OWASP Security Shepherd 
O Projeto OWASP Security Shepherd é uma plataforma de treinamento em segurança de aplicações web e mobile. O Security Shepherd foi projetado para promover e melhorar a conscientização de segurança em um grupo demográfico de habilidades variadas. O objetivo deste projeto é pegar novatos em AppSec ou engenheiros experientes e aprimorar suas habilidades de teste de penetração até o status de especialista em segurança.

Onde posso baixar o Security Shepherd?
Máquina Virtual ou Configuração Manual
Você pode baixar as VMs do Security Shepherd ou Pacotes de Instalação Manual pelo GitHub
Docker (Host Ubuntu Linux)
Configuração Inicial
# Install pre-reqs
sudo apt install git maven docker docker-compose openjdk-17-jdk
# Clone the github repository
git clone https://github.com/OWASP/SecurityShepherd.git
# Change directory into the local copy of the repository
cd SecurityShepherd
# Adds current user to the docker group (don't have to run docker with sudo)
sudo gpasswd -a $USER docker
# Run maven to generate the WAR and HTTPS Cert.
mvn -Pdocker clean install -DskipTests
# Build the docker images, docker network and bring up the environment
docker-compose up
Abra um navegador de internet e digite na barra de endereços;
Para fazer login, use as seguintes credenciais (você será solicitado a atualizar após o login);
- username:
admin
- password:
password
Nota: As variáveis de ambiente podem ser configuradas no arquivo dotenv .env no diretório raiz.
Guia Completo
Docker-Environment-Setup
Como configuro o Security Shepherd?
Temos tutoriais totalmente automatizados e passo a passo em nossa página wiki para ajudá-lo a colocar o Security Shepherd em funcionamento.
Para que o Security Shepherd pode ser usado?
O Security Shepherd pode ser usado como;
- Ferramenta de Ensino para Segurança de Aplicações
- Plataforma de Treinamento em Teste de Penetração Web
- Treinamento em Teste de Penetração Mobile
- Ambiente Seguro para Praticar Técnicas de AppSec
- Plataforma para demonstrar exemplos reais de riscos de segurança
Por que escolher o Security Shepherd?
Existem muitas aplicações propositalmente vulneráveis disponíveis no Inventário de Projetos OWASP, e ainda mais pela internet. Por que você deveria usar o Security Shepherd? Aqui estão algumas razões;
- Ampla Cobertura de Tópicos
Shepherd inclui mais de sessenta níveis em todo o espectro de segurança de aplicações Web e Mobile em um único projeto.
- Curva de Aprendizado Suave
Shepherd é perfeito para usuários completamente novos em segurança, com níveis que aumentam de dificuldade em um ritmo agradável.
- Explicações em Linguagem Simples
Quando cada conceito de segurança é apresentado pela primeira vez no Shepherd, é feito em termos leigos para que qualquer pessoa (mesmo iniciantes) possa absorvê-los.
- Exemplos do Mundo Real
Os riscos de segurança no Shepherd são vulnerabilidades reais que tiveram seu impacto de exploração atenuado para proteger a aplicação, os usuários e o ambiente. Não existem riscos de segurança simulados que exijam um vetor de ataque específico esperado para passar de nível. Os vetores de ataque quando usados no Shepherd se comportam como no mundo real.
- Escalabilidade
Shepherd pode ser usado localmente por um único usuário ou facilmente como servidor para um grande número de usuários.
- Altamente Personalizável
Shepherd permite que administradores definam quais níveis estão disponíveis para seus usuários e de que forma são apresentados (Layouts Aberto, CTF e Torneio)
- Perfeito para Salas de Aula
Shepherd fornece a seus jogadores chaves de solução específicas para cada usuário, evitando que os alunos compartilhem chaves, em vez de passar pelas etapas necessárias para concluir um nível.
- Placar de Pontuação
O Security Shepherd possui um placar configurável para incentivar um ambiente de aprendizado competitivo. Usuários que completam níveis em primeiro, segundo e terceiro lugar recebem medalhas em sua entrada no placar e pontos extras para manter as coisas divertidas.
- Gerenciamento de Usuários
Os administradores do Security Shepherd podem criar usuários, criar administradores, suspender, reativar, adicionar pontos extras ou remover pontos de penalidade das contas dos usuários com os controles de gerenciamento de usuários do administrador. Os administradores também podem segmentar seus alunos em grupos de classe específicos. Eles podem visualizar o progresso de uma turma para identificar participantes com dificuldades. Um administrador pode até mesmo fechar o registro público e criar usuários manualmente, se desejar uma experiência privada.
- Serviço Robusto
Shepherd tem sido usado para executar CTFs online, como o OWASP Global CTF e o OWASP LATAM Tour CTF 2015, ambos superando 200 usuários ativos e funcionando sem tempo de inatividade, exceto períodos de manutenção programada.
- Feedback Configurável
Um administrador pode habilitar um processo de feedback, que deve ser concluído pelos usuários antes que um nível seja marcado como completo. Isso é usado tanto para facilitar melhorias no projeto com base no feedback enviado quanto para que administradores do sistema coletem "Relatórios de Compreensão" de seus alunos.