Проект OWASP Security Shepherd — это платформа для обучения безопасности веб- и мобильных приложений. Security Shepherd был разработан для развития и повышения осведомлённости в области безопасности среди разнообразной аудитории с разным уровнем навыков. Цель проекта — превратить новичков или опытных инженеров в области безопасности приложений (AppSec) в экспертов по тестированию на проникновение.
Где можно скачать Security Shepherd?
Виртуальная машина или ручная установка
Вы можете скачать виртуальные машины Security Shepherd или пакеты ручной установки с GitHub
Docker (Ubuntu Linux Host)
Первоначальная настройка
root@kitploit:~
# Install pre-reqs
sudo apt install git maven docker docker-compose openjdk-17-jdk
# Clone the github repository
git clone https://github.com/OWASP/SecurityShepherd.git
# Change directory into the local copy of the repository
cd SecurityShepherd
# Adds current user to the docker group (don't have to run docker with sudo)
sudo gpasswd -a $USER docker
# Run maven to generate the WAR and HTTPS Cert.
mvn -Pdocker clean install -DskipTests
# Build the docker images, docker network and bring up the environment
docker-compose up
Откройте интернет-браузер и введите в адресной строке:
У нас есть полностью автоматизированные и пошаговые руководства на нашей странице вики, которые помогут вам запустить Security Shepherd.
Для чего можно использовать Security Shepherd?
Security Shepherd можно использовать как:
Инструмент для обучения безопасности приложений
Платформу для тренировки тестирования на проникновение веб-приложений
Тренировку по тестированию на проникновение мобильных приложений
Безопасную среду для отработки методов AppSec
Платформу для демонстрации реальных примеров угроз безопасности
Почему стоит выбрать Security Shepherd?
В каталоге проектов OWASP и в интернете доступно множество намеренно уязвимых приложений. Почему стоит использовать именно Security Shepherd? Вот несколько причин:
Широкий охват тем
Shepherd включает более шестидесяти уровней, охватывающих весь спектр безопасности веб- и мобильных приложений в рамках одного проекта.
Плавная кривая обучения
Shepherd идеально подходит для пользователей, совершенно новых в безопасности; сложность уровней увеличивается в комфортном темпе.
Объяснения для непрофессионалов
Каждая концепция безопасности впервые представляется в Shepherd простыми словами, чтобы любой (даже новичок) мог её усвоить.
Реальные примеры
Угрозы безопасности в Shepherd — это реальные уязвимости, у которых снижено влияние эксплойта для защиты приложения, пользователей и среды. Нет симулированных угроз, требующих ожидаемого конкретного вектора атаки для прохождения уровня. Векторы атак в Shepherd ведут себя так же, как в реальном мире.
Масштабируемость
Shepherd можно использовать локально одним пользователем или легко развернуть как сервер для большого количества пользователей.
Высокая настраиваемость
Shepherd позволяет администраторам выбирать, какие уровни доступны пользователям и в каком виде они отображаются (открытый, CTF и турнирный режимы).
Идеально для учебных аудиторий
Shepherd предоставляет игрокам уникальные ключи решений, чтобы предотвратить обмен ключами между студентами, вместо того чтобы проходить шаги для завершения уровня.
Таблица лидеров
Security Shepherd имеет настраиваемую таблицу лидеров для стимулирования соревновательного обучения. Пользователи, завершившие уровни первыми, вторыми и третьими, получают медали в таблице лидеров и бонусные очки, чтобы поддерживать интерес.
Управление пользователями
Администраторы Security Shepherd могут создавать пользователей, создавать администраторов, приостанавливать, возобновлять, добавлять бонусные баллы или снимать штрафные баллы с учётных записей с помощью панели управления. Администраторы также могут группировать студентов в определённые классы. Администраторы могут просматривать прогресс класса, чтобы выявить отстающих. Администратор может даже закрыть публичную регистрацию и создавать пользователей вручную для частного использования.
Надёжный сервис
Shepherd использовался для проведения онлайн-соревнований CTF, таких как OWASP Global CTF и OWASP LATAM Tour CTF 2015, оба превысили 200 активных пользователей и работали без простоев, за исключением планового обслуживания.
Настраиваемая обратная связь
Администратор может включить процесс обратной связи, который пользователи должны пройти, прежде чем уровень будет отмечен как завершённый. Это используется как для улучшения проекта на основе отзывов, так и для сбора «отчётов о понимании» от студентов.
Детальное логирование
Логи Security Shepherd очень подробны и информативны, но не перегружают экран. Если пользователь ведёт себя неподобающе, вы об этом узнаете.