具有展示如何不使用秘密的示例的易受攻击的应用程序
欢迎来到 OWASP WrongSecrets 游戏!本游戏汇集了现实生活中关于如何 不 在软件中存储密钥的真实案例。每个案例都被设计成一个挑战,你需要使用各种工具和技术来解决它。解决这些挑战将帮助你识别常见错误,并有助于你反思自己的密钥管理策略。
你能解决全部 72 个挑战吗?
可以在我们的 Heroku 演示环境中尝试其中一些挑战。
想玩其他挑战?请阅读下方关于如何设置它们的说明。
初次接触 WrongSecrets?从这里开始:
然后打开 http://localhost:8080 3. 想抢先体验未来功能? 试试我们的前沿 master 容器,包含最新特性: ```bash docker run -p 8080:8080 -p 8090:8090 ghcr.io/owasp/wrongsecrets/wrongsecrets-master:latest-master
⚠️ *注意:这是一个开发版本,可能不稳定*
4. **高级设置**:对于云挑战和 Kubernetes 练习,请参阅下面的详细说明
**你将学到什么:**
- 常见的密钥管理错误
- 如何识别暴露的凭据
- 保护密钥的最佳实践
- 用于密钥检测的工具和技术
**工作原理:**
此仓库包含**故意存在漏洞的代码和配置文件**,其中在整个代码库中隐藏了真实和虚假的密钥。你将检查源代码、配置文件、Docker 容器和云部署,以发现这些密钥。每个挑战都会教你密钥在现实应用程序中可能被意外暴露的不同方式。

## 📋 先决条件
**基本用法:**
- 一个网页浏览器
- Docker(用于本地设置)- [在此安装](https://docs.docker.com/get-docker/)
**高级设置:**
- Kubernetes/Minikube - [在此安装](https://minikube.sigs.k8s.io/docs/start/)
- 用于云挑战的云账户(AWS/GCP/Azure)
- 熟悉命令行
<a href="https://github.com/vshymanskyy/StandWithUkraine/blob/main/README.md"><img src="https://raw.githubusercontent.com/vshymanskyy/StandWithUkraine/main/banner2-no-action.svg" /></a>
## 目录
### 🎯 入门
- [快速开始](#-quick-start)
- [先决条件](#-prerequisites)
- [支持](#support)
### 🐳 部署选项
- [基础 docker 练习](#basic-docker-exercises)
- [在 Heroku 上运行这些练习](#running-these-on-heroku)
- [在 Render.io 上运行这些练习](#running-these-on-renderio)
- [在 Railway 上运行这些练习](#running-these-on-railway)
- [基础 K8s 练习](#basic-k8s-exercise)
- [基于 Minikube](#minikube-based)
- [基于 k8s](#k8s-based)
- [使用 minikube 的 Vault 练习](#vault-exercises-with-minikube)
### ☁️ 云挑战
- [云挑战](#cloud-challenges)
- [在 AWS 中运行 WrongSecrets](#running-wrongsecrets-in-aws)
- [在 GCP 中运行 WrongSecrets](#running-wrongsecrets-in-gcp)
- [在 Azure 中运行 WrongSecrets](#running-wrongsecrets-in-azure)
- [仅在你自己的云中运行 Challenge15](#running-challenge15-in-your-own-cloud-only)