JSForge
Acceder →

// LAB DE SEGURIDAD OFENSIVA · JAVASCRIPT

Explotá bugs reales.
Aprendé a repararlos.
Todo en JavaScript.

Un lab de seguridad autohospedable enfocado 100% en JavaScript — cliente y servidor. Cada reto trae objetivo, pistas progresivas, el código vulnerable a la vista y la remediación en diff, lado a lado.

  • DOM XSS
  • Prototype Pollution
  • Coerción de tipos
  • NoSQL Injection
  • RCE
  • Node.js

// 2 TRACKS · 12 RETOS · REMEDIACIÓN EN DIFF

Cómo funciona el workspace

Cada reto es una vista dividida: atacás la app real de un lado, consultás el material didáctico del otro.

ZONA A

Atacá

Código vulnerable real corriendo en vivo, encerrado en un iframe sandbox de origen opaco. Explotalo de verdad: no puede tocar el resto del sitio.

  • Código vulnerable real
  • Consola y devtools libres
  • Sandbox de origen opaco

ZONA B

Consultá

Un panel al lado te acompaña sin taparte la app: objetivo, pistas y código, a un click.

  • Objetivo del reto
  • Pistas progresivas
  • Código vulnerable a la vista

REMEDIACIÓN

Reparalo

La función estrella del lab: el código corregido, comparado línea por línea con el original.

  • Diff antes vs. después
  • Por qué funciona el fix
  • Verificación automática de flag

Dos tracks, un solo lenguaje

CLIENTE — Navegador

Todo lo que corre en el DOM: XSS, mensajería insegura, manipulación de prototipos en el front.

  • DOM XSS
  • Prototype Pollution (cliente)
  • Open Redirect
  • DOM Clobbering

SERVIDOR — Node.js

Todo lo que corre del lado del servidor: inyección de comandos, deserialización, prototype pollution que escala a RCE.

  • Bypass de auth por coerción de tipos
  • NoSQL Injection
  • IDOR / Broken Access Control
  • SSRF
  • JWT alg:none
  • OS Command Injection
  • Prototype Pollution (servidor)
  • Prototype Pollution → RCE
EN DESARROLLO

FRAMEWORKS — Próximamente

Un tercer track enfocado en vulnerabilidades específicas de los frameworks más usados de JavaScript. Se suma en una futura versión del lab.

  • React
  • Vue
  • Angular
  • Next.js