
Uma Aplicação Serverless Maldita Vulnerável

Damn Vulnerable Serverless Application (DVSA) é uma aplicação intencionalmente vulnerável que visa ser uma ajuda para profissionais de segurança testarem suas habilidades e ferramentas em um ambiente legal, ajudar desenvolvedores a entender melhor os processos de segurança de aplicações serverless e auxiliar estudantes e professores a aprenderem sobre segurança de aplicações serverless em um ambiente de sala de aula controlado.
O objetivo do DVSA é praticar algumas das vulnerabilidades serverless mais comuns, com uma interface simples e direta.
Observe que existem vulnerabilidades documentadas e não documentadas neste software. Isso é intencional. Você é incentivado a tentar descobrir o maior número possível de problemas.
Não instale o DVSA em uma conta de produção
Não nos responsabilizamos pela forma como qualquer pessoa utiliza esta aplicação (DVSA). Deixamos claros os propósitos da aplicação e ela não deve ser usada de forma maliciosa. Damos avisos e tomamos medidas para impedir que os utilizadores instalem o DVSA em contas de produção.
Implante o DVSA a partir do AWS Serverless Application Repository
Após a implantação estar concluída. Clique em 'View CloudFormation Stack'
Em 'Outputs' você encontrará o URL da aplicação (DVSA Website URL)
npm config set python /path/to/your/python2)$ ./dvsa.sh client-build$ ./dvsa.sh client-connect --stack <STACK_NAME>$ ./dvsa.sh client-update --stack/--bucket$ ./dvsa.sh client-update -h/--help para mais opções$ ./dvsa.sh client-start
backend/deployment/ e usar a função backend/deployment/dvsa_init.py que é executada no final da implantação para realizar as ações necessárias.$ ./dvsa.sh package-template (OPCIONAL: -h/--help para mais opções)
Você pode usar o SAM Local para iniciar funções Lambda e APIs
Alternativamente, você pode usar LocalStack
Nota: Se quiser apontar o seu cliente local para o seu backend local, execute $ ./dvsa.sh client-connect e SUBSTITUA o endpoint de ServiceEndpoint por http://localhost:3000 (Ainda estará a usar os pools do Cognito na AWS).

O DVSA envia recibos por e-mail. Pode usar a página Inbox incorporada na aplicação para obter os e-mails e receber os recibos. Cada utilizador receberá automaticamente um e-mail do 1secmail.com que será verificado automaticamente. E-mails reais serão enviados para a sua conta e aparecerão na página Inbox da aplicação.
Se quiser que os utilizadores recebam e-mails na sua conta de e-mail real (ex.: gmail):
aws ses verify-email-identity --email-address <your_email>

veja LESSONS para informações sobre como hackear o DVSA.
veja VIDEOS para saber como implantar, usar e hackear o DVSA.
OWASP Top 10 - Interpretação Serverless
Mergulho Profundo em Ataques Serverless - Série
Projeto OWASP Serverless Top 10
Conta do Twitter (hackeável)
Canal Slack #project-sls-top-10
DVSA foi criado por Tal Melamed
Damn Vulnerable Serverless Application (DVSA) é um software livre: você pode redistribuí-lo e/ou modificá-lo sob os termos da GNU General Public License publicada pela Free Software Foundation, seja a versão 3 da Licença, ou (a seu critério) qualquer versão posterior.
Damn Vulnerable Serverless Application (DVSA) é distribuída na esperança de que seja útil, mas SEM QUALQUER GARANTIA; sem mesmo a garantia implícita de COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM PROPÓSITO ESPECÍFICO. Consulte a GNU General Public License para mais detalhes.
Você deve ter recebido uma cópia da GNU General Public License junto com Damn Vulnerable Serverless Application (DVSA). Se não, consulte http://www.gnu.org/licenses/.