Voltar às atualizações
New releaseAug 12, 2026

oss-oopssec-store v2.18.0

Treinamento de segurança para os aplicativos que você realmente entrega. Abra seu navegador e comece a hackear.

Compartilhar

OSS - OopsSec Store

Treinamento de segurança para os aplicativos que você realmente entrega.

36 desafios abrangendo web, API, autenticação, lógica de negócios, criptografia, cadeia de suprimentos, agentes de IA e MCP.

Invada um aplicativo de e-commerce deliberadamente vulnerável construído em Next.js, React, TypeScript e Prisma.
Encontre os bugs. Explore-os. Entenda por que eles funcionam.

Docker Hub · npm · Roadmap · Walkthroughs · Contributing · Good first issues

OWASP VWAD TryHackMe room Intentionally Vulnerable
GitHub license PRs Welcome Good first issues
GitHub stars GitHub forks

```bash

/ __ / // / / __ \ ___ ___ ___ / / ___ ____ / / / / ___ ____ ___ / // /\ \ \ \ / // // _ \ / _ (-<\ \ / -)/ __/\ \ / // _ \ / // -) _//// __/ _// ./// _/ _/// _/ ___/// _/ /_/

Start with Node.js

npx create-oss-store my-ctf-lab && cd my-ctf-lab && npm start

Start with Docker

docker run -p 127.0.0.1:3000:3000 leogra/oss-oopssec-store

Then open http://localhost:3000 and start hacking

<div align="center">

<table>
<tr>
<td width="50%" align="center">
<a href="https://github.com/koadt/oss-oopssec-store/blob/main/public/oopssec-store-storefront-0.png"><img src="https://raw.githubusercontent.com/koadt/oss-oopssec-store/main/public/oopssec-store-storefront-0.png" alt="OopsSec Store storefront" width="100%"></a>
<br><sub><b>Storefront</b> · o aplicativo de e-commerce que você está atacando</sub>
</td>
<td width="50%" align="center">
<a href="https://github.com/koadt/oss-oopssec-store/blob/main/public/oopssec-store-storefront-1.png"><img src="https://raw.githubusercontent.com/koadt/oss-oopssec-store/main/public/oopssec-store-storefront-1.png" alt="Player dashboard tracking captured flags" width="100%"></a>
<br><sub><b>Painel do jogador</b> · progresso, dificuldade e divisão por categoria</sub>
</td>
</tr>
<tr>
<td width="50%" align="center">
<a href="https://github.com/koadt/oss-oopssec-store/blob/main/public/oopssec-store-storefront-2.png"><img src="https://raw.githubusercontent.com/koadt/oss-oopssec-store/main/public/oopssec-store-storefront-2.png" alt="OSSBot AI customer support assistant" width="100%"></a>
<br><sub><b>OSSBot</b> · o assistente de suporte com IA no qual você faz prompt injection</sub>
</td>
<td width="50%" align="center">
<a href="https://github.com/koadt/oss-oopssec-store/blob/main/public/oopssec-store-storefront-3.png"><img src="https://raw.githubusercontent.com/koadt/oss-oopssec-store/main/public/oopssec-store-storefront-3.png" alt="Challenge roadmap across 11 chapters" width="100%"></a>
<br><sub><b>Roadmap</b> · os bugs que vão para produção no código</sub>
</td>
</tr>
</table>

<sub>Clique em qualquer captura de tela para vê-la em tamanho real.</sub>

</div>

---

## Primeiros passos

<table>
<tr>
<td width="56" align="center" valign="top"><img src="https://img.shields.io/badge/1-15803d?style=for-the-badge" alt="Step 1"></td>
<td valign="top">
<b>Inicie o laboratório</b><br>
<code>npx create-oss-store my-ctf-lab &amp;&amp; cd my-ctf-lab &amp;&amp; npm start</code><br>
<sub>Ou <a href="#docker">execute com Docker</a>. A loja sobe em <a href="http://localhost:3000">localhost:3000</a>.</sub>
</td>
</tr>
<tr>
<td width="56" align="center" valign="top"><img src="https://img.shields.io/badge/2-15803d?style=for-the-badge" alt="Step 2"></td>
<td valign="top">
<b>Vá atrás do desafio #1</b><br>
<a href="http://localhost:3000/vulnerabilities/public-env-variable">Vazamento de variável de ambiente pública</a>: um segredo de pagamento que o Next.js embute no bundle do cliente.<br>
<sub>Fácil · 15–20 min · nada além das ferramentas de desenvolvedor do seu navegador.</sub>
</td>
</tr>
<tr>
<td width="56" align="center" valign="top"><img src="https://img.shields.io/badge/3-15803d?style=for-the-badge" alt="Step 3"></td>
<td valign="top">
<b>Preso? Leia o walkthrough</b><br>
Cada desafio tem um, da vulnerabilidade ao exploit até a correção.<br>
<sub>O primeiro: <a href="https://koadt.github.io/oss-oopssec-store/posts/next-public-env-variable-leak/">Reading Secrets From the Browser: The NEXT_PUBLIC_ Trap in Next.js</a>.</sub>
</td>
</tr>
<tr>
<td width="56" align="center" valign="top"><img src="https://img.shields.io/badge/4-15803d?style=for-the-badge" alt="Step 4"></td>
<td valign="top">
<b>Valide a flag</b><br>
Cole <code>OSS{...}</code> no verificador de flags, o widget flutuante em todas as páginas.<br>
<sub>Seu <a href="http://localhost:3000/player-dashboard">painel do jogador</a> acompanha o que falta.</sub>
</td>
</tr>
<tr>
<td width="56" align="center" valign="top"><img src="https://img.shields.io/badge/5-15803d?style=for-the-badge" alt="Step 5"></td>
<td valign="top">
<b>Escolha o próximo</b><br>
O <a href="https://koadt.github.io/oss-oopssec-store/roadmap">roadmap</a> ordena cada desafio em capítulos: dificuldade, estimativa de tempo, pré-requisitos.<br>
<sub>Pegue o próximo card e volte ao passo 2. ↻</sub>
</td>
</tr>
</table>

> [!TIP]
> Capturou todas? [Entre para o Hall da Fama](#hall-of-fame), dê uma estrela no repositório e poste sua rota em [Show your solve](https://github.com/kOaDT/oss-oopssec-store/discussions/categories/show-your-solve).

<sub>Novo em segurança ofensiva? A <a href="https://tryhackme.com/jr/oopssecstorethesummeraudit">sala do TryHackMe</a> envolve as primeiras flags em uma narrativa guiada.</sub>

---

## Índice

- [Recursos](#features)
- [Por que o OopsSec Store?](#why-oopssec-store)
- [Instalação](#installation)
  - [Início rápido (npm)](#quick-start)
  - [Docker](#docker)
- [Hall da fama](#hall-of-fame)
- [Comunidade](#community)
- [Estrutura do projeto](#project-structure)
- [Testes](#testing)
- [Aviso legal](#disclaimer)
- [Contribuindo](#contributing)
- [Kit para Educadores](#-using-oopssec-store-in-a-course-or-ctf)
- [Estatísticas do projeto](#project-stats)

---

> [!WARNING]
> Este aplicativo contém falhas de segurança intencionais e nunca deve ser implantado em um ambiente de produção.

## Recursos

Categorias