

Damn Vulnerable Serverless Application (DVSA) — это намеренно уязвимое приложение, предназначенное для того, чтобы помогать специалистам по безопасности проверять свои навыки и инструменты в законной среде, помогать разработчикам лучше понять процессы защиты бессерверных приложений, а также помогать студентам и преподавателям изучать безопасность бессерверных приложений в контролируемой учебной среде.
Цель DVSA — отработать некоторые из наиболее распространенных уязвимостей бессерверных приложений с помощью простого и понятного интерфейса.
Обратите внимание, в этом программном обеспечении есть как документированные, так и недокументированные уязвимости. Это сделано намеренно. Вам рекомендуется попытаться найти как можно больше проблем.
Не устанавливайте DVSA на рабочем аккаунте
Мы не несем ответственности за то, как кто-либо использует это приложение (DVSA). Мы ясно обозначили цели приложения, и оно не должно использоваться со злым умыслом. Мы дали предупреждения и приняли меры, чтобы предотвратить установку DVSA на рабочие аккаунты.
Разверните DVSA из AWS Serverless Application Repository
После завершения развертывания нажмите 'View CloudFormation Stack'
В разделе 'Outputs' вы найдете URL приложения (DVSA Website URL)
npm config set python /path/to/your/python2)$ ./dvsa.sh client-build$ ./dvsa.sh client-connect --stack <STACK_NAME>$ ./dvsa.sh client-update --stack/--bucket$ ./dvsa.sh client-update -h/--help для получения дополнительных опций$ ./dvsa.sh client-start
backend/deployment/ и использовать функцию backend/deployment/dvsa_init.py, которая выполняется в конце развертывания для выполнения необходимых действий.$ ./dvsa.sh package-template (ОПЦИОНАЛЬНО: -h/--help для дополнительных опций)
Вы можете использовать SAM Local для запуска Lambda-функций и API
Кроме того, вы можете использовать LocalStack
Примечание: Если вы хотите направить локальный клиент на локальный бэкенд, выполните $ ./dvsa.sh client-connect и ЗАМЕНИТЕ конечную точку ServiceEndpoint на http://localhost:3000 (при этом все равно будут использоваться пулы Cognito в AWS).

DVSA отправляет квитанции по электронной почте. Вы можете использовать встроенную страницу Входящие в приложении для получения писем и квитанций. Каждому пользователю будет автоматически назначен адрес электронной почты от 1secmail.com, который будет автоматически подтвержден. Настоящие письма будут отправляться на их аккаунт и отображаться на странице Входящие приложения.
Если вы хотите, чтобы пользователи получали письма на свои реальные зарегистрированные адреса электронной почты (например, gmail):
aws ses verify-email-identity --email-address <your_email>

см. LESSONS для получения информации о взломе DVSA.
см. VIDEOS для получения информации о развертывании, использовании и взломе DVSA.
OWASP Top 10 — интерпретация для бессерверных приложений
Глубокое погружение в атаки на бессерверные приложения — серия статей
Проект OWASP Serverless Top 10
Аккаунт в Twitter (взламываемый)
Slack-канал #project-sls-top-10
DVSA была создана Tal Melamed
Damn Vulnerable Serverless Application (DVSA) — это свободное программное обеспечение: вы можете распространять его и/или изменять его на условиях Стандартной общественной лицензии GNU, опубликованной Фондом свободного программного обеспечения, версии 3 или (по вашему выбору) более поздней версии.
Damn Vulnerable Serverless Application (DVSA) распространяется в надежде, что она будет полезна, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемых гарантий КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ. Подробнее см. в Стандартной общественной лицензии GNU.
Вы должны были получить копию Стандартной общественной лицензии GNU вместе с Damn Vulnerable Serverless Application (DVSA). Если это не так, см. http://www.gnu.org/licenses/.