Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DVSA — 一个极度脆弱的无服务器应用 | Kitploit
工具/GitHubGitHub/owasp/dvsa
云基础设施安全漏洞分析无服务器安全Web应用程序漏洞利用API安全测试渗透测试云安全学习与教育实验室与实践
GitHubowasp/dvsa

DVSA

一个极度脆弱的无服务器应用

查看仓库
544208102年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

alt OWASP DVSA

一个脆弱的无服务器应用(DVSA)


Damn Vulnerable Serverless Application (DVSA) 是一个故意设计为脆弱的应用程序,旨在帮助安全专业人员在合法环境中测试其技能和工具,帮助开发者更好地理解保护无服务器应用的过程,并帮助学生和教师在受控的课堂环境中学习无服务器应用安全。

DVSA 的目标是 练习一些最常见的无服务器漏洞,并提供一个简单直观的界面。

请注意,该软件同时包含 已记录和未记录的漏洞。这是有意为之。我们鼓励您尝试发现尽可能多的问题。


免责声明

请勿在生产账户上安装 DVSA

我们对任何人使用本应用程序(DVSA)的方式不承担责任。我们已经明确了应用程序的目的,不应恶意使用。我们已经发出警告并采取措施防止用户在生产账户上安装 DVSA。


从 应用程序仓库 部署

  • 从 AWS Serverless Application Repository 部署 DVSA

  • 部署完成后,点击 'View CloudFormation Stack'

  • 在 'Outputs' 下,您将找到应用程序的 URL(DVSA Website URL)


本地开发与部署

客户端

重新构建客户端的先决条件
  • Node 8.16.2 (在开发过程中切换 Node 版本)
  • python2 (npm i node-gyp 所需。您可以使用 npm config set python /path/to/your/python2)
构建客户端
  • $ ./dvsa.sh client-build
使用先前部署的后端更新客户端文件
  • $ ./dvsa.sh client-connect --stack <STACK_NAME>
使用本地更改更新已部署的客户端
  • $ ./dvsa.sh client-update --stack/--bucket
  • $ ./dvsa.sh client-update -h/--help 查看更多选项
本地运行客户端
  • $ ./dvsa.sh client-start

后端

构建后端的先决条件
  • AWS SAM CLI
逐步指南:
  • 对 backend/functions 下的后端代码进行所需更改
  • 对您的 cloudformation template.yml 进行所需更改
  • 如果需要部署后更改,可以添加文件到 backend/deployment/,并使用在部署结束时运行的 backend/deployment/dvsa_init.py 函数来执行所需操作。
  • $ ./dvsa.sh package-template (可选:-h/--help 查看更多选项)
  • 使用 Cloudformation 控制台/cli 部署输出的模板文件

本地运行后端
  • 您可以使用 SAM Local 来启动 Lambda 函数 和 API

  • 或者,您可以使用 LocalStack

注意:如果要将本地客户端指向本地后端,请运行 $ ./dvsa.sh client-connect 并将 ServiceEndpoint 的端点替换为 http://localhost:3000(它仍将使用 AWS 中的 Cognito 池)。

电子邮件订阅

DVSA 通过电子邮件发送收据。您可以使用应用程序内置的 收件箱 页面来获取电子邮件并获取收据。每个用户将自动分配一个来自 1secmail.com 的电子邮件,该邮箱会自动验证。真实的电子邮件将被发送到他们的账户,并显示在应用程序的收件箱页面中。

如果您希望用户在其实际注册的电子邮件账户(例如 gmail)中收到邮件:

  • 通过运行以下命令向所需电子邮件地址发送验证链接(点击收到的链接后,邮件将 也 发送到他们的实际电子邮件地址):

aws ses verify-email-identity --email-address <your_email>

  • 请求增加发送限制。这将允许您的整个云帐户向任何地址发送电子邮件。

附加信息

演示

下载

文档

AWS

请查看 LESSONS 以获取有关黑客 DVSA 的信息。

请查看 VIDEOS 以了解如何部署、使用和攻击 DVSA。


链接

OWASP Top 10 - 无服务器解释

深入探究无服务器攻击系列

OWASP 无服务器 Top 10 项目

Twitter 账号(可攻击)

Slack 频道 #project-sls-top-10

DVSA 博客文章

媒体报道


致谢

DVSA 由 Tal Melamed 创建


许可证

Damn Vulnerable Serverless Application (DVSA) 是自由软件:您可以根据自由软件基金会发布的 GNU 通用公共许可证条款(许可证第 3 版,或(根据您的选择)任何更高版本)重新分发和/或修改它。

Damn Vulnerable Serverless Application (DVSA) 按“原样”分发,希望它有用,但不提供任何担保;甚至不暗示适销性或特定用途适用性。请参阅 GNU 通用公共许可证以获取更多详情。

您应该已经随 Damn Vulnerable Serverless Application (DVSA) 收到了一份 GNU 通用公共许可证副本。如果没有,请访问 http://www.gnu.org/licenses/。

下载工具