MKhubaibN/owasp-juice-shop-pentest-guide

GitHub: MKhubaibN/owasp-juice-shop-pentest-guide

基于 OWASP Juice Shop 的实战 Web 渗透测试实验室,覆盖 OWASP Top 10 漏洞的完整测试方法论和专业报告流程。

Stars: 1 | Forks: 1

# OWASP Juice Shop 渗透测试实验室 一个基于 **OWASP Juice Shop** 的实战 Web 应用程序渗透测试项目,涵盖了 OWASP Top 10 漏洞评估过程。 本仓库记录了完整的安全测试工作流程,包括侦察、漏洞分析、Burp Suite 测试、证据收集、CVSS 评分以及专业的渗透测试报告。 ## 项目概述 本项目展示了对一个包含刻意设计漏洞的应用程序进行的结构化 Web 应用程序安全评估。 目标是了解渗透测试人员如何使用行业标准的测试方法论来识别、验证、记录和报告安全漏洞。 评估工作流程: ``` Scope Definition | ▼ Application Reconnaissance | ▼ Security Testing | ▼ Vulnerability Validation | ▼ Evidence Collection | ▼ Risk Assessment | ▼ Professional Reporting ``` # 实验环境 ## 目标应用程序 **OWASP Juice Shop** 一个专为安全培训和渗透测试练习设计的、包含刻意设计漏洞的 Web 应用程序。 ## 测试环境 实验环境搭建示例: ``` Kali Linux | | Docker | | OWASP Juice Shop | | Burp Suite / OWASP ZAP ``` # 目标 本项目的目标是: - 理解 Web 应用程序渗透测试方法论 - 执行结构化的安全评估 - 识别 OWASP Top 10 漏洞 - 分析应用程序行为 - 捕获安全证据 - 使用 CVSS 分配漏洞严重程度 - 创建专业的安全报告 # 涵盖技能 本仓库涵盖: - Web 应用程序侦察 - HTTP 请求分析 - Burp Suite 工作流程 - OWASP Top 10 测试 - 身份验证测试 - 授权测试 - 输入验证测试 - 安全配置审查 - 依赖项分析 - 漏洞记录 - CVSS 评分 - 渗透测试报告 # OWASP Top 10 覆盖范围 | OWASP 类别 | 状态 | |---|---| | A01 - 失效的访问控制 | ✅ 已完成 | | A02 - 加密失败 | ✅ 已完成 | | A03 - 注入 | ✅ 已完成 | | A04 - 不安全的设计 | ✅ 已完成 | | A05 - 安全配置错误 | ✅ 已完成 | | A06 - 易受攻击和过时的组件 | ✅ 已完成 | | A07 - 身份识别和身份验证失败 | ✅ 已完成 | | A08 - 软件和数据完整性失败 | ✅ 已完成 | | A09 - 安全日志记录和监控失败 | ✅ 已完成 | | A10 - 服务端请求伪造 | ✅ 已完成 | # 使用工具 | 工具 | 用途 | |---|---| | Burp Suite | Web 应用程序拦截和测试 | | OWASP ZAP | 自动化安全扫描 | | Docker | 应用程序部署 | | 浏览器开发者工具 | 客户端分析 | | CVSS | 漏洞严重性评级 |