doretox/atomicvulns
GitHub: doretox/atomicvulns
一套以「单个漏洞对应单个应用」为核心理念的 OWASP Top 10 Web 漏洞 hands-on 实验集合,帮助安全学习者快速、专注地逐一攻防实践。
Stars: 0 | Forks: 0
[](./LICENSE)



**其他语言阅读:** [Português (Brasil)](./README.pt-BR.md)
## 什么是 atomicvulns?
`atomicvulns` 是一系列*原子化* Web 应用的集合——每一个应用都非常微小、独立,并且专注于 OWASP Top 10 中的**单个漏洞**。每个原子应用都包含了包含漏洞的应用、修复版本、两者之间带有注释的 diff,以及漏洞利用的实践指南。
这**不是**另一个 DVWA 或 Juice Shop。单体漏洞应用已经存在了。atomicvulns 的与众不同之处在于*极端的原子化*:每个缺陷对应一个应用,阅读快,探索快。你可以直接将代码起因 → 请求/响应 → 漏洞利用串联起来,而无需先去理解整个应用程序。
## 目标受众
已经掌握 HTTP 和终端基础知识、正在使用(或正在学习) **Burp Suite**,并且想要一个专注的实验室环境,让每个练习都能在一次时间内完成的 Pentest 学生和 AppSec 学习者。这些材料是为那些将在 Pentest 职业中应用这些知识的人编写的——Burp 是主要工具,UI 只是上下文。
## 运行一个原子应用
每个原子应用都位于 `atoms/A0X-
//` 下的独立文件夹中,并附带一个 `docker-compose.yml`。根目录下的包装脚本 `./atom` 负责驱动它们:
```
./atom list # show all available atoms
./atom up # start the vulnerable + fixed pair
./atom down # stop and remove containers
./atom doctor # sanity-check your local setup
```
例如,要启动第一个原子应用:
```
./atom up sqli-union-basic
# vulnerable → http://127.0.0.1:8001
# fixed → http://127.0.0.1:8101
```
每个原子应用仅绑定到 `127.0.0.1`。**绝对不要**更改这一点——这些应用是故意设计成有漏洞的。
## 文档
- **[ROADMAP.md](./ROADMAP.md)** — 有序的实施计划和进度检查表。
- **[CLAUDE.md](./CLAUDE.md)** — *面向贡献者:* 项目简介、规范和基本规则。
## 许可证
在 [MIT 许可证](./LICENSE) 下发布。如果你 Fork 本仓库用于教育材料,请注明出处。标签:CISA项目, Docker, Flask, OWASP Top 10, Web安全, 安全防御评估, 安全靶场, 版权保护, 蓝队分析, 请求拦截, 逆向工具