OWASP Security Shepherd 
Проект OWASP Security Shepherd — это платформа для обучения безопасности веб- и мобильных приложений. Security Shepherd был разработан для развития и повышения осведомлённости в области безопасности среди разнообразной аудитории с разным уровнем навыков. Цель проекта — превратить новичков или опытных инженеров в области безопасности приложений (AppSec) в экспертов по тестированию на проникновение.

Где можно скачать Security Shepherd?
Виртуальная машина или ручная установка
Вы можете скачать виртуальные машины Security Shepherd или пакеты ручной установки с GitHub
Docker (Ubuntu Linux Host)
Первоначальная настройка
# Install pre-reqs
sudo apt install git maven docker docker-compose openjdk-17-jdk
# Clone the github repository
git clone https://github.com/OWASP/SecurityShepherd.git
# Change directory into the local copy of the repository
cd SecurityShepherd
# Adds current user to the docker group (don't have to run docker with sudo)
sudo gpasswd -a $USER docker
# Run maven to generate the WAR and HTTPS Cert.
mvn -Pdocker clean install -DskipTests
# Build the docker images, docker network and bring up the environment
docker-compose up
Откройте интернет-браузер и введите в адресной строке:
Для входа используйте следующие учётные данные (после входа вам будет предложено их обновить):
- имя пользователя:
admin
- пароль:
password
Примечание: переменные окружения можно настроить в файле dotenv .env в корневом каталоге.
Полное руководство
Docker-Environment-Setup
Как настроить Security Shepherd?
У нас есть полностью автоматизированные и пошаговые руководства на нашей странице вики, которые помогут вам запустить Security Shepherd.
Для чего можно использовать Security Shepherd?
Security Shepherd можно использовать как:
- Инструмент для обучения безопасности приложений
- Платформу для тренировки тестирования на проникновение веб-приложений
- Тренировку по тестированию на проникновение мобильных приложений
- Безопасную среду для отработки методов AppSec
- Платформу для демонстрации реальных примеров угроз безопасности
Почему стоит выбрать Security Shepherd?
В каталоге проектов OWASP и в интернете доступно множество намеренно уязвимых приложений. Почему стоит использовать именно Security Shepherd? Вот несколько причин:
- Широкий охват тем
Shepherd включает более шестидесяти уровней, охватывающих весь спектр безопасности веб- и мобильных приложений в рамках одного проекта.
- Плавная кривая обучения
Shepherd идеально подходит для пользователей, совершенно новых в безопасности; сложность уровней увеличивается в комфортном темпе.
- Объяснения для непрофессионалов
Каждая концепция безопасности впервые представляется в Shepherd простыми словами, чтобы любой (даже новичок) мог её усвоить.
- Реальные примеры
Угрозы безопасности в Shepherd — это реальные уязвимости, у которых снижено влияние эксплойта для защиты приложения, пользователей и среды. Нет симулированных угроз, требующих ожидаемого конкретного вектора атаки для прохождения уровня. Векторы атак в Shepherd ведут себя так же, как в реальном мире.
- Масштабируемость
Shepherd можно использовать локально одним пользователем или легко развернуть как сервер для большого количества пользователей.
- Высокая настраиваемость
Shepherd позволяет администраторам выбирать, какие уровни доступны пользователям и в каком виде они отображаются (открытый, CTF и турнирный режимы).
- Идеально для учебных аудиторий
Shepherd предоставляет игрокам уникальные ключи решений, чтобы предотвратить обмен ключами между студентами, вместо того чтобы проходить шаги для завершения уровня.
- Таблица лидеров
Security Shepherd имеет настраиваемую таблицу лидеров для стимулирования соревновательного обучения. Пользователи, завершившие уровни первыми, вторыми и третьими, получают медали в таблице лидеров и бонусные очки, чтобы поддерживать интерес.
- Управление пользователями
Администраторы Security Shepherd могут создавать пользователей, создавать администраторов, приостанавливать, возобновлять, добавлять бонусные баллы или снимать штрафные баллы с учётных записей с помощью панели управления. Администраторы также могут группировать студентов в определённые классы. Администраторы могут просматривать прогресс класса, чтобы выявить отстающих. Администратор может даже закрыть публичную регистрацию и создавать пользователей вручную для частного использования.
- Надёжный сервис
Shepherd использовался для проведения онлайн-соревнований CTF, таких как OWASP Global CTF и OWASP LATAM Tour CTF 2015, оба превысили 200 активных пользователей и работали без простоев, за исключением планового обслуживания.
- Настраиваемая обратная связь
Администратор может включить процесс обратной связи, который пользователи должны пройти, прежде чем уровень будет отмечен как завершённый. Это используется как для улучшения проекта на основе отзывов, так и для сбора «отчётов о понимании» от студентов.