
意図的に脆弱なサーバーレスアプリケーション

Damn Vulnerable Serverless Application(DVSA)は、意図的に脆弱性を持たせたアプリケーションです。セキュリティ専門家が法的な環境でスキルやツールをテストしたり、開発者がサーバーレスアプリケーションのセキュリティ確保のプロセスをよりよく理解したり、学生と教師の両方が管理された教室環境でサーバーレスアプリケーションのセキュリティについて学ぶことを支援することを目的としています。
DVSAの目的は、最も一般的なサーバーレスの脆弱性のいくつかを実践することであり、シンプルで分かりやすいインターフェースを備えています。
このソフトウェアには、文書化された脆弱性と文書化されていない脆弱性の両方が存在することに注意してください。これは意図的なものです。できるだけ多くの問題を発見するようにしてください。
本番環境のアカウントにDVSAをインストールしないでください
本アプリケーション(DVSA)の使用方法について、当方は一切責任を負いません。アプリケーションの目的は明確にされており、悪意を持って使用すべきではありません。本番環境のアカウントにDVSAをインストールすることを防ぐために、警告を発し、対策を講じています。
AWS Serverless Application Repository から DVSA をデプロイします。
デプロイが完了したら、「View CloudFormation Stack」をクリックします。
「Outputs」に、アプリケーションのURL(DVSA WebサイトURL)が表示されます。
npm config set python /path/to/your/python2 を使用できます)$ ./dvsa.sh client-build$ ./dvsa.sh client-connect --stack <STACK_NAME>$ ./dvsa.sh client-update --stack/--bucket$ ./dvsa.sh client-update -h/--help$ ./dvsa.sh client-start
backend/deployment/ にファイルを追加し、デプロイの最後に実行される backend/deployment/dvsa_init.py 関数を使用して必要なアクションを実行できます。$ ./dvsa.sh package-template(オプション: その他のオプションは -h/--help)
または、LocalStack を使用することもできます。
注: ローカルクライアントをローカルバックエンドに向けたい場合は、$ ./dvsa.sh client-connect を実行し、ServiceEndpoint のエンドポイントを http://localhost:3000 に置き換えてください(Cognitoプールは引き続きAWS内のものが使用されます)。

DVSAはメールで領収書を送信します。アプリケーション内の組み込みの**受信箱(Inbox)**ページを使用してメールを取得し、領収書を入手できます。各ユーザーには、1secmail.com のメールアドレスが自動的に割り当てられ、自動的に検証されます。実際のメールはユーザーのアカウントに送信され、アプリケーションの受信箱ページに表示されます。
ユーザーが実際に登録したメールアカウント(例: Gmail)でメールを受信できるようにする場合:
aws ses verify-email-identity --email-address <your_email>

DVSAをハッキングする方法については、LESSONS を参照してください。
DVSAのデプロイ、使用、ハッキングの方法については、VIDEOS を参照してください。
OWASP Top 10 - Serverless Interpretation
Deep-Dive into Serverless Attacks - Series
OWASP Serverless Top 10 Project
Twitterアカウント(ハッキング可能)
Slackチャンネル #project-sls-top-10
DVSAは Tal Melamed によって作成されました。
Damn Vulnerable Serverless Application(DVSA)はフリーソフトウェアです。GNU General Public Licenseの条件(バージョン3、または(オプションとして)それ以降のバージョン)に従って、再配布および/または変更することができます。
Damn Vulnerable Serverless Application(DVSA)は、有用であることを願って配布されていますが、いかなる保証もありません。商品性または特定目的への適合性の黙示的な保証もありません。詳細については、GNU General Public Licenseを参照してください。
あなたは、Damn Vulnerable Serverless Application(DVSA)とともにGNU General Public Licenseのコピーを受け取っているはずです。まだの場合は、http://www.gnu.org/licenses/ をご覧ください。