A VulnBank tem orgulho de não estar em conformidade com absolutamente nada.
Passamos por rigorosas auditorias internas (pesquisamos no Google "meu app é seguro" e clicamos em "Estou com sorte") e temos o prazer de informar o seguinte status de conformidade:
Nós não apenas falhamos no OWASP Top 10. Nós implementamos todos os 10 como recursos. Injeção SQL, XSS, SSRF, IDOR, autenticação quebrada, configuração incorreta de segurança... temos a coleção completa.
Os padrões da indústria de cartões de pagamento exigem armazenamento criptografado de dados sensíveis. Nós armazenamos senhas em texto puro e servimos tokens JWT do localStorage. Auditores PCI DSS são bem-vindos para chorar.
O direito ao esquecimento é tecnicamente alcançável através do endpoint de exclusão não seguro do nosso painel de administração. Qualquer um pode esquecer você. Se você queria ou não, é outra questão.
Nossos controles de acesso consistem em um JWT que nunca expira, um painel de administração escondido atrás de uma URL adivinhável e um upload de foto de perfil que funciona como ferramenta de server-side request forgery.
Operamos uma política de divulgação completa no sentido mais literal: cada vulnerabilidade é totalmente divulgada no código-fonte através de comentários HTML úteis como <!-- Vulnerability: No CSRF protection -->. Acreditamos em facilitar a vida dos pentesters.
No caso de uma violação de segurança, nosso plano de resposta a incidentes é lembrar a todos que a aplicação se chama "Vulnerable Bank" e que esse era o plano desde o início. Tempo médio de reconhecimento: imediato. Tempo médio de correção: nunca.