***************************** Webgoat.NET **********************************
Это веб-приложение является обучающей платформой, которая пытается обучить распространенным уязвимостям веб-безопасности. Оно содержит общие уязвимости безопасности, применимые к большинству веб-приложений. Также в нем есть уроки, касающиеся конкретно платформы .NET. Упражнения в этом приложении предназначены для обучения атакам на веб-безопасность и тому, как разработчики могут их преодолеть.
ПРЕДУПРЕЖДЕНИЕ: ЭТО ВЕБ-ПРИЛОЖЕНИЕ СОДЕРЖИТ МНОГОЧИСЛЕННЫЕ УЯЗВИМОСТИ БЕЗОПАСНОСТИ, КОТОРЫЕ СДЕЛАЮТ ВАШ КОМПЬЮТЕР ОЧЕНЬ НЕЗАЩИЩЕННЫМ ВО ВРЕМЯ РАБОТЫ! НАСТОЯТЕЛЬНО РЕКОМЕНДУЕТСЯ ПОЛНОСТЬЮ ОТКЛЮЧИТЬ КОМПЬЮТЕР ОТ ВСЕХ СЕТЕЙ ВО ВРЕМЯ РАБОТЫ!
Заметки:
- Google Chrome выполняет фильтрацию отраженных XSS-атак. Эти атаки не будут работать, если Chrome не запущен с аргументом --disable-xss-auditor.
- Некоторые (но не все!) уроки требуют работающей SQL-базы данных. Инструкции по настройке приведены ниже.
Как собрать и запустить под Mac OS X и Linux:
- Предварительные требования
a. Mono framework для вашей ОС. Его можно скачать по адресу
http://www.go-mono.com/mono-downloads/download.html. Убедитесь,
что установлены ВСЕ компоненты, включая GTK и xsp.
b. База данных для некоторых уроков. Рекомендуется Sqlite3, так как она
быстрее и проще в использовании для целей этих уроков.
Бинарные файлы можно найти здесь: http://www.sqlite.org/download.html
- Установите mono framework и бинарные файлы sqlite3.
- ВАЖНО: Убедитесь, что исполняемый файл mono находится в вашем PATH.
- Загрузите WebGoat.NET и перейдите в корневой каталог.
- Запустите 'xbuild'. Может быть несколько предупреждений, но ошибок
быть не должно! Если они есть, сообщите нам.
- Перейдите в каталог проекта WebGoat и запустите 'xsp4'. Затем откройте
ваш любимый браузер и перейдите по адресу http://localhost:8080 (или
любому другому порту, который использует ваш xsp4, если вы не используете
порт по умолчанию). Примечание: первый запуск может занять некоторое
время, так как все компилируется на лету.
- Если вы видите страницу WebGoat.NET, значит, вы почти у цели! Следующий
шаг — нажать на 'Set Up Database!'
- Вы должны увидеть форму с множеством настроек для базы данных. Для
'Data Provider' выберите Sqlite. Для 'Data File Path' укажите
'db.sqlite3', а для 'Client Executable' укажите исполняемый файл sqlite3
вашей ОС (обычно /usr/bin/sqlite3).
- Нажмите 'Test Configuration', затем 'Rebuild Database' и, надеюсь,
всё будет хорошо! Наслаждайтесь вашим хакатоном!
Как собрать и запустить под Windows:
- Предварительные требования:
a. Visual Studio 2010 и выше.
b. База данных MySQL, работающая и имеющая хотя бы одного пользователя
с полными правами.
- Откройте файл WebGoat.sln в Visual Studio и нажмите на отладку.
- Вы должны увидеть страницу WebGoat.NET, после чего нажмите
'Set Up Database'.
- Вы должны увидеть форму с множеством настроек для базы данных. Для
'Data Provider' выберите MySql. Вам нужно заполнить соответствующие
поля данных для вашей базы данных mysql. 'Client Executable' и 'Data File Path'
не нужны для MySql, поэтому их можно оставить пустыми.
- Нажмите 'Test Configuration', затем 'Rebuild Database' и, надеюсь,
всё будет хорошо! Наслаждайтесь вашим хакатоном!