doretox/atomicvulns

GitHub: doretox/atomicvulns

一套以「单个漏洞对应单个应用」为核心理念的 OWASP Top 10 Web 漏洞 hands-on 实验集合,帮助安全学习者快速、专注地逐一攻防实践。

Stars: 0 | Forks: 0

atomicvulns — one vuln per app. nothing more.

[![License: MIT](https://img.shields.io/badge/License-MIT-yellow.svg)](./LICENSE) ![状态](https://img.shields.io/badge/status-early%20development-orange) ![Python](https://img.shields.io/badge/python-3.11%2B-blue) ![OWASP Top 10](https://img.shields.io/badge/OWASP-Top%2010%202021-red) **其他语言阅读:** [Português (Brasil)](./README.pt-BR.md) ## 什么是 atomicvulns? `atomicvulns` 是一系列*原子化* Web 应用的集合——每一个应用都非常微小、独立,并且专注于 OWASP Top 10 中的**单个漏洞**。每个原子应用都包含了包含漏洞的应用、修复版本、两者之间带有注释的 diff,以及漏洞利用的实践指南。 这**不是**另一个 DVWA 或 Juice Shop。单体漏洞应用已经存在了。atomicvulns 的与众不同之处在于*极端的原子化*:每个缺陷对应一个应用,阅读快,探索快。你可以直接将代码起因 → 请求/响应 → 漏洞利用串联起来,而无需先去理解整个应用程序。 ## 目标受众 已经掌握 HTTP 和终端基础知识、正在使用(或正在学习) **Burp Suite**,并且想要一个专注的实验室环境,让每个练习都能在一次时间内完成的 Pentest 学生和 AppSec 学习者。这些材料是为那些将在 Pentest 职业中应用这些知识的人编写的——Burp 是主要工具,UI 只是上下文。 ## 运行一个原子应用 每个原子应用都位于 `atoms/A0X-//` 下的独立文件夹中,并附带一个 `docker-compose.yml`。根目录下的包装脚本 `./atom` 负责驱动它们: ``` ./atom list # show all available atoms ./atom up # start the vulnerable + fixed pair ./atom down # stop and remove containers ./atom doctor # sanity-check your local setup ``` 例如,要启动第一个原子应用: ``` ./atom up sqli-union-basic # vulnerable → http://127.0.0.1:8001 # fixed → http://127.0.0.1:8101 ``` 每个原子应用仅绑定到 `127.0.0.1`。**绝对不要**更改这一点——这些应用是故意设计成有漏洞的。 ## 文档 - **[ROADMAP.md](./ROADMAP.md)** — 有序的实施计划和进度检查表。 - **[CLAUDE.md](./CLAUDE.md)** — *面向贡献者:* 项目简介、规范和基本规则。 ## 许可证 在 [MIT 许可证](./LICENSE) 下发布。如果你 Fork 本仓库用于教育材料,请注明出处。
标签:CISA项目, Docker, Flask, OWASP Top 10, Web安全, 安全防御评估, 安全靶场, 版权保护, 蓝队分析, 请求拦截, 逆向工具