Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DVSA — Намеренно уязвимое бессерверное приложение | Kitploit
Инструменты/GitHubGitHub/owasp/dvsa
Безопасность облачной инфраструктурыАнализ уязвимостейБессерверная безопасностьЭксплуатация веб-приложенийТестирование безопасности APIТестирование на ПроникновениеБезопасность облачных средОбучение и ОбразованиеЛаборатории и Практика
GitHubowasp/dvsa

DVSA

Намеренно уязвимое бессерверное приложение

5442082 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

Логотип OWASP DVSA

Damn Vulnerable Serverless Application (Уязвимое серверное приложение)


Damn Vulnerable Serverless Application (DVSA) — это намеренно уязвимое приложение, предназначенное для того, чтобы помогать специалистам по безопасности проверять свои навыки и инструменты в законной среде, помогать разработчикам лучше понять процессы защиты бессерверных приложений, а также помогать студентам и преподавателям изучать безопасность бессерверных приложений в контролируемой учебной среде.

Цель DVSA — отработать некоторые из наиболее распространенных уязвимостей бессерверных приложений с помощью простого и понятного интерфейса.

Обратите внимание, в этом программном обеспечении есть как документированные, так и недокументированные уязвимости. Это сделано намеренно. Вам рекомендуется попытаться найти как можно больше проблем.


Отказ от ответственности

Не устанавливайте DVSA на рабочем аккаунте

Мы не несем ответственности за то, как кто-либо использует это приложение (DVSA). Мы ясно обозначили цели приложения, и оно не должно использоваться со злым умыслом. Мы дали предупреждения и приняли меры, чтобы предотвратить установку DVSA на рабочие аккаунты.


Развертывание из Репозитория приложений

  • Разверните DVSA из AWS Serverless Application Repository

  • После завершения развертывания нажмите 'View CloudFormation Stack'

  • В разделе 'Outputs' вы найдете URL приложения (DVSA Website URL)


Локальная разработка и развертывание

Клиент

Предварительные требования для пересборки клиента
  • Node 8.16.2 (переключение между версиями Node во время разработки)
  • python2 (требуется для npm i node-gyp. Вы можете использовать npm config set python /path/to/your/python2)
Сборка клиента
  • $ ./dvsa.sh client-build
Обновление файла клиента с ранее развернутым бэкендом
  • $ ./dvsa.sh client-connect --stack <STACK_NAME>
Обновление развернутого клиента локальными изменениями
  • $ ./dvsa.sh client-update --stack/--bucket
  • $ ./dvsa.sh client-update -h/--help для получения дополнительных опций
Запуск клиента локально
  • $ ./dvsa.sh client-start

Бэкенд

Предварительные требования для сборки бэкенда
  • AWS SAM CLI
Пошаговая инструкция:
  • Внесите необходимые изменения в код бэкенда в каталоге backend/functions
  • Внесите необходимые изменения в ваш шаблон CloudFormation template.yml
  • Если вам нужны изменения после развертывания, вы можете добавить файлы в backend/deployment/ и использовать функцию backend/deployment/dvsa_init.py, которая выполняется в конце развертывания для выполнения необходимых действий.
  • $ ./dvsa.sh package-template (ОПЦИОНАЛЬНО: -h/--help для дополнительных опций)
  • Разверните полученный файл шаблона с помощью консоли/CLI CloudFormation

Запуск бэкенда локально
  • Вы можете использовать SAM Local для запуска Lambda-функций и API

  • Кроме того, вы можете использовать LocalStack

Примечание: Если вы хотите направить локальный клиент на локальный бэкенд, выполните $ ./dvsa.sh client-connect и ЗАМЕНИТЕ конечную точку ServiceEndpoint на http://localhost:3000 (при этом все равно будут использоваться пулы Cognito в AWS).

Подписка по электронной почте

DVSA отправляет квитанции по электронной почте. Вы можете использовать встроенную страницу Входящие в приложении для получения писем и квитанций. Каждому пользователю будет автоматически назначен адрес электронной почты от 1secmail.com, который будет автоматически подтвержден. Настоящие письма будут отправляться на их аккаунт и отображаться на странице Входящие приложения.

Если вы хотите, чтобы пользователи получали письма на свои реальные зарегистрированные адреса электронной почты (например, gmail):

  • Отправьте ссылку для подтверждения электронной почты на нужный адрес, выполнив следующую команду (после перехода по полученной ссылке письма будут также отправляться на их реальный адрес электронной почты):

aws ses verify-email-identity --email-address <your_email>

  • Запросите увеличение лимита отправки. Это позволит всей вашей облачной учетной записи отправлять письма на любой адрес.

Дополнительная информация

Презентация

Скачать

Документация

AWS

см. LESSONS для получения информации о взломе DVSA.

см. VIDEOS для получения информации о развертывании, использовании и взломе DVSA.


Ссылки

OWASP Top 10 — интерпретация для бессерверных приложений

Глубокое погружение в атаки на бессерверные приложения — серия статей

Проект OWASP Serverless Top 10

Аккаунт в Twitter (взламываемый)

Slack-канал #project-sls-top-10

Пост в блоге DVSA

В новостях


Благодарности

DVSA была создана Tal Melamed


Лицензия

Damn Vulnerable Serverless Application (DVSA) — это свободное программное обеспечение: вы можете распространять его и/или изменять его на условиях Стандартной общественной лицензии GNU, опубликованной Фондом свободного программного обеспечения, версии 3 или (по вашему выбору) более поздней версии.

Damn Vulnerable Serverless Application (DVSA) распространяется в надежде, что она будет полезна, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемых гарантий КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ. Подробнее см. в Стандартной общественной лицензии GNU.

Вы должны были получить копию Стандартной общественной лицензии GNU вместе с Damn Vulnerable Serverless Application (DVSA). Если это не так, см. http://www.gnu.org/licenses/.

Скачать инструмент