsa.sh package-template(オプション: その他のオプションは -h/--help)
  • Cloudformationコンソール/CLIで出力されたテンプレートファイルをデプロイします。

バックエンドをローカルで実行
  • SAM Local を使用して、Lambda関数 と API を起動できます。

  • または、LocalStack を使用することもできます。

注: ローカルクライアントをローカルバックエンドに向けたい場合は、$ ./dvsa.sh client-connect を実行し、ServiceEndpoint のエンドポイントを http://localhost:3000 に置き換えてください(Cognitoプールは引き続きAWS内のものが使用されます)。

メール購読

DVSAはメールで領収書を送信します。アプリケーション内の組み込みの**受信箱(Inbox)**ページを使用してメールを取得し、領収書を入手できます。各ユーザーには、1secmail.com のメールアドレスが自動的に割り当てられ、自動的に検証されます。実際のメールはユーザーのアカウントに送信され、アプリケーションの受信箱ページに表示されます。

ユーザーが実際に登録したメールアカウント(例: Gmail)でメールを受信できるようにする場合:

  • 次のコマンドを実行して、目的のメールアドレスにメール検証リンクを送信します(受信したリンクをクリックすると、メールはその実際のメールアドレスにも送信されます)。

aws ses verify-email-identity --email-address <your_email>

  • 送信制限の引き上げをリクエスト します。これにより、クラウドアカウント全体で任意のアドレスにメールを送信できるようになります。

追加情報

プレゼンテーション

ダウンロード

ドキュメント

AWS

DVSAをハッキングする方法については、LESSONS を参照してください。

DVSAのデプロイ、使用、ハッキングの方法については、VIDEOS を参照してください。


リンク

OWASP Top 10 - Serverless Interpretation

Deep-Dive into Serverless Attacks - Series

OWASP Serverless Top 10 Project

Twitterアカウント(ハッキング可能)

Slackチャンネル #project-sls-top-10

DVSAブログ記事

ニュース


謝辞

DVSAは Tal Melamed によって作成されました。


ライセンス

Damn Vulnerable Serverless Application(DVSA)はフリーソフトウェアです。GNU General Public Licenseの条件(バージョン3、または(オプションとして)それ以降のバージョン)に従って、再配布および/または変更することができます。

Damn Vulnerable Serverless Application(DVSA)は、有用であることを願って配布されていますが、いかなる保証もありません。商品性または特定目的への適合性の黙示的な保証もありません。詳細については、GNU General Public Licenseを参照してください。

あなたは、Damn Vulnerable Serverless Application(DVSA)とともにGNU General Public Licenseのコピーを受け取っているはずです。まだの場合は、http://www.gnu.org/licenses/ をご覧ください。

ツールをダウンロード