Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
vulpy — Уязвимое Python-приложение для изучения безопасной разработки | Kitploit
Инструменты/GitHubGitHub/fportantier/vulpy
Анализ уязвимостейВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubfportantier/vulpy

vulpy

Уязвимое Python-приложение для изучения безопасной разработки

Репозиторий
128526465 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Vulpy - Лаборатория безопасности веб-приложений

Vulpy — это веб-приложение, разработанное на Python/Flask/SQLite, имеющее два лица.

ХОРОШАЯ: Пытается программировать с учетом лучших практик безопасной разработки.

ПЛОХАЯ: Пытается программировать, как (возможно) вы. :p

Разработана в качестве лаборатории для следующих курсов:

Безопасная разработка от Securetia (https://www.securetia.com/cursos.html) Безопасная разработка от EducaciónIT (https://www.educacionit.com/curso-de-desarrollo-seguro)

Но вы можете использовать её по своему усмотрению (лицензия MIT)

Стандарт проверки безопасности приложений OWASP

Версия «GOOD» (еще не завершена) будет соответствовать OWASP ASVS:

https://www.owasp.org/index.php/Category:OWASP_Application_Security_Verification_Standard_Project

Это позволит научиться разрабатывать код на Python, следуя лучшим практикам безопасности.

Установка

::

git clone https://github.com/fportantier/vulpy

cd vulpy

pip3 install --user -r requirements.txt

Возможности

  • Вход/Выход
  • Чтение записей других пользователей
  • Публикация записей
  • Многофакторная аутентификация (MFA)
  • API для чтения и записи записей
  • Политика безопасности контента (CSP)
  • Сервер SSL/TLS

Уязвимости

Некоторые из уязвимостей, присутствующих в версии «BAD»:

  • Межсайтовый скриптинг (XSS)
  • SQL-инъекция
  • Межсайтовая подделка запроса (CSRF)
  • Подмена сессии
  • Небезопасная десериализация
  • Брутфорс аутентификации
  • Обход аутентификации

Примечание: Версия «GOOD» (еще не завершена) не должна содержать уязвимости, но я человек, так что...

Инициализация базы данных

Обе версии, «BAD» и «GOOD», требуют инициализации базы данных.

Это выполняется с помощью скрипта «db_init.py» внутри каждой из папок (bad и good).

Каждая версия имеет свои собственные файлы sqlite для пользователей и записей.

Выполнение скрипта, например:

::

cd bad ./db_init.py

Учетные данные по умолчанию

После инициализации базы данных создаются три пользователя:

::

Username Password


admin SuperSecret elliot 123123123 tim 12345678

Вы можете войти с любым пользователем; приложение не имеет системы прав, поэтому все три имеют одинаковые разрешения.

Скачать инструмент