欢迎来到 MASTG 黑客游乐场,它是 OWASP 移动应用安全(MAS)项目 的一部分。
MASTG 黑客游乐场是一系列教育性的 iOS 和 Android 移动应用,它们被故意构建得存在安全漏洞,以便为开发者、安全研究人员和渗透测试人员提供实践指导。
这些应用中的漏洞来自 OWASP 移动应用安全测试指南(MASTG)(并未完全覆盖所有测试用例,但欢迎您扩展当前的覆盖范围)。
如果您想贡献,请联系我们。例如,您可以:
注意:OWASP MAS 项目还包括 MASTG Crackmes,其中包含各种解决方案,可以指导您完成逆向工程过程,帮助您学习和实践。
目前,该代码由 @sushi2k 维护。如果应用无法启动,或者有其他错误:请在此仓库提交问题。
源代码可在此处找到:https://github.com/OWASP/MASTG-Hacking-Playground/tree/master/Android/MSTG-Android-Java-App
此应用兼容 Android 4.4 及以上版本。一旦您检出仓库,即可安装调试构建:
$ adb install Android/MSTG-Android-Java-App/app/build/outputs/apk/debug/app-debug.apk
APK 也可在发布页面找到。
应用截图:

查看 Wiki 了解 MSTG-Android-Java-App 中所有可用测试用例的描述。
源代码可在此处找到:https://github.com/OWASP/MASTG-Hacking-Playground/tree/master/Android/MSTG-Android-Kotlin-App
要使用 Kotlin 应用,您需要部署 Ruby on Rails 后端
此应用兼容 Android 4.4 及以上版本。一旦您检出仓库,即可安装调试构建:
$ adb install Android/MSTG-Android-Kotlin-App/app/build/outputs/apk/debug/app-debug.apk
APK 也可在发布页面找到。
在 Android Studio 中打开项目目录 Android/MSTG-Android-Kotlin-App/ 或 Android/MSTG-Android-Java-App/。这些应用可以使用 Android Studio 3.5(已测试)进行编译。
要运行 MSTG-Android-Java-App,除了 Android SDK 外,还需要 Android NDK。如果 NDK 不可用,Android Studio 会在打开项目时要求下载或指定 NDK 的本地路径。如果缺少部分 SDK,会弹出提示安装额外要求。之后,应用可以构建并在模拟器或移动设备上运行。
源代码可在此处找到:https://github.com/OWASP/MASTG-Hacking-Playground/tree/master/iOS/MSTG-JWT
要使用 iOS 应用,您需要部署 Ruby on Rails 后端
IPA 也可在发布页面找到。
有多种方法可以安装 IPA;请查看 MASTG 以确定哪一种最适合您。
本项目使用 GNU 通用公共许可证 v3.0。
Wen Bin Kong (@kongwenbin) Nikhil Soni (@nikhil) Ryan Teoh (@ryantzj)