Sitios web vulnerables para pruebas: 12 objetivos de práctica legal
Las aplicaciones deliberadamente vulnerables te permiten practicar pruebas de seguridad web de forma legal, ya que sus propietarios las han publicado precisamente con ese fin. Las más utilizadas son OWASP Juice Shop, DVWA, WebGoat, bWAPP, Metasploitable y la Web Security Academy de PortSwigger, mientras que Hack The Box, TryHackMe, VulnHub, HackThisSite, Google Gruyere y PentesterLab cubren el resto del espectro. Realizar escaneos o ataques a cualquier otro sitio sin autorización por escrito constituye un delito en la mayoría de las jurisdicciones, independientemente de la intención.
Aprender a detectar vulnerabilidades requiere aplicaciones que las contengan, y practicar en sitios web reales es ilegal en la mayor parte del mundo bajo la legislación sobre el uso indebido de computadoras, sea cual sea tu motivo. La solución no es una zona gris, sino un conjunto consolidado de aplicaciones diseñadas deliberadamente con fallos y publicadas con permiso explícito para atacarlas.
Esta lista cubre doce de ellas, agrupadas según su finalidad. La mayoría se ejecutan localmente en Docker en aproximadamente un minuto. Varias son plataformas alojadas con sus propias normas, que conviene leer antes de empezar.
Antes de empezar: la línea legal
La regla es sencilla y vale la pena enunciarla con claridad. Puedes probar sistemas de tu propiedad, sistemas para los que cuentes con autorización por escrito para probarlos, y sistemas cuyo propietario haya publicado una invitación explícita a probarlos, que es lo que han hecho todas las aplicaciones de esta lista.
Todo lo demás es acceso no autorizado. En el Reino Unido, eso es el Computer Misuse Act, en EE. UU. el Computer Fraud and Abuse Act, y la mayoría de las demás jurisdicciones tienen un equivalente. Las buenas intenciones, la ausencia de daños y el envío posterior de un correo de divulgación responsable no son defensas. Se ha procesado a personas por escanear.
Un programa de bug bounty es una autorización, pero solo dentro de su alcance publicado. Lea el alcance y no se salga de él.
Aplicaciones autoalojadas
Se ejecutan en tu propio equipo, normalmente en Docker. Nada sale de tu red, por lo que puedes ser tan agresivo como quieras.
OWASP Juice Shop
Una moderna tienda de una sola página en JavaScript con más de un centenar de retos, que van desde los más triviales hasta los realmente difíciles. Es el mejor punto de partida para la mayoría de la gente porque tiene el aspecto y el comportamiento de una aplicación creada en esta década, en lugar de un ejercicio didáctico, y abarca el OWASP Top 10 completo, además de problemas criptográficos, XXE y fallos en el control de acceso. El progreso se registra en un marcador integrado.
DVWA (Damn Vulnerable Web Application)
Una aplicación en PHP y MySQL con niveles de dificultad ajustables, lo cual es su principal punto fuerte: puedes ver la misma vulnerabilidad con ajustes de seguridad bajos, medios, altos e imposibles, y leer el código fuente de cada uno. Excelente para comprender por qué funciona una corrección, en lugar de limitarte a saber que funciona. Abarca inyección SQL, inyección de comandos, subida de archivos, CSRF y XSS.
WebGoat
La aplicación didáctica de OWASP, estructurada como lecciones guiadas con explicaciones en lugar de retos abiertos. Basada en Java. La opción correcta si prefieres que te enseñen en lugar de que te pongan a prueba, y el formato de las lecciones la convierte en una elección habitual para la formación inicial de desarrolladores.
bWAPP
Más de un centenar de vulnerabilidades en una aplicación PHP deliberadamente amplia, que incluye varias clases que los proyectos más pulidos omiten. Con aspecto anticuado, sigue siendo uno de los conjuntos de mayor cobertura disponibles.
Metasploitable
Una máquina virtual Linux vulnerable completa, en lugar de una sola aplicación web, útil cuando lo que deseas practicar es la explotación de redes y servicios, no las pruebas web. Se combina naturalmente con Metasploit.
OWASP Mutillidae II
Otra amplia aplicación PHP con pistas y varios niveles de dificultad, utilizada con frecuencia en entornos de aula porque corresponde directamente al OWASP Top 10.
Laboratorios y plataformas alojados
Estos son operados por terceros. Lee los términos, ya que algunas plataformas restringen el uso de herramientas o la automatización.
PortSwigger Web Security Academy
Gratuito, exhaustivo y probablemente el entrenamiento de seguridad web mejor estructurado disponible. Creado por el equipo detrás de Burp Suite, combina material escrito con laboratorios en vivo que cubren todo, desde SQL injection básica hasta HTTP request smuggling y server-side prototype pollution. Si solo usas un recurso de esta lista, que sea este.
Hack The Box
Una plataforma de suscripción con máquinas retiradas y activas, además de retos centrados en la web. Las soluciones de la comunidad para las máquinas retiradas la convierten en una sólida vía de autoaprendizaje, y se utiliza ampliamente como preparación para el OSCP.
TryHackMe
Más guiado que Hack The Box, con rutas de aprendizaje estructuradas y un inicio más suave. La mejor opción para alguien que no haya hecho esto antes.
VulnHub
Una biblioteca gratuita de máquinas virtuales vulnerables descargables creadas por la comunidad, generalmente con un write-up disponible. Enorme variedad, calidad irregular, completamente gratis.
Google Gruyere
Una pequeña aplicación web vulnerable publicada por Google con un codelab adjunto. Breve y enfocada, ideal para una primera hora.
HackThisSite / PentesterLab
HackThisSite es un sitio gratuito de retos de larga trayectoria que abarca los fundamentos de la web y más. PentesterLab ofrece ejercicios estructurados con un fuerte énfasis en leer y comprender el código fuente vulnerable.
¿Por cuál deberías empezar?
| Si eres | Empieza con | ¿Por qué? |
|---|---|---|
| Novato absoluto en seguridad web | PortSwigger Web Security Academy | Estructurado, gratuito, explica la teoría antes del laboratorio |
| Un desarrollador que quiera comprender las correcciones | DVWA | Código fuente visible en cuatro niveles de dificultad |
| Con soltura y busca un objetivo realista | OWASP Juice Shop | SPA moderno, más de cien desafíos, sin asistencia |
| Preparación para OSCP | Hack The Box y VulnHub | Máquinas completas, no solo aplicaciones web |
| Impartir una clase | WebGoat o Mutillidae II | Formato de lecciones, pistas y mapeo claro del Top 10 |
| Práctica de explotación de redes | Metasploitable | Un host vulnerable completo, en lugar de una sola aplicación |
Practicar con herramientas
Una aplicación vulnerable es también el lugar adecuado para aprender qué hacen realmente tus herramientas y qué pasan por alto. Ejecutar un escáner contra Juice Shop y luego trabajar manualmente en la misma aplicación es la forma más rápida de comprender la brecha entre pruebas automatizadas y manuales, que suele ser mayor de lo que la gente espera.
Nuestra comparación de escáners de vulnerabilidades en línea gratuitos abarca las opciones alojadas y de código abierto, y las herramientas de pruebas de penetración de código abierto abarcan un espectro más amplio de la cadena de herramientas.
Una advertencia importante: los escáneres alojados están destinados a objetivos que tú controlas. No dirijas un escáner en línea hacia una plataforma de laboratorio alojada que no te pertenezca, ya que eso viola los términos de la mayoría de las plataformas y es exactamente la conducta sobre la que esta página advierte desde su inicio.
De la práctica a la producción
Las aplicaciones de práctica están diseñadas para que las vulnerabilidades sean fáciles de encontrar. Las reales no. Una aplicación de producción tiene autenticación, una lógica de negocio acumulada durante tres años y reglas de control de acceso que nadie ha documentado, motivo por el cual las pruebas reales requieren tanto automatización como personas.
ImmuniWeb® Neuron gestiona el escaneo automatizado de seguridad web y de API con un SLA de cero falsos positivos. ImmuniWeb® On-Demand añade pruebas de penetración humana acreditadas por CREST para los tipos de vulnerabilidades de lógica y control de acceso que ningún escáner alcanza. Y si solo quieres ver dónde está hoy tu propio sitio web, la prueba gratuita Website Security tarda menos de un minuto.
¿Terminaste de practicar? Prueba tu propio sitio web.
Software vulnerable, encabezados de seguridad, CSP, DNSSEC y cumplimiento del RGPD/PCI DSS, gratuito, con un informe descargable.
Ejecuta la prueba gratuita de seguridad web