
Damn Vulnerable Serverless Application (DVSA) 是一个故意设计为脆弱的应用程序,旨在帮助安全专业人员在合法环境中测试其技能和工具,帮助开发者更好地理解保护无服务器应用的过程,并帮助学生和教师在受控的课堂环境中学习无服务器应用安全。
DVSA 的目标是 练习一些最常见的无服务器漏洞,并提供一个简单直观的界面。
请注意,该软件同时包含 已记录和未记录的漏洞。这是有意为之。我们鼓励您尝试发现尽可能多的问题。
请勿在生产账户上安装 DVSA
我们对任何人使用本应用程序(DVSA)的方式不承担责任。我们已经明确了应用程序的目的,不应恶意使用。我们已经发出警告并采取措施防止用户在生产账户上安装 DVSA。
从 AWS Serverless Application Repository 部署 DVSA
部署完成后,点击 'View CloudFormation Stack'
在 'Outputs' 下,您将找到应用程序的 URL(DVSA Website URL)
npm config set python /path/to/your/python2)$ ./dvsa.sh client-build$ ./dvsa.sh client-connect --stack <STACK_NAME>$ ./dvsa.sh client-update --stack/--bucket$ ./dvsa.sh client-update -h/--help 查看更多选项$ ./dvsa.sh client-start
backend/deployment/,并使用在部署结束时运行的 backend/deployment/dvsa_init.py 函数来执行所需操作。$ ./dvsa.sh package-template (可选:-h/--help 查看更多选项)
或者,您可以使用 LocalStack
注意:如果要将本地客户端指向本地后端,请运行 $ ./dvsa.sh client-connect 并将 ServiceEndpoint 的端点替换为 http://localhost:3000(它仍将使用 AWS 中的 Cognito 池)。

DVSA 通过电子邮件发送收据。您可以使用应用程序内置的 收件箱 页面来获取电子邮件并获取收据。每个用户将自动分配一个来自 1secmail.com 的电子邮件,该邮箱会自动验证。真实的电子邮件将被发送到他们的账户,并显示在应用程序的收件箱页面中。
如果您希望用户在其实际注册的电子邮件账户(例如 gmail)中收到邮件:
aws ses verify-email-identity --email-address <your_email>

请查看 LESSONS 以获取有关黑客 DVSA 的信息。
请查看 VIDEOS 以了解如何部署、使用和攻击 DVSA。
Twitter 账号(可攻击)
DVSA 由 Tal Melamed 创建
Damn Vulnerable Serverless Application (DVSA) 是自由软件:您可以根据自由软件基金会发布的 GNU 通用公共许可证条款(许可证第 3 版,或(根据您的选择)任何更高版本)重新分发和/或修改它。
Damn Vulnerable Serverless Application (DVSA) 按“原样”分发,希望它有用,但不提供任何担保;甚至不暗示适销性或特定用途适用性。请参阅 GNU 通用公共许可证以获取更多详情。
您应该已经随 Damn Vulnerable Serverless Application (DVSA) 收到了一份 GNU 通用公共许可证副本。如果没有,请访问 http://www.gnu.org/licenses/。