Anfällige Websites zum Testen: 12 legale Übungsziele
Mit absichtlich anfälligen Anwendungen können Sie Web-Sicherheitstests legal üben, da deren Betreiber sie genau zu diesem Zweck veröffentlicht haben. Die am häufigsten genutzten sind OWASP Juice Shop, DVWA, WebGoat, bWAPP, Metasploitable und die Web Security Academy von PortSwigger, während Hack The Box, TryHackMe, VulnHub, HackThisSite, Google Gruyere und PentesterLab das übrige Spektrum abdecken. Das Scannen oder Angreifen anderer Websites ohne schriftliche Genehmigung stellt in den meisten Rechtsordnungen eine Straftat dar, unabhängig von der Absicht.
Um zu lernen, wie man Schwachstellen findet, braucht man Anwendungen, die solche Schwachstellen enthalten. Das Üben an echten Websites ist in den meisten Ländern der Welt aufgrund der Gesetzgebung zum Computermissbrauch illegal, unabhängig von deinem Motiv. Der Ausweg ist keine Grauzone, sondern ein etablierter Satz von Anwendungen, die absichtlich fehlerhaft erstellt und mit ausdrücklicher Erlaubnis, sie anzugreifen, veröffentlicht wurden.
Diese Liste umfasst zwölf davon, gruppiert nach ihrem Verwendungszweck. Die meisten lassen sich lokal in Docker in etwa einer Minute starten. Einige sind gehostete Plattformen mit eigenen Regeln, die man vor dem Start lesen sollte.
Bevor du loslegst: die rechtliche Grenze
Die Regel ist einfach und sollte klar formuliert werden: Sie dürfen Systeme testen, die Ihnen gehören, Systeme, für deren Test Sie eine schriftliche Genehmigung haben, sowie Systeme, deren Betreiber eine ausdrückliche Einladung zum Testen veröffentlicht haben – was jede Anwendung auf dieser Liste getan hat.
Alles andere ist unbefugter Zugriff. Im Vereinigten Königreich betrifft dies den Computer Misuse Act, in den USA den Computer Fraud and Abuse Act, und die meisten anderen Jurisdiktionen haben ein Äquivalent. Gute Absichten, fehlender Schaden und eine nachträgliche E-Mail zur verantwortungsvollen Offenlegung sind keine gültigen Verteidigungsmittel. Personen wurden bereits wegen Scans strafrechtlich verfolgt.
Ein Bug-Bounty-Programm ist eine Berechtigung, jedoch nur innerhalb des veröffentlichten Anwendungsbereichs. Lies den Anwendungsbereich und bleib innerhalb dessen.
Self-Hosted-Anwendungen
Diese laufen auf Ihrem eigenen Rechner, meist in Docker. Nichts verlässt Ihr Netzwerk, sodass Sie so aggressiv vorgehen können, wie Sie möchten.
OWASP Juice Shop
Ein moderner JavaScript-Single-Page-Webshop mit weit über hundert Herausforderungen, die von trivial bis wirklich schwierig reichen. Für die meisten ist dies der beste Einstieg, da er wie eine Anwendung der letzten zehn Jahre aussieht und sich auch so verhält – und nicht wie eine Lehrübung – und zudem die gesamten OWASP Top 10 sowie Kryptografie-Schwächen, XXE und Broken Access Control abdeckt. Der Fortschritt wird über eine integrierte Punktetabelle erfasst.
DVWA (Damn Vulnerable Web Application)
Eine PHP- und MySQL-Anwendung mit einstellbaren Schwierigkeitsgraden – und genau darin liegt ihre größte Stärke: Man kann dieselbe Schwachstelle bei niedrigen, mittleren, hohen und „unmöglichen“ Sicherheitseinstellungen betrachten und jeweils den Quellcode dazu lesen. Hervorragend geeignet, um zu verstehen, warum eine Korrektur funktioniert, und nicht nur, dass sie es tut. Behandelt werden SQL Injection, Command Injection, File Upload, CSRF und XSS.
WebGoat
Die OWASP-Lernanwendung, die als geführte Lektionen mit Erklärungen und nicht als offene Herausforderungen aufgebaut ist. Java-basiert. Die richtige Wahl, wenn man lieber unterrichtet als getestet werden möchte, und das Lektionsformat macht sie zu einer beliebten Option für die Entwickler-Einarbeitung.
bWAPP
Über hundert Schwachstellen in einer bewusst breit gefächerten PHP-Anwendung, darunter eine Reihe von Kategorien, die ausgefeiltere Projekte auslassen. Optisch veraltet, aber immer noch eine der breitesten verfügbaren Testabdeckungen.
Metasploitable
Eine vollständige, verwundbare virtuelle Linux-Maschine anstelle einer einzelnen Webanwendung – nützlich, wenn der Fokus auf Netzwerk- und Dienstausnutzung liegt und nicht auf Webtesting. Kombiniert sich natürlich mit Metasploit.
OWASP Mutillidae II
Eine weitere umfangreiche PHP-Anwendung mit Hinweisen und mehreren Schwierigkeitsstufen, häufig im Unterricht verwendet, da sie sich sauber auf den OWASP Top 10 abbildet.
Gehostete Labs und Plattformen
Diese werden von Dritten betrieben. Lesen Sie die Nutzungsbedingungen, da einige Plattformen die Nutzung von Tools oder Automatisierung einschränken.
PortSwigger Web Security Academy
Kostenlos, umfassend und vermutlich die am besten strukturierte Websecurity-Schulung, die es gibt. Geschrieben vom Team hinter Burp Suite, kombiniert sie schriftliches Material mit Live-Labs, die alles abdecken – von grundlegender SQL-Injection bis hin zu HTTP Request Smuggling und serverseitiger Prototype Pollution. Wenn Sie nur eine Ressource aus dieser Liste nutzen, nutzen Sie diese.
Hack The Box
Eine Abonnement-Plattform mit abgeschafften und aktiven Maschinen sowie Web-Challenges. Community-Lösungen für abgeschaffte Maschinen machen sie zu einem soliden Selbstlernpfad, und sie wird häufig zur OSCP-Vorbereitung genutzt.
TryHackMe
Geführter als Hack The Box, mit strukturierten Lernpfaden und einem sanfteren Einstieg. Die bessere Wahl für jemanden, der so etwas noch nie gemacht hat.
VulnHub
Eine kostenlose Bibliothek von herunterladbaren, verwundbaren virtuellen Maschinen, die von der Community beigesteuert wird, wobei für jede in der Regel eine Write-up verfügbar ist. Enorme Vielfalt, schwankende Qualität, komplett kostenlos.
Google Gruyere
Eine kleine, anfällige Webanwendung von Google mit einem dazugehörigen Codelab. Kurz und fokussiert, gut für die erste Stunde.
HackThisSite / PentesterLab
HackThisSite ist eine seit langem bestehende kostenlose Challenge-Website, die Web-Grundlagen und mehr abdeckt. PentesterLab bietet strukturierte Übungen mit starkem Fokus auf das Lesen und Verstehen von anfälligem Quellcode.
Mit welchem sollte man anfangen?
| Wenn Sie | Beginnen Sie mit | Warum |
|---|---|---|
| Völlig neu in Web-Sicherheit | PortSwigger Web Security Academy | Strukturiert, kostenlos, erklärt die Theorie vor dem Praktikum |
| Ein Entwickler, der Fixes verstehen möchte | DVWA | Quellcode in vier Schwierigkeitsstufen einsehbar |
| Erfahren und sucht ein realistisches Ziel | OWASP Juice Shop | Moderne SPA, über hundert Herausforderungen, ohne Beistand |
| OSCP-Vorbereitung | Hack The Box und VulnHub | Komplette Systeme, nicht nur Webanwendungen |
| Unterricht | WebGoat oder Mutillidae II | Lektionsformat, Tipps, klare Top-10-Zuordnung |
| Netzwerkausnutzung üben | Metasploitable | Ein ganzer anfälliger Host statt einer einzelnen Anwendung |
Üben mit Tools
Eine verwundbare Anwendung ist zudem der richtige Ort, um zu lernen, was Ihre Tools tatsächlich leisten und was sie übersehen. Einen Scanner gegen Juice Shop auszuführen und anschließend dieselbe Anwendung manuell durchzugehen, ist der schnellste Weg, um die Lücke zwischen automatisiertem und manuellem Testing zu verstehen – eine Lücke, die in der Regel größer ist, als man erwartet.
Unser Vergleich von kostenlosen Online-Schwachstellenscannern umfasst sowohl gehostete als auch Open-Source-Optionen, während Open-Source-Penetrationstest-Tools weiter entlang der Toolchain greifen.
Ein wichtiger Hinweis: Gehostete Scanner sind für Ziele gedacht, die Sie kontrollieren. Richten Sie keinen Online-Scanner auf eine gehostete Lab-Plattform, die Ihnen nicht gehört, da dies die Nutzungsbedingungen der meisten Plattformen verletzt und genau das Verhalten ist, vor dem diese Seite zu Beginn warnt.
Von der Übung zur Produktion
Übungsanwendungen sind so konzipiert, dass Schwachstellen gefunden werden können. Echte sind es nicht. Eine Produktionsanwendung verfügt über Authentifizierung, Geschäftslogik, die sich über drei Jahre angesammelt hat, und Zugriffskontrollregeln, die niemand dokumentiert hat. Deshalb erfordern echte Tests sowohl Automatisierung als auch Menschen.
ImmuniWeb® Neuron führt automatisierte Web- und API-Sicherheitsscans mit einer SLA ohne False-Positives durch. ImmuniWeb® On-Dend ergänzt dies um CREST-zertifizierte manuelle Penetrationstests für Logik- und Zugriffskontrollklassen, die kein Scanner abdeckt. Und wenn Sie nur wissen möchten, wie es heute um die Sicherheit Ihrer eigenen Website bestellt ist, dauert der kostenlose Website-Sicherheits-Test weniger als eine Minute.
Fertig geübt? Testen Sie Ihre eigene Website.
Anfällige Software, Sicherheits-Header, CSP, DNSSEC und GDPR-/PCI-DSS-Konformität, kostenlos, mit einem herunterladbaren Bericht.
Starten Sie den kostenlosen Website-Sicherheitstest