Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/makarov05bm/wsgoat
Эксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеАутентификацияОбучение и ОбразованиеЛаборатории и Практика
GitHubmakarov05bm/wsgoat

WSGoat

Уязвимое приложение, которое научит вас взламывать WebSockets

Репозиторий
33 дней назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

WebSocket GOAT

2f008f22-1dd9-4326-b1e5-ac521bba8562

Намеренно уязвимое Docker-приложение на WebSocket, предназначенное для изучения и отработки навыков тестирования безопасности WebSocket в контролируемой среде.

Лабораторная среда реализует реалистичное веб-приложение с аутентификацией, приватными сообщениями, профилями пользователей и несколькими WebSocket-эндпоинтами. Каждая функция даёт возможность изучить, как возникают уязвимости, специфичные для WebSocket, когда аутентификация, авторизация и прикладные механизмы безопасности реализованы некорректно.

Запуск

root@kitploit:~
docker compose up --build

Откройте:

http://localhost:3000

Тестирование

Создайте два аккаунта в двух профилях браузера или в окнах инкогнито.

Пример:

Пользователь A:

  • зарегистрируйте alice
  • пароль password123

Пользователь B:

  • зарегистрируйте bob
  • пароль password123
  • Каждый аккаунт получает 8-символьный пользовательский код.

    Введите код Боба в сессии Алисы. Введите код Алисы в сессии Боба. Оба клиента подключатся к одному и тому же чату.

    Руководство

    Я написал разбор уязвимостей, присутствующих в лабораторной среде, и он будет регулярно обновляться.

    Также рекомендую посмотреть этот доклад от OWASP

    и это видео от BBRE

    Ссылки

    https://websocket.org/guides/authentication/

    https://christian-schneider.net/blog/cross-site-websocket-hijacking/

    Скачать инструмент