Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
WSGoat — 这个易受攻击的应用程序将教你如何入侵WebSockets | Kitploit
工具/GitHubGitHub/makarov05bm/wsgoat
Web应用程序漏洞利用Web安全渗透测试身份验证学习与教育实验室与实践
GitHubmakarov05bm/wsgoat

WSGoat

这个易受攻击的应用程序将教你如何入侵WebSockets

查看仓库
33天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

WebSocket GOAT

2f008f22-1dd9-4326-b1e5-ac521bba8562

一个刻意设计为存在漏洞的、基于 Docker 的 WebSocket 应用程序,旨在帮助您在受控环境中学习和练习 WebSocket 安全测试。

该实验环境实现了一个真实的 Web 应用程序,包含身份认证、私信、用户资料以及多个 WebSocket 端点。每个功能都为您提供了研究机会,了解当身份认证、授权和应用层安全控制被错误实现时,WebSocket 特有的漏洞是如何产生的。

启动

root@kitploit:~
docker compose up --build

打开:

http://localhost:3000

测试

在两个浏览器配置文件/隐身窗口中创建两个账户。

示例:

用户 A:

  • 注册 alice
  • 密码 password123

用户 B:

  • 注册 bob
  • 密码 password123

每个账户都会收到一个 8 位字符的用户代码。

在 Alice 的会话中输入 Bob 的代码。在 Bob 的会话中输入 Alice 的代码。 两个客户端将加入同一个会话。

指南

我撰写了一篇关于该实验环境中存在的漏洞的演练文章,并且会定期更新。

我也鼓励您观看来自 OWASP 的这段演讲

以及来自 BBRE 的这段视频

参考资料

https://websocket.org/guides/authentication/

https://christian-schneider.net/blog/cross-site-websocket-hijacking/

下载工具