一个刻意设计为存在漏洞的、基于 Docker 的 WebSocket 应用程序,旨在帮助您在受控环境中学习和练习 WebSocket 安全测试。
该实验环境实现了一个真实的 Web 应用程序,包含身份认证、私信、用户资料以及多个 WebSocket 端点。每个功能都为您提供了研究机会,了解当身份认证、授权和应用层安全控制被错误实现时,WebSocket 特有的漏洞是如何产生的。
docker compose up --build
打开:
在两个浏览器配置文件/隐身窗口中创建两个账户。
示例:
用户 A:
alicepassword123用户 B:
bobpassword123每个账户都会收到一个 8 位字符的用户代码。
在 Alice 的会话中输入 Bob 的代码。在 Bob 的会话中输入 Alice 的代码。 两个客户端将加入同一个会话。
我撰写了一篇关于该实验环境中存在的漏洞的演练文章,并且会定期更新。
我也鼓励您观看来自 OWASP 的这段演讲
以及来自 BBRE 的这段视频
https://websocket.org/guides/authentication/
https://christian-schneider.net/blog/cross-site-websocket-hijacking/