Um ein optimales Surferlebnis zu gewährleisten, aktivieren Sie bitte JavaScript in Ihrem Webbrowser. Ohne JavaScript sind viele Website-Funktionen nicht verfügbar.


Gesamtzahl der Tests:
485,773,462
737,046
130,956

Anfällige Websites zum Testen: 12 legale Übungsziele

Lesezeit:5 Min.

Mit absichtlich anfälligen Anwendungen können Sie Web-Sicherheitstests legal üben, da deren Betreiber sie genau zu diesem Zweck veröffentlicht haben. Die am häufigsten genutzten sind OWASP Juice Shop, DVWA, WebGoat, bWAPP, Metasploitable und die Web Security Academy von PortSwigger, während Hack The Box, TryHackMe, VulnHub, HackThisSite, Google Gruyere und PentesterLab das übrige Spektrum abdecken. Das Scannen oder Angreifen anderer Websites ohne schriftliche Genehmigung stellt in den meisten Rechtsordnungen eine Straftat dar, unabhängig von der Absicht.

Demo

Um zu lernen, wie man Schwachstellen findet, braucht man Anwendungen, die solche Schwachstellen enthalten. Das Üben an echten Websites ist in den meisten Ländern der Welt aufgrund der Gesetzgebung zum Computermissbrauch illegal, unabhängig von deinem Motiv. Der Ausweg ist keine Grauzone, sondern ein etablierter Satz von Anwendungen, die absichtlich fehlerhaft erstellt und mit ausdrücklicher Erlaubnis, sie anzugreifen, veröffentlicht wurden.

Diese Liste umfasst zwölf davon, gruppiert nach ihrem Verwendungszweck. Die meisten lassen sich lokal in Docker in etwa einer Minute starten. Einige sind gehostete Plattformen mit eigenen Regeln, die man vor dem Start lesen sollte.

Bevor du loslegst: die rechtliche Grenze

Die Regel ist einfach und sollte klar formuliert werden: Sie dürfen Systeme testen, die Ihnen gehören, Systeme, für deren Test Sie eine schriftliche Genehmigung haben, sowie Systeme, deren Betreiber eine ausdrückliche Einladung zum Testen veröffentlicht haben – was jede Anwendung auf dieser Liste getan hat.

Alles andere ist unbefugter Zugriff. Im Vereinigten Königreich betrifft dies den Computer Misuse Act, in den USA den Computer Fraud and Abuse Act, und die meisten anderen Jurisdiktionen haben ein Äquivalent. Gute Absichten, fehlender Schaden und eine nachträgliche E-Mail zur verantwortungsvollen Offenlegung sind keine gültigen Verteidigungsmittel. Personen wurden bereits wegen Scans strafrechtlich verfolgt.

Ein Bug-Bounty-Programm ist eine Berechtigung, jedoch nur innerhalb des veröffentlichten Anwendungsbereichs. Lies den Anwendungsbereich und bleib innerhalb dessen.

Self-Hosted-Anwendungen

Diese laufen auf Ihrem eigenen Rechner, meist in Docker. Nichts verlässt Ihr Netzwerk, sodass Sie so aggressiv vorgehen können, wie Sie möchten.

OWASP Juice Shop

Ein moderner JavaScript-Single-Page-Webshop mit weit über hundert Herausforderungen, die von trivial bis wirklich schwierig reichen. Für die meisten ist dies der beste Einstieg, da er wie eine Anwendung der letzten zehn Jahre aussieht und sich auch so verhält – und nicht wie eine Lehrübung – und zudem die gesamten OWASP Top 10 sowie Kryptografie-Schwächen, XXE und Broken Access Control abdeckt. Der Fortschritt wird über eine integrierte Punktetabelle erfasst.

DVWA (Damn Vulnerable Web Application)

Eine PHP- und MySQL-Anwendung mit einstellbaren Schwierigkeitsgraden – und genau darin liegt ihre größte Stärke: Man kann dieselbe Schwachstelle bei niedrigen, mittleren, hohen und „unmöglichen“ Sicherheitseinstellungen betrachten und jeweils den Quellcode dazu lesen. Hervorragend geeignet, um zu verstehen, warum eine Korrektur funktioniert, und nicht nur, dass sie es tut. Behandelt werden SQL Injection, Command Injection, File Upload, CSRF und XSS.

WebGoat

Die OWASP-Lernanwendung, die als geführte Lektionen mit Erklärungen und nicht als offene Herausforderungen aufgebaut ist. Java-basiert. Die richtige Wahl, wenn man lieber unterrichtet als getestet werden möchte, und das Lektionsformat macht sie zu einer beliebten Option für die Entwickler-Einarbeitung.

bWAPP

Über hundert Schwachstellen in einer bewusst breit gefächerten PHP-Anwendung, darunter eine Reihe von Kategorien, die ausgefeiltere Projekte auslassen. Optisch veraltet, aber immer noch eine der breitesten verfügbaren Testabdeckungen.

Metasploitable

Eine vollständige, verwundbare virtuelle Linux-Maschine anstelle einer einzelnen Webanwendung – nützlich, wenn der Fokus auf Netzwerk- und Dienstausnutzung liegt und nicht auf Webtesting. Kombiniert sich natürlich mit Metasploit.

OWASP Mutillidae II

Eine weitere umfangreiche PHP-Anwendung mit Hinweisen und mehreren Schwierigkeitsstufen, häufig im Unterricht verwendet, da sie sich sauber auf den OWASP Top 10 abbildet.

Gehostete Labs und Plattformen

Diese werden von Dritten betrieben. Lesen Sie die Nutzungsbedingungen, da einige Plattformen die Nutzung von Tools oder Automatisierung einschränken.

PortSwigger Web Security Academy

Kostenlos, umfassend und vermutlich die am besten strukturierte Websecurity-Schulung, die es gibt. Geschrieben vom Team hinter Burp Suite, kombiniert sie schriftliches Material mit Live-Labs, die alles abdecken – von grundlegender SQL-Injection bis hin zu HTTP Request Smuggling und serverseitiger Prototype Pollution. Wenn Sie nur eine Ressource aus dieser Liste nutzen, nutzen Sie diese.

Hack The Box

Eine Abonnement-Plattform mit abgeschafften und aktiven Maschinen sowie Web-Challenges. Community-Lösungen für abgeschaffte Maschinen machen sie zu einem soliden Selbstlernpfad, und sie wird häufig zur OSCP-Vorbereitung genutzt.

TryHackMe

Geführter als Hack The Box, mit strukturierten Lernpfaden und einem sanfteren Einstieg. Die bessere Wahl für jemanden, der so etwas noch nie gemacht hat.

VulnHub

Eine kostenlose Bibliothek von herunterladbaren, verwundbaren virtuellen Maschinen, die von der Community beigesteuert wird, wobei für jede in der Regel eine Write-up verfügbar ist. Enorme Vielfalt, schwankende Qualität, komplett kostenlos.

Google Gruyere

Eine kleine, anfällige Webanwendung von Google mit einem dazugehörigen Codelab. Kurz und fokussiert, gut für die erste Stunde.

HackThisSite / PentesterLab

HackThisSite ist eine seit langem bestehende kostenlose Challenge-Website, die Web-Grundlagen und mehr abdeckt. PentesterLab bietet strukturierte Übungen mit starkem Fokus auf das Lesen und Verstehen von anfälligem Quellcode.

Mit welchem sollte man anfangen?

Wenn Sie Beginnen Sie mit Warum
Völlig neu in Web-Sicherheit PortSwigger Web Security Academy Strukturiert, kostenlos, erklärt die Theorie vor dem Praktikum
Ein Entwickler, der Fixes verstehen möchte DVWA Quellcode in vier Schwierigkeitsstufen einsehbar
Erfahren und sucht ein realistisches Ziel OWASP Juice Shop Moderne SPA, über hundert Herausforderungen, ohne Beistand
OSCP-Vorbereitung Hack The Box und VulnHub Komplette Systeme, nicht nur Webanwendungen
Unterricht WebGoat oder Mutillidae II Lektionsformat, Tipps, klare Top-10-Zuordnung
Netzwerkausnutzung üben Metasploitable Ein ganzer anfälliger Host statt einer einzelnen Anwendung

Üben mit Tools

Eine verwundbare Anwendung ist zudem der richtige Ort, um zu lernen, was Ihre Tools tatsächlich leisten und was sie übersehen. Einen Scanner gegen Juice Shop auszuführen und anschließend dieselbe Anwendung manuell durchzugehen, ist der schnellste Weg, um die Lücke zwischen automatisiertem und manuellem Testing zu verstehen – eine Lücke, die in der Regel größer ist, als man erwartet.

Unser Vergleich von kostenlosen Online-Schwachstellenscannern umfasst sowohl gehostete als auch Open-Source-Optionen, während Open-Source-Penetrationstest-Tools weiter entlang der Toolchain greifen.

Ein wichtiger Hinweis: Gehostete Scanner sind für Ziele gedacht, die Sie kontrollieren. Richten Sie keinen Online-Scanner auf eine gehostete Lab-Plattform, die Ihnen nicht gehört, da dies die Nutzungsbedingungen der meisten Plattformen verletzt und genau das Verhalten ist, vor dem diese Seite zu Beginn warnt.

Von der Übung zur Produktion

Übungsanwendungen sind so konzipiert, dass Schwachstellen gefunden werden können. Echte sind es nicht. Eine Produktionsanwendung verfügt über Authentifizierung, Geschäftslogik, die sich über drei Jahre angesammelt hat, und Zugriffskontrollregeln, die niemand dokumentiert hat. Deshalb erfordern echte Tests sowohl Automatisierung als auch Menschen.

ImmuniWeb® Neuron führt automatisierte Web- und API-Sicherheitsscans mit einer SLA ohne False-Positives durch. ImmuniWeb® On-Dend ergänzt dies um CREST-zertifizierte manuelle Penetrationstests für Logik- und Zugriffskontrollklassen, die kein Scanner abdeckt. Und wenn Sie nur wissen möchten, wie es heute um die Sicherheit Ihrer eigenen Website bestellt ist, dauert der kostenlose Website-Sicherheits-Test weniger als eine Minute.

Fertig geübt? Testen Sie Ihre eigene Website.

Anfällige Software, Sicherheits-Header, CSP, DNSSEC und GDPR-/PCI-DSS-Konformität, kostenlos, mit einem herunterladbaren Bericht.

Starten Sie den kostenlosen Website-Sicherheitstest

Häufig gestellte Fragen

  • Q
    Ist es legal, Hacking an anfälligen Websites zu üben?
    A
    Ja, bei Anwendungen, die speziell zu diesem Zweck veröffentlicht wurden, wie beispielsweise die in dieser Liste genannten. Das Testen anderer Systeme ohne schriftliche Genehmigung ist unbefugter Zugriff und stellt in den meisten Rechtsordnungen unabhängig von der Absicht eine Straftat dar.
  • Q
    Was ist die beste verwundbare Website für Anfänger?
    A
    Die Web Security Academy von PortSwigger, da sie kostenlos und strukturiert ist und jede Schwachstellenklasse erklärt, bevor man aufgefordert wird, sie auszunutzen. DVWA ist eine gute zweite Wahl, da man den Quellcode in vier Schwierigkeitsstufen lesen kann.
  • Q
    Was ist DVWA?
    A
    „Damn Vulnerable Web Application“ ist eine PHP- und MySQL-Anwendung mit absichtlich eingebauten Schwachstellen und einstellbaren Sicherheitsstufen, die dazu dient, zu untersuchen, wie sich dieselbe Schwachstelle verhält, wenn Schutzmaßnahmen hinzugefügt werden.
  • Q
    Was ist OWASP Juice Shop?
    A
    Eine moderne Single-Page-JavaScript-Anwendung mit über hundert absichtlich eingebauten Schwachstellen im Bereich der OWASP Top 10 und darüber hinaus, mit einem integrierten Scoreboard, das nachverfolgt, welche Herausforderungen Sie gelöst haben.
  • Q
    Kann ich diese Anwendungen lokal ausführen?
    A
    Ja, bei den meisten. Juice Shop, DVWA, WebGoat, bWAPP und Mutillidae stehen als Docker-Images zur Verfügung und starten innerhalb von etwa einer Minute. Metasploitable- und VulnHub-Maschinen laufen als virtuelle Maschinen.
  • Q
    Darf ich einen Schwachstellenscanner auf diesen Websites nutzen?
    A
    Bei Anwendungen, die Sie selbst hosten, ja, das ist eine nützliche Übung. Bei gehosteten Laborplattformen sollten Sie zunächst deren Nutzungsbedingungen prüfen, da viele automatisiertes Scannen verbieten.
  • Q
    Bereiten diese Labs Sie auf einen echten Penetrationstest vor?
    A
    Dort werden Schwachstellentypen und Tools vermittelt – das ist die Grundlage. Scoping, Kundenkommunikation, Reporting oder das Testen der Geschäftslogik, das reale Einsätze dominiert, werden jedoch nicht behandelt.
  • Q
    Sind Bug-Bounty-Programme eine legale Alternative?
    A
    Ja, innerhalb des veröffentlichten Geltungsbereichs. Ein Bug-Bounty-Programm stellt eine ausdrückliche Autorisierung dar, aber nur für die darin aufgeführten Assets und Methoden; ein Überschreiten dieses Bereichs entzieht den Schutz.
Auf LinkedIn teilen
Auf Twitter teilen

Auf WhatsApp teilen

Auf Telegram teilen
Auf Facebook teilen

Jetzt Ihre Cyber-Risiken reduzieren

Bitte füllen Sie die unten rot markierten Felder aus.

Holen Sie sich Ihre kostenlose Demo von ImmuniWeb® KI-Plattform

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.
Sprechen Sie mit einem Experten