
취약한 애플리케이션으로, WebSocket을 해킹하는 방법을 가르쳐 줍니다.
의도적으로 취약하게 설계된 Docker 기반 WebSocket 애플리케이션으로, 통제된 환경에서 WebSocket 보안 테스트를 학습하고 연습하기 위해 만들어졌습니다.
이 랩은 인증, 개인 메시징, 사용자 프로필, 그리고 여러 WebSocket 엔드포인트를 갖춘 현실적인 웹 애플리케이션을 구현합니다. 각 기능은 인증, 권한 부여, 그리고 애플리케이션 수준의 보안 통제가 잘못 구현되었을 때 WebSocket 특유의 취약점이 어떻게 발생하는지 연구할 수 있는 기회를 제공합니다.
docker compose up --build
다음을 엽니다:
두 개의 브라우저 프로필 또는 시크릿 창에서 계정 두 개를 만듭니다.
예시:
사용자 A:
alice로 등록password123사용자 B:
bob으로 등록password123각 계정은 8자리 사용자 코드를 받습니다.
Alice의 세션에서 Bob의 코드를 입력합니다. Bob의 세션에서 Alice의 코드를 입력합니다. 두 클라이언트는 같은 대화방에 참여하게 됩니다.
랩에 존재하는 버그에 대한 워크스루를 작성했으며, 정기적으로 업데이트될 예정입니다.
또한 OWASP의 이 강연을 시청할 것을 권장합니다.
그리고 BBRE의 이 영상도 시청해 보세요.