在线漏洞检测(选个靶子练练手15个漏洞测试网站带你飞)

俗话说进攻是最好的防御,而这与信息安全世界并没有什么不同。通过这15个故意存漏洞网站来提升你的黑客技能,你会成为最好的防守者——无论你是一名开发人员、安全管理者、审计师或者测试...

俗话说进攻是最好的防御,而这与信息安全世界并没有什么不同。通过这15个故意存漏洞网站来提升你的黑客技能,你会成为最好的防守者——无论你是一名开发人员、安全管理者、审计师或者测试人员。请牢记:熟能生巧!

1、Bricks

Bricks是一个建立于PHP、使用MySQL数据库的web应用程序,其中含有漏洞并且每个“brick”程序块包含一个需要进行缓解安全漏洞。这是OWASP的一个项目,不仅为教学提供了一个AppSec平台,同时也成为检测web应用程序扫描器的一种方法。

有三种类型的程序块:登录页面、文件上传页面以及内容页面,每种都存在不同类型的漏洞,而这些漏洞都是应用程序中经常遇到的。

想要了解更多OWASP Bricks计划,点这里。

2、bWAPP

选个“靶子”练练手:15个漏洞测试网站带你飞

代表了缺陷Web应用程序的bWAPP,是“一款免费并且开源的不安全web应用程序”。关注的漏洞超过了100个常见问题,均源自OWASP Top 10。下载

3、Damn Vulnerable iOS App (DVIA)

选个“靶子”练练手:15个漏洞测试网站带你飞

信息安全工程师@prateekg147近期发布并提供免费下载的DVIA是一款基于iOS 7及以上版本的超级不安全移动app。对于移动app的开发者来说,这个平台非常有用,因为一旦有大量站点可以练习攻击web应用的技能,那么移动app就会让这样的合法攻击难度增加。

去下载一个DVIA吧,可以观看YouTube视频和阅读“开始”指南开启一段神秘黑客之旅。

4、Damn Vulnerable Web Application (DVWA)

选个“靶子”练练手:15个漏洞测试网站带你飞

这个网络安全平台是由一批经验丰富的安全专家、开发人员以及学生所共同创建的。网站在@ethicalhack3r和Ryan Dewhurst的帮助下建成,二人同时为社区提供了开源SCA工具DevBug。同样建立于PHP、使用MySQL数据库,在DVWA中寻找的漏洞包括SQL注入、跨站脚本攻击绕过验证码及恶意文件执行。

现在可以从这里开始使用DVWA,或者通过Github,同时你还可以查找YouTube视频学习如何安全应用程序。

5、ExploitMe 移动Android实验室

选个“靶子”练练手:15个漏洞测试网站带你飞

开发者与安全专家一道建立了这个可以模仿攻击者袭击的Android平台。实验室关注Android应用程序中的8个特定常见漏洞,这一平台逐渐成为Android开发者与应用程序捍卫者的安全指南。

实验室课程包括:

·移动流量参数操作

·流量加密

·密码锁屏

·文件系统访问权限

·不安全的文件储存

·不安全日志

福利:ExploitMe 同样出了iPhone版,只是内容上并没有安卓的丰富。

6、黑客游戏

诚然,这并不是一个漏洞web应用程序——而这是另一种学习发现应用程序安全漏洞的吸引人的方式。目前我们已经收到了令人惊叹的安全专家和开发人员的反馈,所以我们很乐意与大家分享这一成果。这个游戏目的是测试你的app安全技能,同时每个或有或无漏洞的问题都提供了大量的代码——这是需要你在时钟走完之前弄明白的。而黑客游戏中的排行榜让游戏更加诱人。

7、Google Gruyere

选个“靶子”练练手:15个漏洞测试网站带你飞

“你想在黑客游戏中打败黑客吗?”这种“低级”的漏洞网站随处都是可以挖的洞洞,适合那些刚开始学习应用程序安全性的人。

其目标有三个:

学习黑客发现安全漏洞

学习黑客利用web应用程序

学习如何阻止黑客发现及利用漏洞

该网站介绍:

可喜的是,Gruyere存在包括多个安全漏洞,包括跨站点脚本XSS、跨站点请求伪造CREF、信息曝露、拒绝服务DoS攻击及远程代码执行RCE。网站的目的就是为了指导你发现其中的一些漏洞并学习在Gruyere中解决问题的方法。

使用Python语言编写的Gruyere同时为黑盒和白盒提供了测试机会,这样“黑客”可以在栅栏两边发挥作用。

注:相关网站建设技巧阅读请移步到建站教程频道。

8、iGoat

选个“靶子”练练手:15个漏洞测试网站带你飞

iGoat是专为iOS开发者和基于OWASP WebGoat项目的移动环境。

开发人员通过在iGoat课程的学习:了解每个漏洞,有机会利用它们来发现存在的问题,简述适当的问题修复方式,同时“重建”iGoat程序。

OWASP项目站点,转到。

9、InsecureWebApp

选个“靶子”练练手:15个漏洞测试网站带你飞

OWASP项目InsecureWebApp是一款名副其实、非常适合学习提升编码安全性与设计技能的应用。从项目网站可以了解到InsecureWebApp的目标有三个层面:

1)演示应用程序漏洞是有多么危险

2)缩小web应用程序安全理论与实际设计和建立代码中的差距

3)学习如何修复这些漏洞

InsecureWebApp为那些已经熟悉基本应用程序安全理论的人而建,很适合那些安全领域的开发人员、学生以及初学者。

想要了解更多,寻找下载链接请点击这里。

10、McAfee HacMe Sites

McAfee专业实践服务Foundstone于2006年建立了为寻求提高信息安全技能的笔测试人员和安全专家的一系列站点。每个存在“真实”漏洞的模拟应用程序为研究者提供了一个“真实”的经历。从移动银行app到预约app,这些项目囊括了广泛的安全问题来帮助黑客处于行业的领先地位。

这些站点包括:

11、Mutillidae

这是一个免费、开源的Web应用程序,专门提供被允许的安全测试和入侵的Web应用,可以安装在Linux、windows 7等平台上。这个项目是一组PHP脚本,包含OWASP十大漏洞,并提示用户如何开始。你可以从这里开始Mutillidate的旅程,请认真观看YouTube频道并关注第二代开发者Jeremy Druin的Twitter帐号。

12、安全牧羊人(Security Shepherd)

竭力“将科技世界的迷途羔羊驯回到安全实践的和平世界”,安全牧羊人致力于让所有有软件更加安全。

获得了经验与挑战之后,用户可以选择更深入地解漏洞或者在倍加脆弱的web应用程序中了发现漏洞。牧羊人也可以作为夺旗游戏的基础,寓教于乐地让大家发现应用程序安全原则至关重要。

可以在OWASP了解更多,或者登录SourceForge页面直接下载。

13、蝴蝶安全项目

该项目的目的是为了“洞察普通web应用程序和PHP漏洞以及他们是如何在开发过程中被创建的”。

这个项目的独特之处在于它同时提供了一个不安全版本和安全版本的应用程序,为了降低不安全版本中的漏洞被发现后的影响。这使得蝴蝶项目适合任何想同时扮演攻击者和防御者双重角色的人。

现在适用于Linux的蝴蝶项目请猛戳这里。

14、Vicnum

作为OWASP中的一个项目,Vicnum更像是一系列基于web应用程序、用来“打发时间”的游戏。由于他们的框架简易,应用程序可以调整以满足不同需求,使Vicnum成为安全管理者教授开发人员应用安全知识的一种有趣方式。

查看这个网站,下载游戏或可用插旗游戏。

15、代罪羔羊(WebGoat)

选个“靶子”练练手:15个漏洞测试网站带你飞

这是OWASP最受欢迎的项目之一。不安全程序提供了一个显示教学和学习环境,用户可以学习到更多更为复杂的应用程序安全问题课程。致力于希望开发人员了解更多关于web程序安全知识,WebGoat的名称参考了代罪羔羊(scapegoat),“即使是最好的程序员也不能避免安全错误。他们需要一个替罪羊,不是么?一切只怪这‘羊’”!

安装可适用于Windows、OSX Tiger、Linux以及J2EE和.NET环境下的独立下载。这里有个“简易运行“版本和一个”源代码分发”版,可以允许用户修改源代码。

查看OWASP项目或者GitHub页面,开启激活这只羔羊。

本文来自作者[一只山寒呀]投稿,不代表酷展号立场,如若转载,请注明出处:https://iosku.vip/sjzx/2025sop04-12828.html

(16)

文章推荐

  • 策略师:英国央行无法迅速采取行动提振疲弱的经济

      QuilterCheviot的RichardCarter表示,英国央行为英国经济提供急需的提振的空间不大。Carter说,1月份英国经济意外下降0.1%,这为经济蒙上了广泛停滞的阴影。  他说,英国央行将于下周召开会议决定利率政策,尽管经济疲弱,但英国央行似乎不太可能采取行动削减借贷成

    2025年03月14日
    18
  • 生命数字1-9号人生命解析(关于一个人的生老病死)

    生命的定数人的一生,宛如一本预先写就的剧本。自呱呱坠地的第一声啼哭起始,直至最终阖上双眼,每个章节都隐匿于命运的褶皱之中。出生即开场。婴儿诞生的时刻、地点以及父母,没有哪一样是能够自行抉择的。有人降生于寒冬的土炕之上,有人则置身于春天的产房之中,命运之笔早已写就不同的开篇。恰似种子随风飘舞,有的落入

    2025年03月23日
    17
  • 北京新增病例系谣言北京新增4例谣言

    大家好,今天小编关注到一个比较有意思的话题,就是关于北京新增病例系谣言的问题,于是小编就整理了2个相关介绍北京新增病例系谣言的解答,让我们一起看看吧。北京新增新冠病历也跟海鲜有关吗?为什么现在还搞不懂新冠的根源?现在只是检测出来了海鲜市场切三文鱼的案板上,是有新冠状病毒的,这个三文鱼还是进口过来的。

    2025年03月26日
    31
  • 联通客服号(揭秘中国联通哪个号段最适合你)

    中国联通号码簿里藏着“隐形套餐”,选错可能白花冤枉钱。朋友李航上个月在营业厅随手选了个186开头的号码,用了两周发现小区电梯里总没信号,同事的同运营商号码却能正常通话。客服解释后才明白——不同号段对应的基站资源存在差异。一、揭开联通号段的“身份密码”当你输入6113800100100#查询套餐时,前

    2025年03月27日
    18
  • 网站在线扫描(自动化登录利用安卓模拟器实现网页二维码扫描登录)

    导读:本文主要讨论利用安卓模拟器实现网页二维码扫描登录,主要基于以下技术来实现自动化登录。AirtestProject(APP内元素定位)adb(桥梁)安卓模拟器(运行APP)playwright-python(网页自动化)adbAndroidDebugBridge(adb)是一种

    2025年04月02日
    16
  • 无线免费上网卡(无需充值)

    3月20日,记者采访获悉,琴岛通卡公司已全面完成交通特种卡免充值改造工作,今起琴岛通免费卡正式实现无需充值,直接使用,此次升级将惠及全市持有敬老卡、爱心卡、献血荣誉卡、荣军卡的特殊群体,标志着青岛智慧城市建设与民生服务迈上新台阶。此外,为呵护“银发”群体,青岛琴岛通卡公司联合支付宝开通亲情守护功能,

    2025年04月04日
    12
  • 加州州长公开发声加州州长公开发声视频

    大家好,今天小编关注到一个比较有意思的话题,就是关于加州州长公开发声的问题,于是小编就整理了1个相关介绍加州州长公开发声的解答,让我们一起看看吧。加州州长下令:尸检追查新冠肺炎真相,或可以还中国清白,你觉得呢?加州州长纽森使出尸检的大招,既不是为了追查新冠病毒来源真相,更不是为了还中国清白,不过是警

    2025年04月05日
    21
  • 弘阳地产:延长提早重组支持协议费用期限及基础重组支持协议费用期限

      弘阳地产(01996)发布公告,由于若干债权人需要额外时间完成彼等加入重组支持协议的内部程序,故公司谨此宣布,公司已行使其酌情权(1)将提早重组支持协议费用期限由2025年4月4日下午五时正(香港时间)进一步延长至2025年4月18日下午五时正(香港时间)(“经延长提早重组支持协议费用期限”)

    2025年04月06日
    12
  • 微乐江苏麻将申请条件_1

    网上有关“微乐江苏麻将申请条件”话题很是火热,小编也是针对微乐江苏麻将申请条件寻找了一些与之相关的一些信息进行分析,如果能碰巧解决你现在面临的问题,希望能够帮助到您。使用手机号注册登录。根据查询微乐江苏麻将官网显示,微乐江苏麻将是一款备受欢迎的麻将游戏,微乐江苏麻将申请条件是使用手机号注册登录即可。

    2025年02月16日
    778
  • 中国今日疫情新增数据中国今日疫情新增数据统计

    大家好,今天小编关注到一个比较有意思的话题,就是关于中国今日疫情新增数据的问题,于是小编就整理了2个相关介绍中国今日疫情新增数据的解答,让我们一起看看吧。4月16日和17日之间中国疫情的死亡数据为何增加一千多?是武汉核增的。通过各部门线上对武汉市疫情防控大数据信息系统、市殡葬信息系统、市医政医管新冠

    2025年03月30日
    16

发表回复

本站作者后才能评论

评论列表(4条)

  • 一只山寒呀
    一只山寒呀 2025年04月26日

    我是酷展号的签约作者“一只山寒呀”!

  • 一只山寒呀
    一只山寒呀 2025年04月26日

    希望本篇文章《在线漏洞检测(选个靶子练练手15个漏洞测试网站带你飞)》能对你有所帮助!

  • 一只山寒呀
    一只山寒呀 2025年04月26日

    本站[酷展号]内容主要涵盖:国足,欧洲杯,世界杯,篮球,欧冠,亚冠,英超,足球,综合体育

  • 一只山寒呀
    一只山寒呀 2025年04月26日

    本文概览:俗话说进攻是最好的防御,而这与信息安全世界并没有什么不同。通过这15个故意存漏洞网站来提升你的黑客技能,你会成为最好的防守者——无论你是一名开发人员、安全管理者、审计师或者测试...

    联系我们

    邮件:酷展号@sina.com

    工作时间:周一至周五,9:30-18:30,节假日休息

    关注我们